服务器系统为 CentOS 7
PS:CentOS 7自带iptables,但不自带iptables-services,你有需要可以装,也可以不装,不影响本文的操作和阅读

遇到了一个需求,需要用iptables限制一个redis服务只能由指定的ip访问
似乎不难,于是网上查了一波,首先查到了这个

# 配置IPTABLES
iptables -A INPUT -s 允许访问的ip -p tcp --dport 6379 -j ACCEPT
iptables -A INPUT -s 允许访问的ip -p tcp --dport 6379 -j ACCEPT
iptables -A INPUT -p tcp --dport 6379 -j REJECT
#只允许配置的两个IP访问,注意一定要放在‘-A INPUT -p tcp --dport 6379 -j REJECT’的上面(如果放在下面是不生效的!!!!)

好像不难哈,赶紧实践一波
执行完后使用iptables -L -n命令可以查看当前所有的iptables规则
我们刚才执行的命令设置的是INPUT,所以我们这里只看INPUT【演示截图中我执行了两句,允许127.0.0.1,禁止其他】结果如下图所示

看起来没问题对吧
然后他就有问题了
说简单点就是,没任何效果,啥ip都能访问他
于是我再测试了一次,这次我只执行禁止所有ip访问的命令,一个ip我都不允许
很遗憾,并没有什么卵用,不管是别的服务器的redis-cli或着百度搜出来的端口扫描,统统都能访问
所以是为什么呢

因为我的redis服务是用docker起的,docker自己会往系统中注册一个虚拟网卡叫docker0,访问docker服务的流量会直接被转发到这张网卡上,而因为docker0在linux系统中会被视为一张网卡,所以他的iptables规则是独有的,我们刚才设置的INPUT对docker服务是不生效的
下图是docker规则

此时执行

iptables -I DOCKER -p tcp --dport 6379 -j DROP
iptables -I DOCKER -s 127.0.0.1 -p tcp --dport 6379 -j ACCEPT
iptables -L -n

就可以看到DOCKER规则中新增了两条,一条是禁止所有访问,一条是允许127.0.0.1访问
这时再测试就如我们所愿了

细心的同学应该会发现我这次执行的命令是先禁止,后允许,而上面第一个代码块中的命令顺序是先允许后禁止,这两个顺序其实都是对的,因为第一个代码块中是iptables -A,-A的意思是加在最后,而iptables的匹配顺序是从上到下,所以用-A往最后追加的话,那就是【先写先匹配】
而第二个代码块中的写法是iptables -I,-I的意思是加在最前,也就是上面截图中的效果,大家可以看到我加的这两条,明显是在规则链的最前面,那 用-I往前追加的话,就是【先写后匹配】

到这里,我的需求,通过iptables限制6379端口只允许指定ip访问,已经实现了

但是我们刚才是通过写命令的方式实现的,这样进行的设置系统重启后就会消失
要如何做到系统重启后依然有效呢

查阅了难以计数的文档,尝试了我能找到的所有方法
都没有成功,至今无法实现

【Centos7修改iptables规则并开机永久生效两种方式】此文中介绍了数种方案,可供参考【只是对DOCKER规则无效,对系统自带的INPOUT、FORWORD、OUTPUT、PREROUTING规则是有效的】

最后实现的效果就是,先将我们配置好的规则保存到备份配置文件中

iptables-save > /etc/sysconfig/iptables

或者用iptables-service保存【这个做法需要安装iptables-services,实际效果和上面那句一样

service iptables save

然后在系统重启后手动加载此配置文件

iptables-restore < /etc/sysconfig/iptables

或着手动重启iptables【这个做法需要安装iptables-services

systemctl restart iptables

然后就可以了

分析原因应该是:
服务器重启后,iptables服务先启动,启动后会去加载备份的配置文件,但是此时,docker服务还未启动,DOCKER规则链还未创建,所以虽然iptables有加载我们备份的配置,但他没法加载DPOCKER规则链上的内容,从而导致我们写的DOCKER规则链上的规则没有成功加载

而docker启动后,DOCKER规则链就存在了,这时不管是手动让iptables加载配置文件还是直接重启iptables让他自己再读一遍配置,我们备份的DOCKER规则就都能成功加载了

iptables常用命令

命令 效果
iptables -nvL 列出所有iptables规则
iptables -L -n 列出所有iptables规则
iptables -L -n --line-number 列出所有iptables规则,并显示编号【有编号才好删】
iptables-save > 文件绝对路径 将当前iptables规则保存到指定文件中
iptables-restore < 文件绝对路径 从指定文件中加载iptables规则

参考文章

redis 指定IP访问
配置redis外网可访问
Redis bind 限制和指定IP访问
设置iptables规则不生效
Centos7修改iptables规则并开机永久生效两种方式
iptables详解(1):iptables概念
iptables详解(9):iptables的黑白名单机制
iptables 设置指定IP客户端访问服务器redis端口
iptables rpm包下载页面【ctrl+f搜索iptables】
CentOS 7 iptables的安装及使用
CentOS7 下iptables安装与iptables使用
CentOS 7 iptables的安装及使用
Linux服务器如何删除iptables指定的规则?

iptables配置docker服务端口访问限制相关推荐

  1. docker 容器端口访问不到_docker容器无法访问宿主机端口的解决

    最近在工作时遇到一个问题,docker容器无法访问宿主机的redis,telent6379端口不通. 经排查发现,该服务器启用了防火墙,防火墙把6379的端口的访问授权给docker0网卡访问即可. ...

