Skip to main content

Sécuriser le réseau Docker

Cette page est dédier à la question suivante :

Comment bien configuré ses conteneurs sur le réseau ?
Ce qu'il faut savoir :
  • Docker court-circuite UFW : Docker manipule directement les règles iptables sous le capot pour gérer le routage des conteneurs.
  • Priorité des chaînes : Docker insère ses règles dans la chaîne FORWARD avant que UFW ne puisse traiter les paquets.
  • Conséquence : Même si un port 8211 est bloqué dans UFW, Docker l'ouvre directement sur le web dès que vous écrivez ports: - "8211:8211" dans votre fichier docker-compose.yml.
  • Bon reflex : Éviter de renseigner la propriété ports: dans les docker compose pour laisser le port fermer de l'extérieur.

Quelle configuration utiliser ? 

Avec Docker il existe plusieurs moyens de configurer l'accès aux conteneurs. Chaque solution répond à un besoin bien spécifique. 

Le cas "Reverse Proxy" : Pour les services derrière le Reverse Proxy (Apache, nginx, traefik, etc..)
Empêchez Docker d'exposer ces services sur Internet. Liez-les uniquement à l'interface locale (127.0.0.1).
Les requêtes passeront par le proxy (80/443), et personne ne pourra contourner le proxy en tapant directement le port du service.

 

ports:
  - "127.0.0.1:8080:8080" # Invisible de l'extérieur, accessible par le pr