Docker 升级容器引擎时怎么确保宿主机防火墙规则不丢失

冰川箭仙

冰川箭仙

2026-08-03

353人浏览

原创

根本原因是firewalld重启或重载时清空非其托管的iptables规则,而docker自建的docker、docker-user等链不在firewalld管理范围内;应让firewalld仅开放宿主机映射端口、移除docker0接口绑定,并将自定义规则写入docker-user链以确保不被覆盖。

docker 升级容器引擎时怎么确保宿主机防火墙规则不丢失

升级 Docker 容器引擎(即 dockerd)时,宿主机防火墙规则丢失,根本原因不是 Docker 升级本身清空规则,而是 firewalld 服务重启或重载时主动清空非托管的 iptables 规则——而 Docker 自动插入的 DOCKERDOCKER-USER 等链及其规则,恰恰不在 firewalld 的管理范围内。

所以关键不是“防止 Docker 升级删规则”,而是 避免 firewalld 在升级前后误清规则,并确保 Docker 重启后能正确重建自身网络链。


✅ 明确职责边界:firewalld 只管宿主机暴露端口

firewalld 应仅负责开放容器映射到宿主机的端口(如 -p 8080:80 → 放行 8080/tcp),不干预 docker0 网桥、容器间通信或 NAT 转发。
操作示例:

# 开放宿主机端口(firewalld 的本职工作)
sudo firewall-cmd --permanent --add-port=8080/tcp
sudo firewall-cmd --reload

# 验证是否生效
sudo firewall-cmd --list-ports  # 应含 8080/tcp

⚠️ 必须移除 docker0 接口在 firewalld 中的绑定

firewalld 默认可能把 docker0 加入 public 或其他 zone,触发默认拒绝策略,导致容器无法与宿主机通信。
执行以下任一操作(推荐后者):

  • docker0 从所有 zone 移除:
    sudo firewall-cmd --permanent --remove-interface=docker0
  • 或将其显式加入 trusted zone(允许所有流量,最稳妥):
    sudo firewall-cmd --permanent --zone=trusted --add-interface=docker0

    然后重载:

    sudo firewall-cmd --reload

? Docker 升级后自动恢复网络规则的关键动作

Docker 升级(如 yum update docker-ce)通常会重启 dockerd 服务。此时它会自动重建 DOCKERDOCKER-USER、NAT 表中的 MASQUERADE/DNAT 等规则——但前提是:

  • iptables 服务未被禁用(RHEL/CentOS 8+ 默认用 nftables 后端,需确认兼容性);
  • firewalld 没有在 dockerd 启动前抢先清空规则(见下一点)。

✅ 建议在升级后立即验证:

Docker Desktop
Docker Desktop

Docker Desktop 可用于构建容器化 PHP 开发环境,适合 Laravel、Symfony、WordPress 等项目统一运行依赖。

下载
# 检查 FORWARD 链策略是否仍为 ACCEPT(Docker 不改 policy,但某些发行版脚本会)
sudo iptables -L FORWARD | head -n 2

# 检查 DOCKER-USER 链是否存在且有规则(自定义规则应在此链)
sudo iptables -L DOCKER-USER -n

# 检查 nat 表中是否有 MASQUERADE(容器出网依赖)
sudo iptables -t nat -vnL POSTROUTING | grep MASQUERADE

?️ 自定义规则必须写进 DOCKER-USER 链(而非 INPUT/FORWARD)

所有针对容器流量的过滤(如封 IP、限速),务必插入 DOCKER-USER 链——它位于 Docker 所有自动规则之前,不会被 dockerd 重启覆盖,也不受 firewalld --reload 影响。

例如封禁恶意源 IP:

sudo iptables -I DOCKER-USER -s 203.0.113.45 -j DROP

⚠️ 注意:iptables 命令不持久化。若需开机保留,应:

  • 使用 iptables-save > /etc/sysconfig/iptables(CentOS/RHEL 7);
  • 或写入 systemd service,在 docker.service 后启动加载规则;
  • 或改用 firewall-cmd --direct 添加持久化直通规则(高级用法,需谨慎)。

