As has been mentioned previously, we lurve us some Docker here at Discourse. We also lurve us some security, and I’ve recently been replacing our “artisinally handcrafted iptables firewall rules” with a Shorewall-managed configuration, which plays better with Puppet. Unfortunately, as it stands, like my twin three year olds, they don’t always play well. The…
Toutes nos excuses pour la résurrection de ce fil, mais puisque c’est ce qui a permis à mes propres services de swarm de fonctionner avec Shorewall, d’autres personnes pourraient trouver ces notes supplémentaires utiles.
Les scripts ci-dessus peuvent fonctionner ou non selon vos besoins, car lorsque vous exécutez iptables -S, il vous renvoie les règles dans un format d’ajout (append). Si vos règles Shorewall sont assez agressives comme les miennes, un simple ajout signifie que vous obtiendrez probablement un DROP bien avant d’atteindre les chaînes iptables spécifiques à Docker.
Voici mes modifications pour préfixer les règles à la place :