惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Google DeepMind News
Google DeepMind News
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More
酷 壳 – CoolShell
酷 壳 – CoolShell
WordPress大学
WordPress大学
小众软件
小众软件
博客园 - 司徒正美
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
Jina AI
Jina AI
Hugging Face - Blog
Hugging Face - Blog
博客园 - Franky
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
量子位
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
雷峰网
雷峰网
云风的 BLOG
云风的 BLOG
M
MIT News - Artificial intelligence
F
Fortinet All Blogs
T
Tailwind CSS Blog
Martin Fowler
Martin Fowler
I
InfoQ
The GitHub Blog
The GitHub Blog
有赞技术团队
有赞技术团队
The Cloudflare Blog
罗磊的独立博客

Docker

windows 装 docker 哪种方式体验最好? - V2EX 🐳一键转换 Docker Run 命令和 Docker Compose 配置,实现"一容器一目录"的标准化管理。 - V2EX 我把最近发布的 localsend CLI 做成了容器 - V2EX quay.io 这服务也太不给力了。 - V2EX Homelab 部署的服务用 latest 还是固定版本? 有啥基于 docker 的类似于微信文件传输助手的东西吗? 有没有什么比较优雅且轻量化的 web 端微信解决方案? V2EX 请问 OrbStack 界面下不能修改参数吗? V2EX mac 上面的 docker desktop 都更新些啥啊 阿里云轻量服务器中拉取 Docker 镜像问题 现在大家如何拉取 Docker 镜像? 轻量级 OCR 文字识别服务 netnr/liteocr 现在官方 docker 拉镜像必须 TUN+全局了吗 请教一下佬们,在使用 1panel 的情况下,有没有必要再部署 Traefik 作为 Docker 统一网关? 创建 docker 镜像时为了防止结束,运行 sleep infinity 和 tail -f /dev/null 哪个更好 2025 年了,大家公司的服务器用的是 debian 还是 ubuntu 呀 Watchtower 停止维护 NAS 上部署自制 docker 程序发生网络连接相关问题 请问下现代的 docker 版本,是无法再使用 centos6.8 这类容器了么? 现在是不推荐使用 阿里云或腾讯云或高校的 dokcer 镜像源吗? 为什么? 一直挂梯子用 docker, 不了解现在的情况了 私有化部署了一套公司的系统,如何有效保护容器里面的文件不被客户拿到 Docker 29.1 不能解析外部 dns 求助 docker 中安装 portainer 不能连接 docker.sock docker ps 显示正在运行,但是服务已经 down 了 公司禁用 Docker V2EX macos 下使用 orbstack 如何才能不挂载目录? Docker 镜像的 UID、GID 管理都这么阴间的么?
docker 重磅安全漏洞
laminux29 · 2025-07-25 · via Docker

我们在使用 docker 时,一般会使用 -p / --publish 来映射端口到宿主机,然后在 iptables 的 INPUT Chain 里开一条白名单规则,允许指定的 IP 或 IP 范围来访问这个端口。
问题是,很多朋友测试能访问后,很容易偷懒,不再测试别的 IP 是否能访问了。docker 的重磅安全漏洞也就在这里出现。如果你继续测试,你会发现,不在白名单的 IP 地址,也能访问这个端口。
原因在于 docker 自行管理 iptables ,它给 iptables 里插入一大堆 Rule Chain ,绕开了 INPUT Chain 的管理。
通过以下两条命令:
iptables --list --verbose --numeric
iptables --list --verbose --numeric --table nat
可以发现 docker 插入了一堆以 DOCKER 命名的 Rule Chain 。
本来标准的软硬件防火墙,包括 iptables 、Windows 防火墙,为了安全,都是默认使用白名单制,而 docker 的防火墙却是黑名单制的,这与安全理念冲突。
建议关闭 docker 的自行管理防火墙的功能,向 /etc/docker/daemon.json 添加 "iptables": false
然后手动清理 docker 向 iptables 里添加的各种 Rule Chain
最后手动管理 docker 的防火墙,来加强安全。