讲师中心 微信公众号
AI工具推荐 视频效率加速

Docker 的 daemon.json 怎么配置默认 TLS 证书

夏萱君_4985

夏萱君_4985

发布时间:2026-09-27 09:18:30

|

524人浏览过

|

来源于php中文网

原创

要让 Docker 守护进程默认使用 TLS 加密通信,需在 /etc/docker/daemon.json 中配置 "tls": true、"tlsverify": true 及绝对路径的 "tlscert"、"tlskey"、"tlscacert",并设置 "hosts" 包含 tcp:// 地址(如 "tcp://0.0.0.0:2376"),确保证书匹配、权限严格、subjectAltName 正确,最后重启 dockerd 服务。

要让 docker 守护进程(dockerd)默认使用 tls 证书进行加密通信,核心是通过 /etc/docker/daemon.json(linux)或对应平台路径)正确声明证书文件位置,并启用 tls 验证。这不是“开启 tls”那么简单,而是明确告诉 dockerd:“用哪几个文件做服务端认证,并强制所有连接走 tls”。

确认证书文件已就位

TLS 配置依赖三个关键文件,必须提前生成并存放好:

  • CA 根证书(ca.pem):用于验证客户端和服务端身份,建议放在 /etc/docker/certs.d/ca.pem 或统一目录如 /etc/docker/tls/ca.pem
  • 服务端证书(server-cert.pem):由 CA 签发、绑定服务器域名或 IP,例如 127.0.0.1 或实际监听地址
  • 服务端私钥(server-key.pem):必须严格保护权限(chmod 0600),不能被组或其他用户读取

证书需满足:私钥与证书匹配;证书的 subjectAltName 包含你将访问的主机名或 IP(比如 DNS:localhost,IP:127.0.0.1,IP:192.168.1.100);所有文件为 PEM 格式。

在 daemon.json 中启用并指定证书路径

编辑 /etc/docker/daemon.json,写入以下内容(注意 JSON 语法严格,不可加注释):

{
  "tls": true,
  "tlscert": "/etc/docker/tls/server-cert.pem",
  "tlskey": "/etc/docker/tls/server-key.pem",
  "tlscacert": "/etc/docker/tls/ca.pem",
  "tlsverify": true
}

说明:

  • "tls": true 启用 TLS 支持(仅启用不强制)
  • "tlsverify": true 是关键——它强制要求客户端也提供有效证书(即双向 TLS/mutual TLS),同时校验服务端证书链
  • tlscert/tlskey/tlscacert 必须是绝对路径,且 dockerd 进程有读取权限(推荐属主 root:docker,权限 0644 或更严)

配置监听地址以支持远程 TLS 访问

仅配置证书还不够,dockerd 默认只监听 unix:///var/run/docker.sock(本地 Unix 套接字)。若需远程访问(如从另一台机器用 docker -H tcp://xxx 连接),需显式设置 hosts:

Aria2 Json Rpc
Aria2 Json Rpc

通过 JSON‑RPC 2.0 与 aria2 下载管理器交互,使用自然语言命令管理下载、查询状态并控制任务。适用于 aria2、下载管理或种子操作。

下载
{
  "hosts": ["unix:///var/run/docker.sock", "tcp://0.0.0.0:2376"],
  "tls": true,
  "tlscert": "/etc/docker/tls/server-cert.pem",
  "tlskey": "/etc/docker/tls/server-key.pem",
  "tlscacert": "/etc/docker/tls/ca.pem",
  "tlsverify": true
}

⚠️ 注意:tcp://0.0.0.0:2376 暴露到公网极不安全,务必配合防火墙(如 ufw 或 iptables)限制来源 IP,或仅绑定内网地址(如 tcp://192.168.1.100:2376)。

重启并验证是否生效

保存后执行:

sudo systemctl daemon-reload
sudo systemctl restart docker

检查状态:

  • sudo systemctl status docker 确保 active (running)
  • docker info | grep -i tls 应输出 Server Version: xxx 和 TLS 相关字段(如 Security Options: name=seccomp, name=rootless, name=apparmor, name=crun, name=selinux, name=tcg, name=systemd, name=oci, name=runsc, name=kata, name=firecracker, name=io.containerd.runc.v2, name=io.containerd.runtime.v1.linux, name=io.containerd.runtime.v2.task, name=io.containerd.grpc.v1, name=io.containerd.cri.v1, name=io.containerd.service.v1, name=io.containerd.snapshotter.v1, name=io.containerd.metadata.v1, name=io.containerd.content.v1, name=io.containerd.diff.v1, name=io.containerd.gc.v1, name=io.containerd.image.v1, name=io.containerd.platforms.v1, name=io.containerd.plugin.v1, name=io.containerd.registry.v1, name=io.containerd.runtime.v2, name=io.containerd.runtime.v1.linux, name=io.containerd.runtime.v2.task, name=io.containerd.service.v1, name=io.containerd.snapshotter.v1, name=io.containerd.metadata.v1, name=io.containerd.content.v1, name=io.containerd.diff.v1, name=io.containerd.gc.v1, name=io.containerd.image.v1, name=io.containerd.platforms.v1, name=io.containerd.plugin.v1, name=io.containerd.registry.v1, name=io.containerd.runtime.v2, name=io.containerd.runtime.v1.linux, name=io.containerd.runtime.v2.task, name=io.containerd.service.v1, name=io.containerd.snapshotter.v1, name=io.containerd.metadata.v1, name=io.containerd.content.v1, name=io.containerd.diff.v1, name=io.containerd.gc.v1, name=io.containerd.image.v1, name=io.containerd.platforms.v1, name=io.containerd.plugin.v1, name=io.containerd.registry.v1 —— 实际应看到 TLS: 行显示 enabled)
  • 用客户端测试:docker --tlsverify --tlscacert=/path/to/ca.pem --cert=/path/to/client-cert.pem --key=/path/to/client-key.pem -H tcp://your-server:2376 version,成功返回即表示双向 TLS 已通

不复杂但容易忽略:证书路径错、权限不对、subjectAltName 缺失、没重启服务、或客户端未同步 CA 证书,都会导致连接失败。

热门AI工具

更多
SkildArt
SkildArt Hot

SkildArt是一款AI文本写作工具,一站式 AI 视觉创作平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

VibeKnow
VibeKnow Hot

一款AI视频创作工具,主要用于全球首个AI知识视频创作平台,文档、文章、网页,一键生成视频,适合需要提升相关任务效率的用户。

切问学术

切问学术是一款AI论文写作工具,复旦大学NLP团队推出的AI学术智能体。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

超级简历WonderCV

一款AI办公效率工具,主要用于免费求职简历模版下载制作,应届生职场人必备简历制作神器,适合需要提升相关任务效率的用户。

相关专题

更多
js正则表达式
js正则表达式

php中文网为大家提供各种js正则表达式语法大全以及各种js正则表达式使用的方法,还有更多js正则表达式的相关文章、相关下载、相关课程,供大家免费下载体验。

3836

2023.06.20

js获取当前时间
js获取当前时间

JS全称JavaScript,是一种具有函数优先的轻量级,解释型或即时编译型的编程语言;它是一种属于网络的高级脚本语言,主要用于Web,常用来为网页添加各式各样的动态功能。js怎么获取当前时间呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

1215

2023.07.28

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

1558

2023.08.03

js是什么意思
js是什么意思

JS是JavaScript的缩写,它是一种广泛应用于网页开发的脚本语言。JavaScript是一种解释性的、基于对象和事件驱动的编程语言,通常用于为网页增加交互性和动态性。它可以在网页上实现复杂的功能和效果,如表单验证、页面元素操作、动画效果、数据交互等。

9323

2023.08.17

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

860

2023.09.01

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

2284

2023.09.04

Js中concat和push的区别
Js中concat和push的区别

Js中concat和push的区别:1、concat用于将两个或多个数组合并成一个新数组,并返回这个新数组,而push用于向数组的末尾添加一个或多个元素,并返回修改后的数组的新长度;2、concat不会修改原始数组,是创建新的数组,而push会修改原数组,将新元素添加到原数组的末尾等等。本专题为大家提供concat和push相关的文章、下载、课程内容,供大家免费下载体验。

1449

2023.09.14

js截取字符串的方法介绍
js截取字符串的方法介绍

JavaScript字符串截取方法,包括substring、slice、substr、charAt和split方法。这些方法可以根据具体需求,灵活地截取字符串的不同部分。在实际开发中,根据具体情况选择合适的方法进行字符串截取,能够提高代码的效率和可读性 。

3849

2023.09.21

Buffalo框架数据库开发全教程
Buffalo框架数据库开发全教程

本专题围绕Buffalo框架数据库开发,讲解database.yml多环境配置、soda与fizz迁移生成回滚、模型结构体标签、增删改查与条件查询、一对多与多对多关联、数据校验、回调钩子、事务处理及原生SQL执行能力。

120

2026.09.23

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WEB前端教程【HTML5+CSS3+JS】
WEB前端教程【HTML5+CSS3+JS】

共101课时 | 20.6万人学习

JS进阶与BootStrap学习
JS进阶与BootStrap学习

共39课时 | 4.7万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn