fix(security): DOCKER-USER пропускает доверенную подсеть (прокси по WireGuard)
Правила блокировали 8080/7880 для всех, кроме docker-сетей, поэтому внешний прокси не мог дойти до приложения. Теперь разрешена подсеть --allow-from, правила снимаются перед повторным применением (не дублируются).
This commit is contained in:
+4
-2
@@ -1247,8 +1247,9 @@ configure_docker_user_chain() {
|
||||
# Правила применяет отдельный скрипт: его же вызывает systemd-юнит
|
||||
# при загрузке, поэтому логика не дублируется в установщике.
|
||||
install -m 0755 "${TARGET_DIR}/ufw-docker.sh" /usr/local/sbin/glchat-docker-user
|
||||
/usr/local/sbin/glchat-docker-user || warn "не удалось применить часть правил DOCKER-USER"
|
||||
cat >/etc/systemd/system/glchat-docker-user.service <<'EOF'
|
||||
GLCHAT_ALLOW_FROM="${ALLOW_FROM}" /usr/local/sbin/glchat-docker-user ||
|
||||
warn "не удалось применить часть правил DOCKER-USER"
|
||||
cat >/etc/systemd/system/glchat-docker-user.service <<EOF
|
||||
[Unit]
|
||||
Description=glchat: правила DOCKER-USER (не публиковать внутренние порты)
|
||||
After=docker.service
|
||||
@@ -1257,6 +1258,7 @@ Requires=docker.service
|
||||
[Service]
|
||||
Type=oneshot
|
||||
RemainAfterExit=yes
|
||||
Environment=GLCHAT_ALLOW_FROM=${ALLOW_FROM}
|
||||
ExecStart=/usr/local/sbin/glchat-docker-user
|
||||
ExecReload=/usr/local/sbin/glchat-docker-user
|
||||
|
||||
|
||||
Reference in New Issue
Block a user