Sécuriser le réseau Docker
Cette page est dédier à la question suivante :
Comment bien configuré ses conteneurs sur le réseau ?
Ce qu'il faut savoir :
- Docker court-circuite UFW : Docker manipule directement les règles
iptablessous le capot pour gérer le routage des conteneurs. - Priorité des chaînes : Docker insère ses règles dans la chaîne
FORWARDavant que UFW ne puisse traiter les paquets. - Conséquence : Même si un port
8211est bloqué dans UFW, Docker l'ouvre directement sur le web dès que vous écrivezports: - "8211:8211"dans votre fichierdocker-compose.yml.
Quelle configuration utiliser ?
Avec Docker il existe plusieurs moyens de configurer l'accès aux conteneurs. Chaque solution répond à un besoin bien spécifique.
Le cas "Reverse Proxy" : Pour les services derrière le Reverse Proxy (Apache, nginx, traefik, etc..)
Empêchez Docker d'exposer ces services sur Internet.
Liez-les uniquement à l'interface locale (
127.0.0.1). Les requêtes passeront par le proxy (80/443), et personne ne pourra contourner le proxy en tapant directement le port du service.ports:
- "127.0.0.1:8080:8080" # Invisible de l'extérieur, accessible par le pr