fix(security): DOCKER-USER пропускает доверенную подсеть (прокси по WireGuard)

Правила блокировали 8080/7880 для всех, кроме docker-сетей, поэтому внешний
прокси не мог дойти до приложения. Теперь разрешена подсеть --allow-from,
правила снимаются перед повторным применением (не дублируются).
This commit is contained in:
2026-09-19 20:51:50 +03:00
parent cb2e223a4d
commit 2d7d8406d2
2 changed files with 29 additions and 17 deletions
+25 -15
View File
@@ -1,11 +1,17 @@
#!/usr/bin/env bash
# glchat: правила цепочки DOCKER-USER (AGENT.md 10.4).
# Docker публикует порты в обход UFW, поэтому внутренние порты приложения
# (127.0.0.1:8080, 127.0.0.1:7880) должны быть недоступны снаружи явно.
# должны быть недоступны снаружи, но при этом доступны доверенной подсети
# (например, внешнему прокси, который приходит по WireGuard).
set -euo pipefail
APP_PORT="${APP_PORT:-8080}"
LIVEKIT_WS_PORT="${LIVEKIT_WS_PORT:-7880}"
PORTS="${APP_PORT},${LIVEKIT_WS_PORT}"
# Подсети, которым разрешён доступ к внутренним портам:
# docker-сети (прокси-контейнеры) и подсеть внешнего прокси.
ALLOWED_FROM="${GLCHAT_ALLOW_FROM:-10.77.0.0/24}"
if ! command -v iptables >/dev/null 2>&1; then
echo "glchat-docker-user: iptables не найден" >&2
@@ -17,27 +23,31 @@ if ! iptables -nL DOCKER-USER >/dev/null 2>&1; then
exit 0
fi
# Идемпотентность: снимаем только свои правила.
while iptables -C DOCKER-USER -m comment --comment "glchat-managed" -j RETURN >/dev/null 2>&1; do
iptables -D DOCKER-USER -m comment --comment "glchat-managed" -j RETURN >/dev/null 2>&1 || break
done
while iptables -C DOCKER-USER -p tcp -m multiport --dports "${APP_PORT},${LIVEKIT_WS_PORT}" -m comment --comment "glchat-block-internal" -j DROP >/dev/null 2>&1; do
iptables -D DOCKER-USER -p tcp -m multiport --dports "${APP_PORT},${LIVEKIT_WS_PORT}" -m comment --comment "glchat-block-internal" -j DROP >/dev/null 2>&1 || break
done
# Идемпотентность: снимаем все ранее добавленные правила glchat.
while iptables -D DOCKER-USER -p tcp -m multiport --dports "${PORTS}" \
-m comment --comment "glchat-block-internal" -j DROP >/dev/null 2>&1; do :; done
while iptables -D DOCKER-USER -p tcp -m multiport --dports "${PORTS}" \
-m comment --comment "glchat-managed" -j RETURN >/dev/null 2>&1; do :; done
docker_subnets="$(docker network inspect bridge --format '{{range .IPAM.Config}}{{.Subnet}} {{end}}' 2>/dev/null || true)"
[ -n "$docker_subnets" ] || docker_subnets="172.16.0.0/12"
# Сначала блокируем внутренние порты для всех, затем разрешаем docker-подсети и localhost.
iptables -I DOCKER-USER 1 -p tcp -m multiport --dports "${APP_PORT},${LIVEKIT_WS_PORT}" \
-m comment --comment "glchat-block-internal" -j DROP
# Порядок важен: сначала разрешения, затем блокировка всех остальных.
for subnet in $docker_subnets; do
iptables -I DOCKER-USER 1 -s "$subnet" -p tcp -m multiport --dports "${APP_PORT},${LIVEKIT_WS_PORT}" \
iptables -I DOCKER-USER 1 -s "$subnet" -p tcp -m multiport --dports "${PORTS}" \
-m comment --comment "glchat-managed" -j RETURN
done
iptables -I DOCKER-USER 1 -s 127.0.0.0/8 -p tcp -m multiport --dports "${APP_PORT},${LIVEKIT_WS_PORT}" \
for subnet in $ALLOWED_FROM; do
[ -n "$subnet" ] || continue
iptables -I DOCKER-USER 1 -s "$subnet" -p tcp -m multiport --dports "${PORTS}" \
-m comment --comment "glchat-managed" -j RETURN
done
iptables -I DOCKER-USER 1 -s 127.0.0.0/8 -p tcp -m multiport --dports "${PORTS}" \
-m comment --comment "glchat-managed" -j RETURN
iptables -I DOCKER-USER 1 -i lo -p tcp -m multiport --dports "${APP_PORT},${LIVEKIT_WS_PORT}" \
iptables -I DOCKER-USER 1 -i lo -p tcp -m multiport --dports "${PORTS}" \
-m comment --comment "glchat-managed" -j RETURN
echo "glchat-docker-user: правила применены (заблокированы ${APP_PORT}, ${LIVEKIT_WS_PORT} снаружи)"
iptables -A DOCKER-USER -p tcp -m multiport --dports "${PORTS}" \
-m comment --comment "glchat-block-internal" -j DROP
echo "glchat-docker-user: порты ${PORTS} закрыты снаружи; разрешены из 127.0.0.0/8, ${docker_subnets}, ${ALLOWED_FROM}"