我们有一个linux root服务器,它主要是一个docker服务器。托管容器和CI运行器。
为了保护这个服务器,现在的基本思路是
- 阻止所有流量
- 除了一个(或多个)允许的IP。
我昨天为ip4添加了丰富的规则
- 阻塞0.0.0.0/0
- 明确允许我们的静态IP
这导致我被阻止访问。Docker容器仍然可以访问。容器生成一个新的接口,据我所知,这些接口应该只负责从主机到容器的通信。我希望至少,firewalld在流量从例如eth0转发到dockerinterface1234之前过滤流量。
到目前为止我的研究表明。省略区域中的接口信息使该区域负责所有流量。但是,我自己的测试表明我配置错了或者我的研究错了。