要让 docker 守护进程默认使用 tls 加密通信,需在 /etc/docker/daemon.json 中配置 "tls": true、"tlsverify": true 及绝对路径的 "tlscert"、"tlskey"、"tlscacert",并设置 "hosts" 包含 tcp:// 地址(如 "tcp://0.0.0.0:2376"),确保证书匹配、权限严格、subjectaltname 正确,最后重启 dockerd 服务。
要让 docker 守护进程(dockerd)默认使用 tls 证书进行加密通信,核心是通过 /etc/docker/daemon.json(linux)或对应平台路径)正确声明证书文件位置,并启用 tls 验证。这不是“开启 tls”那么简单,而是明确告诉 dockerd:“用哪几个文件做服务端认证,并强制所有连接走 tls”。
确认证书文件已就位
TLS 配置依赖三个关键文件,必须提前生成并存放好:
-
CA 根证书(
ca.pem):用于验证客户端和服务端身份,建议放在/etc/docker/certs.d/ca.pem或统一目录如/etc/docker/tls/ca.pem -
服务端证书(
server-cert.pem):由 CA 签发、绑定服务器域名或 IP,例如127.0.0.1或实际监听地址 -
服务端私钥(
server-key.pem):必须严格保护权限(chmod 0600),不能被组或其他用户读取
证书需满足:私钥与证书匹配;证书的 subjectAltName 包含你将访问的主机名或 IP(比如 DNS:localhost,IP:127.0.0.1,IP:192.168.1.100);所有文件为 PEM 格式。
在 daemon.json 中启用并指定证书路径
编辑 /etc/docker/daemon.json,写入以下内容(注意 JSON 语法严格,不可加注释):
{
"tls": true,
"tlscert": "/etc/docker/tls/server-cert.pem",
"tlskey": "/etc/docker/tls/server-key.pem",
"tlscacert": "/etc/docker/tls/ca.pem",
"tlsverify": true
}
说明:
-
"tls": true启用 TLS 支持(仅启用不强制) -
"tlsverify": true是关键——它强制要求客户端也提供有效证书(即双向 TLS/mutual TLS),同时校验服务端证书链 -
tlscert/tlskey/tlscacert必须是绝对路径,且 dockerd 进程有读取权限(推荐属主root:docker,权限0644或更严)
配置监听地址以支持远程 TLS 访问
仅配置证书还不够,dockerd 默认只监听 unix:///var/run/docker.sock(本地 Unix 套接字)。若需远程访问(如从另一台机器用 docker -H tcp://xxx 连接),需显式设置 hosts:
{
"hosts": ["unix:///var/run/docker.sock", "tcp://0.0.0.0:2376"],
"tls": true,
"tlscert": "/etc/docker/tls/server-cert.pem",
"tlskey": "/etc/docker/tls/server-key.pem",
"tlscacert": "/etc/docker/tls/ca.pem",
"tlsverify": true
}
⚠️ 注意:tcp://0.0.0.0:2376 暴露到公网极不安全,务必配合防火墙(如 ufw 或 iptables)限制来源 IP,或仅绑定内网地址(如 tcp://192.168.1.100:2376)。
重启并验证是否生效
保存后执行:
sudo systemctl daemon-reload sudo systemctl restart docker
检查状态:
-
sudo systemctl status docker确保 active (running) -
docker info | grep -i tls应输出Server Version: xxx和 TLS 相关字段(如Security Options: name=seccomp, name=rootless, name=apparmor, name=crun, name=selinux, name=tcg, name=systemd, name=oci, name=runsc, name=kata, name=firecracker, name=io.containerd.runc.v2, name=io.containerd.runtime.v1.linux, name=io.containerd.runtime.v2.task, name=io.containerd.grpc.v1, name=io.containerd.cri.v1, name=io.containerd.service.v1, name=io.containerd.snapshotter.v1, name=io.containerd.metadata.v1, name=io.containerd.content.v1, name=io.containerd.diff.v1, name=io.containerd.gc.v1, name=io.containerd.image.v1, name=io.containerd.platforms.v1, name=io.containerd.plugin.v1, name=io.containerd.registry.v1, name=io.containerd.runtime.v2, name=io.containerd.runtime.v1.linux, name=io.containerd.runtime.v2.task, name=io.containerd.service.v1, name=io.containerd.snapshotter.v1, name=io.containerd.metadata.v1, name=io.containerd.content.v1, name=io.containerd.diff.v1, name=io.containerd.gc.v1, name=io.containerd.image.v1, name=io.containerd.platforms.v1, name=io.containerd.plugin.v1, name=io.containerd.registry.v1, name=io.containerd.runtime.v2, name=io.containerd.runtime.v1.linux, name=io.containerd.runtime.v2.task, name=io.containerd.service.v1, name=io.containerd.snapshotter.v1, name=io.containerd.metadata.v1, name=io.containerd.content.v1, name=io.containerd.diff.v1, name=io.containerd.gc.v1, name=io.containerd.image.v1, name=io.containerd.platforms.v1, name=io.containerd.plugin.v1, name=io.containerd.registry.v1—— 实际应看到TLS:行显示enabled) - 用客户端测试:
docker --tlsverify --tlscacert=/path/to/ca.pem --cert=/path/to/client-cert.pem --key=/path/to/client-key.pem -H tcp://your-server:2376 version,成功返回即表示双向 TLS 已通
不复杂但容易忽略:证书路径错、权限不对、subjectAltName 缺失、没重启服务、或客户端未同步 CA 证书,都会导致连接失败。











