无法原生追踪容器内恶意探测行为,需结合auditd系统调用审计、Falco实时检测(如端口扫描规则)、容器日志与网络事件时间戳关联,并补充DNS/HTTP层代理捕获。

直接通过 Docker 网络层日志无法原生追踪容器内部的恶意探测行为(如端口扫描、DNS爆破、HTTP路径遍历等),因为 Docker 默认日志驱动只捕获 stdout/stderr,不记录网络连接、系统调用或内核级流量。要实现有效追踪,必须结合运行时行为审计工具与网络事件捕获机制——核心是把“容器里干了什么”和“它连了谁、发了什么包”关联起来。
启用容器网络行为可观测性基础
Docker 自身不提供网络连接日志,需依赖底层内核审计能力:
- 确保宿主机已启用
auditd并加载容器相关规则,例如监控connect、accept、sendto等系统调用 - 在
/etc/audit/rules.d/docker.rules中添加:-a always,exit -F arch=b64 -S connect,accept,sendto -F pid>=1 -k docker-net-activity - 重启 auditd:
sudo systemctl restart auditd - 验证是否生效:
sudo ausearch -m connect -i | grep container—— 若有输出,说明已捕获到容器进程发起的网络连接事件
用 Falco 实时检测高危网络探测行为
Falco 是目前最成熟的容器运行时安全工具,能基于 eBPF 或内核模块实时解析网络行为并触发告警:
- 安装 Falco 后,在
/etc/falco/falco_rules.yaml中追加自定义规则:
- rule: Detect Port Scan in Container
desc: "Container makes >50 TCP connections to different ports on same IP within 10s"
condition: netflow and evt.type=connect and fd.ip != "127.0.0.1" and count(distinct fd.port) > 50 by fd.sip, container.id for 10s
output: "Port scan detected from %container.name (%container.id) to %fd.sip"
priority: CRITICAL
tags: [network, scan]
- 该规则可识别 nmap -sT 类型的 TCP 全连接扫描;类似地可配置 DNS 查询频次、HTTP 404 暴力探测(配合日志解析)等场景
- Falco 告警默认输出 JSON,可直连 Kafka / Syslog / Slack,也可通过
falcosidekick转发至 Prometheus + Alertmanager 实现分级通知
关联容器日志与网络事件做上下文还原
单看网络连接不够,需把 Falco 告警和容器应用日志对齐时间戳与容器 ID:
- 确保所有容器使用
json-file驱动并开启时间戳:docker run --log-driver=json-file --log-opt tag="{{.Name}}/{{.ID}}" -it nginx - 用
docker logs -t --since "2026-06-17T15:00:00"提取告警时刻前后 30 秒的日志 - 若应用日志含请求 URL、User-Agent、源 IP,则可反向确认是否为真实攻击(如
User-Agent: sqlmap或大量GET /wp-admin/xxx.php) - 推荐将日志统一送入 Loki + Promtail,利用
container_id标签与 Falco 告警中的container.id在 Grafana 中做交叉查询
补充:对 DNS/HTTP 层探测的增强捕获
对于隐蔽性强的 DNS 隧道或 HTTP 探测,需额外部署轻量代理:
- 在宿主机部署
dnsmasq或coredns作为容器默认 DNS,并开启 query 日志:log-queries=extra+log-facility=/var/log/dnsmasq-query.log - 用 Filebeat 或 Promtail 收集该日志,匹配异常子域请求(如
*.evil[0-9]+.attacker.com) - 对 HTTP 流量,可在容器启动时注入
iptables规则重定向 80/443 到本地mitmproxy容器(仅限测试环境),或使用 eBPF 工具如bpftool+libbpf抓取 socket 数据摘要


















