Docker 的 daemon.json 怎么配置默认 TLS 证书

夏萱君_4985

夏萱君_4985

2026-09-27

524人浏览

原创

要让 docker 守护进程默认使用 tls 加密通信,需在 /etc/docker/daemon.json 中配置 "tls": true、"tlsverify": true 及绝对路径的 "tlscert"、"tlskey"、"tlscacert",并设置 "hosts" 包含 tcp:// 地址(如 "tcp://0.0.0.0:2376"),确保证书匹配、权限严格、subjectaltname 正确,最后重启 dockerd 服务。

要让 docker 守护进程(dockerd)默认使用 tls 证书进行加密通信,核心是通过 /etc/docker/daemon.json(linux)或对应平台路径)正确声明证书文件位置,并启用 tls 验证。这不是“开启 tls”那么简单,而是明确告诉 dockerd:“用哪几个文件做服务端认证,并强制所有连接走 tls”。

确认证书文件已就位

TLS 配置依赖三个关键文件,必须提前生成并存放好:

  • CA 根证书(ca.pem):用于验证客户端和服务端身份,建议放在 /etc/docker/certs.d/ca.pem 或统一目录如 /etc/docker/tls/ca.pem
  • 服务端证书(server-cert.pem):由 CA 签发、绑定服务器域名或 IP,例如 127.0.0.1 或实际监听地址
  • 服务端私钥(server-key.pem):必须严格保护权限(chmod 0600),不能被组或其他用户读取

证书需满足:私钥与证书匹配;证书的 subjectAltName 包含你将访问的主机名或 IP(比如 DNS:localhost,IP:127.0.0.1,IP:192.168.1.100);所有文件为 PEM 格式。

在 daemon.json 中启用并指定证书路径

编辑 /etc/docker/daemon.json,写入以下内容(注意 JSON 语法严格,不可加注释):

{
  "tls": true,
  "tlscert": "/etc/docker/tls/server-cert.pem",
  "tlskey": "/etc/docker/tls/server-key.pem",
  "tlscacert": "/etc/docker/tls/ca.pem",
  "tlsverify": true
}

说明:

  • "tls": true 启用 TLS 支持(仅启用不强制)
  • "tlsverify": true 是关键——它强制要求客户端也提供有效证书(即双向 TLS/mutual TLS),同时校验服务端证书链
  • tlscert/tlskey/tlscacert 必须是绝对路径,且 dockerd 进程有读取权限(推荐属主 root:docker,权限 0644 或更严)

配置监听地址以支持远程 TLS 访问

仅配置证书还不够,dockerd 默认只监听 unix:///var/run/docker.sock(本地 Unix 套接字)。若需远程访问(如从另一台机器用 docker -H tcp://xxx 连接),需显式设置 hosts:

Aria2 Json Rpc
Aria2 Json Rpc

通过 JSON‑RPC 2.0 与 aria2 下载管理器交互,使用自然语言命令管理下载、查询状态并控制任务。适用于 aria2、下载管理或种子操作。

下载
{
  "hosts": ["unix:///var/run/docker.sock", "tcp://0.0.0.0:2376"],
  "tls": true,
  "tlscert": "/etc/docker/tls/server-cert.pem",
  "tlskey": "/etc/docker/tls/server-key.pem",
  "tlscacert": "/etc/docker/tls/ca.pem",
  "tlsverify": true
}

⚠️ 注意:tcp://0.0.0.0:2376 暴露到公网极不安全,务必配合防火墙(如 ufw 或 iptables)限制来源 IP,或仅绑定内网地址(如 tcp://192.168.1.100:2376)。

重启并验证是否生效

保存后执行:

sudo systemctl daemon-reload
sudo systemctl restart docker

检查状态:

