我当前的Flask和Docker设置如下:

在此场景中,最终用户从端口80上的外部IP访问应用程序容器(这是对Nginx容器的请求),然后Nginx容器将该请求代理到使用Gunicorn在端口8000上运行的应用程序容器。然而,人们可以使用相同的URL绕过Nginx,但将端口指定为8000,使用Gunicorn直接访问应用程序。
如何限制对Flask应用程序的访问,使其只能通过Nginx容器访问?如果我在服务器的防火墙中拦截了8000端口,Nginx还能代理到运行在8000端口上的容器吗?
发布于 2021-03-17 05:41:20
如果您使用--bind=127.0.0.1:800 (doc),则gunicorn应仅限于(docker)主机。
您应该对此进行测试以进行确认。
发布于 2021-03-17 08:03:41
使用跨链接的通信。链接允许容器彼此发现,并安全地将关于一个容器的信息传输到另一个容器。设置链接时,将在源容器和收件人容器之间创建管道。然后,接收者可以访问关于源的选择数据。要创建链接,请使用--link标志。
首先启动你的应用。
docker run -d --name my_app APP_IMAGE然后启动nginx容器,并链接到您的应用程序容器。
docker run -d -P --name nginx --bind=YOUR_NGINX_BIND --link my_app:my_app NGINX_IMAGE你的应用程序现在可以通过别名"my_app“从你的nginx容器中访问(不需要ip地址)。它将不能从主机获得。
更多信息:https://docs.docker.com/network/links/#communication-across-links
https://stackoverflow.com/questions/66663207
复制相似问题