из внешней сети? А то по-умолчанию докер добавляет правила в iptables в обход существующих и сервисы если доступны на хосте, автоматически доступны и извне.
https://docs.docker.com/network/iptables/#restrict-connections-to-the-docker-host — читал, не особо помогло
Покдбчатт контейнеры надо на локальную птлю
Отвечаю сам себе. Рабочее решение есть тут https://unrouted.io/2017/08/15/docker-firewall/ В двух словах: В таблице filter создаётся новая цепочка FILTERS, на которую происходит прыжок из DOCKER-USER, таким образом можно пробрасывать порты наружу индивидуально.
Обсуждают сегодня