fix(security): DOCKER-USER пропускает доверенную подсеть (прокси по WireGuard)
Правила блокировали 8080/7880 для всех, кроме docker-сетей, поэтому внешний прокси не мог дойти до приложения. Теперь разрешена подсеть --allow-from, правила снимаются перед повторным применением (не дублируются).
This commit is contained in:
+4
-2
@@ -1247,8 +1247,9 @@ configure_docker_user_chain() {
|
|||||||
# Правила применяет отдельный скрипт: его же вызывает systemd-юнит
|
# Правила применяет отдельный скрипт: его же вызывает systemd-юнит
|
||||||
# при загрузке, поэтому логика не дублируется в установщике.
|
# при загрузке, поэтому логика не дублируется в установщике.
|
||||||
install -m 0755 "${TARGET_DIR}/ufw-docker.sh" /usr/local/sbin/glchat-docker-user
|
install -m 0755 "${TARGET_DIR}/ufw-docker.sh" /usr/local/sbin/glchat-docker-user
|
||||||
/usr/local/sbin/glchat-docker-user || warn "не удалось применить часть правил DOCKER-USER"
|
GLCHAT_ALLOW_FROM="${ALLOW_FROM}" /usr/local/sbin/glchat-docker-user ||
|
||||||
cat >/etc/systemd/system/glchat-docker-user.service <<'EOF'
|
warn "не удалось применить часть правил DOCKER-USER"
|
||||||
|
cat >/etc/systemd/system/glchat-docker-user.service <<EOF
|
||||||
[Unit]
|
[Unit]
|
||||||
Description=glchat: правила DOCKER-USER (не публиковать внутренние порты)
|
Description=glchat: правила DOCKER-USER (не публиковать внутренние порты)
|
||||||
After=docker.service
|
After=docker.service
|
||||||
@@ -1257,6 +1258,7 @@ Requires=docker.service
|
|||||||
[Service]
|
[Service]
|
||||||
Type=oneshot
|
Type=oneshot
|
||||||
RemainAfterExit=yes
|
RemainAfterExit=yes
|
||||||
|
Environment=GLCHAT_ALLOW_FROM=${ALLOW_FROM}
|
||||||
ExecStart=/usr/local/sbin/glchat-docker-user
|
ExecStart=/usr/local/sbin/glchat-docker-user
|
||||||
ExecReload=/usr/local/sbin/glchat-docker-user
|
ExecReload=/usr/local/sbin/glchat-docker-user
|
||||||
|
|
||||||
|
|||||||
+25
-15
@@ -1,11 +1,17 @@
|
|||||||
#!/usr/bin/env bash
|
#!/usr/bin/env bash
|
||||||
# glchat: правила цепочки DOCKER-USER (AGENT.md 10.4).
|
# glchat: правила цепочки DOCKER-USER (AGENT.md 10.4).
|
||||||
# Docker публикует порты в обход UFW, поэтому внутренние порты приложения
|
# Docker публикует порты в обход UFW, поэтому внутренние порты приложения
|
||||||
# (127.0.0.1:8080, 127.0.0.1:7880) должны быть недоступны снаружи явно.
|
# должны быть недоступны снаружи, но при этом доступны доверенной подсети
|
||||||
|
# (например, внешнему прокси, который приходит по WireGuard).
|
||||||
set -euo pipefail
|
set -euo pipefail
|
||||||
|
|
||||||
APP_PORT="${APP_PORT:-8080}"
|
APP_PORT="${APP_PORT:-8080}"
|
||||||
LIVEKIT_WS_PORT="${LIVEKIT_WS_PORT:-7880}"
|
LIVEKIT_WS_PORT="${LIVEKIT_WS_PORT:-7880}"
|
||||||
|
PORTS="${APP_PORT},${LIVEKIT_WS_PORT}"
