As has been mentioned previously, we lurve us some Docker here at Discourse. We also lurve us some security, and I’ve recently been replacing our “artisinally handcrafted iptables firewall rules” with a Shorewall-managed configuration, which plays better with Puppet. Unfortunately, as it stands, like my twin three year olds, they don’t always play well. The…
Entschuldigt bitte die Thread-Nekromantie, aber da dies dazu beigetragen hat, dass meine eigenen Swarm-Dienste mit Shorewall funktionieren, könnten diese zusätzlichen Hinweise auch für andere nützlich sein.
Die oben genannten Skripte funktionieren möglicherweise nicht wie erwartet für Ihre Anforderungen, und das liegt daran, dass iptables -S die Regeln im Anhängen-Format zurückgibt. Wenn Ihre Shorewall-Regeln wie meine recht aggressiv sind, bedeutet ein einfaches Anhängen, dass Sie wahrscheinlich eine DROP-Regel erhalten, lange bevor Sie eine der Docker-spezifischen iptables-Ketten erreichen.
Hier sind meine Modifikationen, um die Regeln stattdessen vorauszustellen: