iptables 中的 NAT 规则显示,端口 8080 上的主机流量发送到 node1 里的 Sandbox: 1[root@node1 ~]# iptables -nvL -t nat 2Chain DOCKER-INGRESS
如需控制宿主机外部到内部容器应用的访问,可通过在宿主机iptables中的DOCKER-INGRESS链手动添加ACL访问控制规则以控制宿主机的eth0到容器的访问,或者在宿主机外部部署防火墙等方法实现