  • sudo systemctl status docker 确保 active (running)
  • docker info | grep -i tls 应输出 Server Version: xxx 和 TLS 相关字段(如 Security Options: name=seccomp, name=rootless, name=apparmor, name=crun, name=selinux, name=tcg, name=systemd, name=oci, name=runsc, name=kata, name=firecracker, name=io.containerd.runc.v2, name=io.containerd.runtime.v1.linux, name=io.containerd.runtime.v2.task, name=io.containerd.grpc.v1, name=io.containerd.cri.v1, name=io.containerd.service.v1, name=io.containerd.snapshotter.v1, name=io.containerd.metadata.v1, name=io.containerd.content.v1, name=io.containerd.diff.v1, name=io.containerd.gc.v1, name=io.containerd.image.v1, name=io.containerd.platforms.v1, name=io.containerd.plugin.v1, name=io.containerd.registry.v1, name=io.containerd.runtime.v2, name=io.containerd.runtime.v1.linux, name=io.containerd.runtime.v2.task, name=io.containerd.service.v1, name=io.containerd.snapshotter.v1, name=io.containerd.metadata.v1, name=io.containerd.content.v1, name=io.containerd.diff.v1, name=io.containerd.gc.v1, name=io.containerd.image.v1, name=io.containerd.platforms.v1, name=io.containerd.plugin.v1, name=io.containerd.registry.v1, name=io.containerd.runtime.v2, name=io.containerd.runtime.v1.linux, name=io.containerd.runtime.v2.task, name=io.containerd.service.v1, name=io.containerd.snapshotter.v1, name=io.containerd.metadata.v1, name=io.containerd.content.v1, name=io.containerd.diff.v1, name=io.containerd.gc.v1, name=io.containerd.image.v1, name=io.containerd.platforms.v1, name=io.containerd.plugin.v1, name=io.containerd.registry.v1 —— 实际应看到 TLS: 行显示 enabled)
  • 用客户端测试:docker --tlsverify --tlscacert=/path/to/ca.pem --cert=/path/to/client-cert.pem --key=/path/to/client-key.pem -H tcp://your-server:2376 version,成功返回即表示双向 TLS 已通

不复杂但容易忽略:证书路径错、权限不对、subjectAltName 缺失、没重启服务、或客户端未同步 CA 证书,都会导致连接失败。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

js json docker daemon

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
js正则表达式
js正则表达式

php中文网为大家提供各种js正则表达式语法大全以及各种js正则表达式使用的方法,还有更多js正则表达式的相关文章、相关下载、相关课程,供大家免费下载体验。

2023.06.20

3836

8

js获取当前时间
js获取当前时间

JS全称JavaScript,是一种具有函数优先的轻量级,解释型或即时编译型的编程语言;它是一种属于网络的高级脚本语言,主要用于Web,常用来为网页添加各式各样的动态功能。js怎么获取当前时间呢?php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

2023.07.28

1215

5

js 字符串转数组
js 字符串转数组

js字符串转数组的方法:1、使用“split()”方法;2、使用“Array.from()”方法;3、使用for循环遍历;4、使用“Array.split()”方法。本专题为大家提供js字符串转数组的相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.03

1558

5

js是什么意思
js是什么意思

JS是JavaScript的缩写,它是一种广泛应用于网页开发的脚本语言。JavaScript是一种解释性的、基于对象和事件驱动的编程语言,通常用于为网页增加交互性和动态性。它可以在网页上实现复杂的功能和效果,如表单验证、页面元素操作、动画效果、数据交互等。

2023.08.17

9303

11

js删除节点的方法
js删除节点的方法

js删除节点的方法有:1、removeChild()方法,用于从父节点中移除指定的子节点,它需要两个参数,第一个参数是要删除的子节点,第二个参数是父节点;2、parentNode.removeChild()方法,可以直接通过父节点调用来删除子节点;3、remove()方法,可以直接删除节点,而无需指定父节点;4、innerHTML属性,用于删除节点的内容。

2023.09.01

860

4

js截取字符串的方法
js截取字符串的方法

js截取字符串的方法有substring()方法、substr()方法、slice()方法、split()方法和slice()方法。本专题为大家提供字符串相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.04

2264

5

Js中concat和push的区别
Js中concat和push的区别

Js中concat和push的区别:1、concat用于将两个或多个数组合并成一个新数组,并返回这个新数组,而push用于向数组的末尾添加一个或多个元素,并返回修改后的数组的新长度;2、concat不会修改原始数组,是创建新的数组,而push会修改原数组,将新元素添加到原数组的末尾等等。本专题为大家提供concat和push相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.14

1449

5

js截取字符串的方法介绍
js截取字符串的方法介绍

JavaScript字符串截取方法,包括substring、slice、substr、charAt和split方法。这些方法可以根据具体需求,灵活地截取字符串的不同部分。在实际开发中,根据具体情况选择合适的方法进行字符串截取,能够提高代码的效率和可读性 。

2023.09.21

3829

3

js生成随机数方法
js生成随机数方法

JavaScript生成随机数的方法,包括使用Math.random()方法生成指定范围内的随机整数、生成随机字符串和生成随机颜色。根据具体需求,可以选择适合的方法来生成随机数,以实现各种功能 。

2023.09.25

2135

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
WEB前端教程【HTML5+CSS3+JS】
WEB前端教程【HTML5+CSS3+JS】

共101课时 | 20.6万人学习

JS进阶与BootStrap学习
JS进阶与BootStrap学习

共39课时 | 4.7万人学习