❌ 不要做的三件事

  • 不要关闭 firewalld(关闭 ≠ 安全,反而失去对宿主机端口的集中管控);
  • 不要在 INPUTFORWARD 主链里加容器相关规则(升级/重启后大概率失效);
  • 不要手动删除或修改 DOCKER 链里的规则(Docker 会强制同步,强行改动易引发不可逆断网)。

规则不丢失,靠的是分工清晰、接口隔离、链位正确。Docker 管容器网络,firewalld 管宿主机边界——各守其链,互不越界。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
k8s和docker区别
k8s和docker区别

k8s和docker区别有抽象层次不同、管理范围不同、功能不同、应用程序生命周期管理不同、缩放能力不同、高可用性等等区别。本专题为大家提供k8s和docker区别相关的各种文章、以及下载和课程。

2023.07.24

422

4

docker进入容器的方法有哪些
docker进入容器的方法有哪些

docker进入容器的方法:1. Docker exec;2. Docker attach;3. Docker run --interactive --tty;4. Docker ps -a;5. 使用 Docker Compose。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.08

2004

6

docker容器无法访问外部网络怎么办
docker容器无法访问外部网络怎么办

docker 容器无法访问外部网络的原因和解决方法:配置 nat 端口映射以将容器端口映射到主机端口。根据主机兼容性选择正确的网络驱动(如 host 或 overlay)。允许容器端口通过主机的防火墙。配置容器的正确 dns 服务器。选择正确的容器网络模式。排除主机网络问题,如防火墙或连接问题。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.08

2508

6

docker镜像有什么用
docker镜像有什么用

docker 镜像是预构建的软件组件,用途广泛,包括:应用程序部署:简化部署,提高移植性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.08

1005

7

Docker容器化部署与DevOps实践
Docker容器化部署与DevOps实践

本专题面向后端与运维开发者,系统讲解 Docker 容器化技术在实际项目中的应用。内容涵盖 Docker 镜像构建、容器运行机制、Docker Compose 多服务编排,以及在 DevOps 流程中的持续集成与持续部署实践。通过真实场景演示,帮助开发者实现应用的快速部署、环境一致性与运维自动化。

2026.02.11

138

16

Docker 容器部署
Docker 容器部署

本专题整合了Docker容器部署相关内容,阅读专题下面的文章了解更多详细操作教程。

2026.03.31

183

14

Java容器化部署与Docker实践教程合集
Java容器化部署与Docker实践教程合集

聚焦 Java 应用的容器化与云原生部署,讲解 Dockerfile 编写规范与 Java 应用镜像构建、多阶段构建(Multi-stage Build)减小镜像体积、Jib / Buildpacks 免 Dockerfile 镜像构建方案、JVM 容器感知参数(-XX:MaxRAMPercentage)配置、Docker Compose 编排多服务(应用 + MySQL + Redis)、容器健康检查与资源限制、Kubernetes

2026.05.11

237

26

Go Docker与容器化部署教程合集
Go Docker与容器化部署教程合集

聚焦 Go 应用的容器化部署优势与实践,讲解 Go 静态编译特性(CGO_ENABLED=0)与 scratch / distroless 极小基础镜像构建、多阶段 Dockerfile 编写规范、交叉编译生成目标平台二进制、镜像安全扫描(Trivy)与漏洞修复、Docker Compose 本地编排开发环境、Kubernetes Deployment / Service / ConfigMap 部署 Go 服务、健康检查(Livene

2026.05.15

183

24

Hyperf 项目部署运维与性能调优手册
Hyperf 项目部署运维与性能调优手册

聚焦 Hyperf 在生产环境的落地,包含 Docker 高效打包、Swoole 配置优化、常见的内存溢出(OOM)问题排查方法以及热更新方案。

2026.05.19

325

15

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpMyAdmin 安装文档
phpMyAdmin 安装文档

共0课时 | 0人学习

Docker 官方文档
Docker 官方文档

共0课时 | 0人学习

宝塔 Docker 模块使用手册
宝塔 Docker 模块使用手册

共0课时 | 0人学习