  2. docker swarm部署的docker服务无法访问外部的postgresql

    在使用portainer(docker swarm)方式部署thingsboard集群服务时发现tb-node节点无法访问外部的postgresql服务,通过docker logs container ...

  3. Docker 服务端口一览

    最近研究微服务,使用Docker来进行部署应用.说实话docker是个好东西,只要编写好Dockerfile文件和docker-compose.yml文件,便能快速启动并运行相关服务. 调试过程中查看 ...

  4. iptables屏蔽ip某个端口访问

    全部端口 iptables -A INPUT -s 要禁用的ip地址 -j DROP 某个端口 iptables -A INPUT -s 要禁用的ip地址 -p tcp --dport 1521 -j ...

  5. iptables限制Docker IP和端口访问

    等保整改安全加固时,使用iptabels限制docker端口不生效,限制非docker容器端口可生效.经查阅大量资料,发现Docker容器创建时会自动创建iptables策略,Docker使用的i规则 ...

  6. 除了默认的docker0网桥,启动Docker服务怎么指定使用的网桥

    自定义网桥 除了默认的 docker0 网桥,用户也可以指定网桥来连接各个容器. 在启动 Docker 服务的时候,使用 -b BRIDGE或--bridge=BRIDGE 来指定使用的网桥. 如果服 ...

  7. linux下配置NAT服务

    网络地址转换(NAT)是用于将一个地址域(如:专用Intranet)映射到另一个地址域(如:Internet)的标准方法.NAT允许一个机构专用 Intranet中的主机透明地连接到公共域中的主机,无 ...

  8. Exchange 2010 RPC配置静态RPC端口客户端访问、通讯簿服务和公用文件夹连接

    Exchange 2010 RPC客户端访问.通讯簿服务和公用文件夹连接配置静态RPC端口 很多企业的邮件服务器都采用了微软的Exchange,而Exchange的客户端访问服务通过动态RPC端口来实 ...

  9. Docker服务正常运行一段时间后突然无法访问问题排查

    文章目录 服务器重启后Docker服务访问失败 一. 检查服务容器是否启动 如果有容器未启动就启动容器 二.检查是否被防火墙屏蔽 如果端口未开放,有两种情况: 1. 不需要防火墙,直接关掉防火墙服务 ...

最新文章

  1. 看图说OpenGL之三:是什么在改变物体的颜色
  2. LeetCode Power of Two
  3. 10.17 配置IP,网络问题排查
  4. ViewPager (下)-- 利用 Fragment 实现美丽的 页面切换
  5. JAX-RS 从傻逼到牛叉 5:资源的动态定位
  6. 008_tracker.conf配置详情
  7. php mvc开发系列教程第三节 Controller 类实现
  8. 将项目导入myeclipse后 tortoise svn 右键项目不能更新和提交
  9. GLSL学习教程博客
  10. 福建品品香茶业有限公司业务迁移上云
  11. SQL SERVER 2005 数据挖掘与商业智能完全解决方案---学习笔记(二)
  12. 【7-4使用inception-v3做各种图像的识别】
  13. 一次tomcat数据乱码事件
  14. Re:[转]Microsoft .Net Remoting系列专题
  15. ACCESS的Ole对象读取写入
  16. python入口文件_python常用模块:项目目录规范、定制程序入口、自定义模块、引用变量、time和datetime模块...
  17. 【全面详解】影响酐铁性能的多种元素
  18. yxy小蒟蒻的201119总结
  19. 【Microsoft Azure 的1024种玩法】二十八. 基于Azure Cloud搭建IPS入侵防御系统实现安全流量实时分析
  20. Django DTL 与verbatim

热门文章

  1. GO语言:zorm介绍
  2. 百度地图加载过慢问题
  3. SEO搜索引擎优化步骤建议
  4. 一个26岁女生的软件测试自学之路,从4k到月入过万
  5. 相机光学(一)——成像系统分辨率的理论
  6. 日常生活收缩毛孔几个小妙招 - 生活至上,美容至尚!
  7. python触屏模块_触摸屏滚动Tkinter Python
  8. BUUCTF--[Zer0pts2020]easy strcmp
  9. 2022-05-02 Unity核心4——SpriteShape
  10. Android应用推广渠道分享