You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何用iptables/firewalld限制仅白名单IP访问Docker对外暴露端口

基于宿主机对外暴露端口的Docker容器IP白名单配置方案

问题原因说明

  • Docker暴露端口的流量会经过nat表的PREROUTING链直接转发到容器,不会经过系统默认的INPUT链,因此直接配置INPUT链的端口限制规则不生效
  • firewalld默认的public zone规则仅作用于INPUT链,无法覆盖Docker转发的流量
  • 原生DOCKER-USER链默认用--dport匹配的是容器内部端口,多容器共用内部端口时无法区分不同的对外暴露端口

解决方法

使用conntrack模块匹配流量的原始目标端口(即宿主机对外暴露的端口),在DOCKER-USER链中配置规则,无需关注容器内部端口,适配多容器同内部端口的场景。

操作步骤

  1. 配置白名单规则(以仅允许192.168.1.100访问宿主机8080端口为例,可按需调整白名单IP和端口)
# 允许本地回环访问不受限制
iptables -I DOCKER-USER -i lo -j ACCEPT
# 放行白名单IP对8080端口的访问
iptables -I DOCKER-USER -p tcp --src 192.168.1.100 -m conntrack --ctorigdstport 8080 -j ACCEPT
# 屏蔽所有其他IP对8080端口的访问
iptables -I DOCKER-USER -p tcp -m conntrack --ctorigdstport 8080 -j DROP
  1. 规则持久化(避免服务器重启后规则丢失)

方式一:使用iptables-services持久化

# 安装iptables管理工具
yum install -y iptables-services
# 保存当前规则
iptables-save > /etc/sysconfig/iptables
# 设置开机自动加载规则
systemctl enable --now iptables

方式二:使用firewalld持久化(若未关闭firewalld服务)

# 永久添加白名单规则
firewall-cmd --permanent --direct --add-rule ipv4 filter DOCKER-USER 0 -i lo -j ACCEPT
firewall-cmd --permanent --direct --add-rule ipv4 filter DOCKER-USER 0 -p tcp --src 192.168.1.100 -m conntrack --ctorigdstport 8080 -j ACCEPT
firewall-cmd --permanent --direct --add-rule ipv4 filter DOCKER-USER 1 -p tcp -m conntrack --ctorigdstport 8080 -j DROP
# 重载firewalld规则生效
firewall-cmd --reload

验证方法

使用非白名单IP访问宿主机8080端口,确认无法连通;使用白名单IP访问,确认可以正常访问容器服务即可。

内容的提问来源于stack exchange,提问作者Timur

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.29 08:09:02