讲师中心 微信公众号
AI工具推荐 视频效率加速

Docker 中 daemon.json配置 怎么指定iptables规则控制

风磊吖_1423

风磊吖_1423

发布时间:2026-10-08 06:52:38

|

571人浏览过

|

来源于php中文网

原创

daemon.json不能写具体iptables规则,仅能通过"iptables": false开关禁用Docker自动管理iptables,将控制权交由firewalld或手动iptables统一管控。

直接在 daemon.json 里不能“指定 iptables 规则”,它不支持写具体规则语句。它的作用是控制 docker 守护进程是否**参与管理** iptables —— 关键在于开关和策略层级的协调,而不是代替你写 iptables -a。

关闭 Docker 自动操作 iptables

这是最常用、也最推荐的做法,尤其当你已启用 firewalld 或手动维护 iptables:

  • 编辑 /etc/docker/daemon.json
  • 添加或确认包含:
    {"iptables": false}
  • 重启 Docker:sudo systemctl restart docker

这样 Docker 就不再自动增删 DOCKER、DOCKER-USER 等链,也不会插 NAT 或 FORWARD 规则。所有网络策略交由 firewalld 或你手动配置的 iptables 统一管控。

用 DOCKER-USER 链做前置过滤(推荐替代方案)

如果你仍想保留 Docker 的网络自动配置能力(比如容器互通、端口映射),但又需要加访问控制,就别动 Docker 的规则,而是利用它预留的 DOCKER-USER 链:

Browser Js
Browser Js

轻量级CDP浏览器控制,适用于AI代理。相较于内置浏览器工具,token消耗降低3‑10倍,仅在浏览时使用。

下载
  • Docker 启动时会自动创建 DOCKER-USER 链,并确保它在所有 Docker 规则之前执行
  • 你可以安全地往里面加规则,比如只允许某 IP 访问容器端口:
    sudo iptables -I DOCKER-USER -i eth0 ! -s 192.168.1.100 -p tcp --dport 8080 -j DROP
  • 这类规则不会被 Docker 覆盖,firewalld 重启后也不会丢失(只要保存了 iptables 规则)

配合 firewalld 的正确姿势

启用 firewalld 后,Docker 容器端口映射失效或“绕过防火墙”,根本原因是两者规则打架。解决路径很明确:

  • 保持 "iptables": true(默认),但确保 firewalld 使用 iptables 后端(不是 nftables)
  • 或者更稳妥:设 "iptables": false,然后用 firewalld 显式开放容器实际使用的宿主机端口
    例如容器跑在 -p 8080:80,就在 firewalld 中执行:
    sudo firewall-cmd --add-port=8080/tcp --permanent && sudo firewall-cmd --reload
  • 注意:firewalld 不感知容器内部端口,只管宿主机监听端口

其他相关参数(辅助控制)

虽然不直接写规则,但这些 daemon.json 设置会影响网络行为:

  • "icc": false:禁止容器间通过 IP 互访(默认 true)
  • "ip-forward": false:关闭内核 IP 转发(影响容器访问外网,慎用)
  • "userland-proxy": false:禁用用户态代理,改用 iptables REDIRECT(对端口性能敏感时可选)

热门AI工具

更多
Loomy
Loomy Hot

一款AI工具,主要用于科大讯飞发布的桌面级 AI 助理,比 OpenClaw 更易用、更安全!,适合需要提升相关任务效率的用户。

豆包大模型

豆包大模型是一款由字节跳动推出的企业级大语言模型服务平台。

WorkBuddy

一款AI办公效率工具,主要用于腾讯云推出的AI原生桌面智能体工作台,适合需要提升相关任务效率的用户。

讯飞绘文

讯飞绘文是一款由科大讯飞推出的一站式 AIGC 内容运营平台。

DeepSeek

DeepSeek是一款面向对话、写作、编程和推理场景的AI大模型工具。

立刻MV
立刻MV Hot

立刻MV是一款AI文本写作工具,AI 音乐视频(MV)创作工具。

LibLibAI
LibLibAI Hot

一款AI视频创作工具,主要用于国内领先的AI创意平台,以海量模型、低门槛操作与“创作-分享-商业化”生态,让小白与专业创作者都能高效实现图文乃至视频创意表达,适合需要提升相关任务效率的用户。

AionClaw
AionClaw Hot

AionClaw是一款面向办公、创作和编程任务的AI桌面智能体。

音述AI
音述AI Hot

一款AI音频处理工具,主要用于音述AI是一个以“用声音述说故事”为核心的 AI 音乐创作与声音分享社区,适合需要提升相关任务效率的用户。

相关专题

更多
js正则表达式
js正则表达式

php中文网为大家提供各种js正则表达式语法大全以及各种js正则表达式使用的方法,还有更多js正则表达式的相关文章、相关下载、相关课程,供大家免费下载体验。

4056

2023.06.20

js获取当前时间
js获取当前时间

JS全称JavaScript,是一种具有函数优先的轻量级,解释型或即时编译型的编程语言;它是一种属于网络的高级脚本语言,主要用于Web,常用来为网页添加各式各样的动态功能。js怎么获取当前时间呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

1275

2023.07.28

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

1638

2023.08.03

js是什么意思
js是什么意思

JS是JavaScript的缩写,它是一种广泛应用于网页开发的脚本语言。JavaScript是一种解释性的、基于对象和事件驱动的编程语言,通常用于为网页增加交互性和动态性。它可以在网页上实现复杂的功能和效果,如表单验证、页面元素操作、动画效果、数据交互等。

9583

2023.08.17

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

900

2023.09.01

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

2444

2023.09.04

Js中concat和push的区别
Js中concat和push的区别

Js中concat和push的区别:1、concat用于将两个或多个数组合并成一个新数组,并返回这个新数组,而push用于向数组的末尾添加一个或多个元素,并返回修改后的数组的新长度;2、concat不会修改原始数组,是创建新的数组,而push会修改原数组,将新元素添加到原数组的末尾等等。本专题为大家提供concat和push相关的文章、下载、课程内容,供大家免费下载体验。

1489

2023.09.14

js截取字符串的方法介绍
js截取字符串的方法介绍

JavaScript字符串截取方法,包括substring、slice、substr、charAt和split方法。这些方法可以根据具体需求,灵活地截取字符串的不同部分。在实际开发中,根据具体情况选择合适的方法进行字符串截取,能够提高代码的效率和可读性 。

4189

2023.09.21

LLVM自定义Pass怎么写
LLVM自定义Pass怎么写

本专题聚焦LLVM自定义Pass开发,整理Pass类结构、run()方法、PreservedAnalyses、CMake构建、插件注册、-load-pass-plugin加载和测试用例编写流程。

100

2026.09.30

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpMyAdmin 安装文档
phpMyAdmin 安装文档

共0课时 | 0人学习

Docker 官方文档
Docker 官方文档

共0课时 | 0人学习

宝塔 Docker 模块使用手册
宝塔 Docker 模块使用手册

共0课时 | 0人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn