【发布时间】:2023-04-04 00:57:02
【问题描述】:
我有一台主机,它有一个接口 eth0,IP 10.0.10.10/24。我启动docker,添加一个容器,没有网络。然后我在eth0上创建一个macvlan设备,给它IP10.0.10.20/24,然后放到容器里。
主机和容器现在都具有完整的网络访问权限。
然后我在主机上创建一个 iptables 规则,以丢弃所有进出容器 IP 10.0.10.20 的流量。规则不起作用,交通通过。
当然,如果我在容器内执行此操作(ip netns exec $PID iptables ... 或通过为容器提供 NET_ADMIN 功能),它可以工作。
底层主机的iptables规则是否应该不过滤流量?
【问题讨论】:
-
你找到解决方案了吗?
-
不是直接的。我会在这里写一个答案。