默认bridge网络不安全,应改用自定义bridge网络实现业务分域、显式连接和访问收敛:按功能创建独立子网(如payment-net/172.21.0.0/16),容器启动时强制指定--network,禁用跨网通信,关闭icc,收敛端口暴露,并通过dns名称而非ip进行同网通信。

Java 生产环境里,光靠 Docker 默认的 bridge 网络不足以保障服务安全——它让所有容器默认同处一个广播域,能互相扫描、自动 DNS 解析,还共享子网路由。真正安全的隔离,不是“关掉通信”,而是“只允许明确需要的通信”。关键在三点:网络分域、显式连接、访问收敛。
用自定义 bridge 网络划分业务边界
避免使用默认 bridge(即 docker0),为不同职责的服务创建独立网络:
-
按功能建网:比如
payment-net(支付)、user-api-net(用户接口)、log-collector-net(日志采集),每个网络使用不同子网段,如172.21.0.0/16、172.22.0.0/16 - 禁止跨网互通:Docker 原生不支持跨自定义网络通信;两个容器若不在同一网络,即使知道对方 IP 也无法 ping 通或建立 TCP 连接
-
命令示例:
docker network create --driver bridge --subnet=172.21.0.0/16 payment-net
容器启动时显式指定网络,杜绝默认接入
Java 应用容器必须用 --network 明确加入某一个网络,不能依赖隐式行为:
Java JDK 25 来自 OpenJDK 官方归档,版本为 JDK 25,本条下载地址已指向官方 Windows x64 zip 安装包直链,适合调试旧项目或兼容旧版 Java 运行环境。
- 错误写法:
docker run -d --name payment-svc openjdk:17-jre-slim ...(会落入默认bridge) - 正确写法:
docker run -d --name payment-svc --network payment-net -p 8080:8080 my-java-app:1.2 - 若需多网络协作(如支付服务既要连数据库网,又要发消息到 MQ 网),可用
docker network connect按需附加,而非一启动就全打通
收敛通信入口,禁用非必要发现机制
即使在同一网络内,也要限制通信粒度:
-
关闭容器间自动发现:Docker 20.10+ 默认已禁用
--icc=false(即 Inter-Container Communication),无需额外设置;但要确认未在 daemon.json 中误开"icc": true -
避免暴露无意义端口:Java 应用通常只需暴露一个 HTTP 端口(如 8080),不要挂载
/tmp、/var/log等路径供其他容器直读;敏感管理端点(如 Actuator 的/actuator/shutdown)应通过反向代理屏蔽或加鉴权 -
用 DNS 名称替代 IP 写死:在
payment-net中启动的payment-svc和redis-payment可直接用redis-payment:6379访问,无需查 IP;名称解析由 Docker 内置 DNS 提供,且仅限本网络生效
这样配置后,攻击者即使攻陷一个 Java 容器,也拿不到其他网络的任何拓扑信息,无法横向移动到数据库或支付核心服务。隔离不是靠“看不见”,而是靠“根本连不通”。
Java免费学习笔记:立即使用
解锁 Java 大师之旅:从入门到精通的终极指南










