DOCKER-USER 过滤顺序
来源笔记分别对容器转发流量和主机本地入站流量举例。Docker 使用 iptables 后端时,经过转发路径的容器流量可在 DOCKER-USER 链中增加过滤规则;到主机本地服务的流量则需检查 INPUT 等实际经过的链。两者不能仅凭同一个端口号互相替代。
原例先用 iptables -I 插入拒绝规则,再用 iptables -I 插入特定来源的允许规则。-I 默认插入链首,因此最后插入的允许规则排在拒绝规则之前。若改用 -A 或调整插入顺序,行为会变化。应在应用前按目标来源、协议、端口和规则顺序审阅,应用后用 iptables -S DOCKER-USER、iptables -S INPUT 与计数器核对实际命中。
发布端口经过地址转换时,过滤点看到的目标地址和端口可能不同于客户端访问的主机端口。使用 nftables 后端或其他防火墙管理器时,需要重新确认实际包路径。本页不提供可直接套用的生产防火墙规则;原例中的来源地址已移除,也未在具体环境复现。