|
||||||
|
|
||||||
|
# Подсети, которым разрешён доступ к внутренним портам:
|
||||||
|
# docker-сети (прокси-контейнеры) и подсеть внешнего прокси.
|
||||||
|
ALLOWED_FROM="${GLCHAT_ALLOW_FROM:-10.77.0.0/24}"
|
||||||
|
|
||||||
if ! command -v iptables >/dev/null 2>&1; then
|
if ! command -v iptables >/dev/null 2>&1; then
|
||||||
echo "glchat-docker-user: iptables не найден" >&2
|
echo "glchat-docker-user: iptables не найден" >&2
|
||||||
@@ -17,27 +23,31 @@ if ! iptables -nL DOCKER-USER >/dev/null 2>&1; then
|
|||||||
exit 0
|
exit 0
|
||||||
fi
|
fi
|
||||||
|
|
||||||
# Идемпотентность: снимаем только свои правила.
|
# Идемпотентность: снимаем все ранее добавленные правила glchat.
|
||||||
while iptables -C DOCKER-USER -m comment --comment "glchat-managed" -j RETURN >/dev/null 2>&1; do
|
while iptables -D DOCKER-USER -p tcp -m multiport --dports "${PORTS}" \
|
||||||
iptables -D DOCKER-USER -m comment --comment "glchat-managed" -j RETURN >/dev/null 2>&1 || break
|
-m comment --comment "glchat-block-internal" -j DROP >/dev/null 2>&1; do :; done
|
||||||
done
|
while iptables -D DOCKER-USER -p tcp -m multiport --dports "${PORTS}" \
|
||||||
while iptables -C DOCKER-USER -p tcp -m multiport --dports "${APP_PORT},${LIVEKIT_WS_PORT}" -m comment --comment "glchat-block-internal" -j DROP >/dev/null 2>&1; do
|
-m comment --comment "glchat-managed" -j RETURN >/dev/null 2>&1; do :; done
|
||||||
iptables -D DOCKER-USER -p tcp -m multiport --dports "${APP_PORT},${LIVEKIT_WS_PORT}" -m comment --comment "glchat-block-internal" -j DROP >/dev/null 2>&1 || break
|
|
||||||
done
|
|
||||||
|
|
||||||
docker_subnets="$(docker network inspect bridge --format '{{range .IPAM.Config}}{{.Subnet}} {{end}}' 2>/dev/null || true)"
|
docker_subnets="$(docker network inspect bridge --format '{{range .IPAM.Config}}{{.Subnet}} {{end}}' 2>/dev/null || true)"
|
||||||
[ -n "$docker_subnets" ] || docker_subnets="172.16.0.0/12"
|
[ -n "$docker_subnets" ] || docker_subnets="172.16.0.0/12"
|
||||||
|
|
||||||
# Сначала блокируем внутренние порты для всех, затем разрешаем docker-подсети и localhost.
|
# Порядок важен: сначала разрешения, затем блокировка всех остальных.
|
||||||
iptables -I DOCKER-USER 1 -p tcp -m multiport --dports "${APP_PORT},${LIVEKIT_WS_PORT}" \
|
|
||||||
-m comment --comment "glchat-block-internal" -j DROP
|
|
||||||
for subnet in $docker_subnets; do
|
for subnet in $docker_subnets; do
|
||||||
iptables -I DOCKER-USER 1 -s "$subnet" -p tcp -m multiport --dports "${APP_PORT},${LIVEKIT_WS_PORT}" \
|
iptables -I DOCKER-USER 1 -s "$subnet" -p tcp -m multiport --dports "${PORTS}" \
|
||||||
-m comment --comment "glchat-managed" -j RETURN
|
-m comment --comment "glchat-managed" -j RETURN
|
||||||
done
|
done
|
||||||
iptables -I DOCKER-USER 1 -s 127.0.0.0/8 -p tcp -m multiport --dports "${APP_PORT},${LIVEKIT_WS_PORT}" \
|
for subnet in $ALLOWED_FROM; do
|
||||||
|
[ -n "$subnet" ] || continue
|
||||||
|
iptables -I DOCKER-USER 1 -s "$subnet" -p tcp -m multiport --dports "${PORTS}" \
|
||||||
|
-m comment --comment "glchat-managed" -j RETURN
|
||||||
|
done
|
||||||
|
iptables -I DOCKER-USER 1 -s 127.0.0.0/8 -p tcp -m multiport --dports "${PORTS}" \
|
||||||
-m comment --comment "glchat-managed" -j RETURN
|
-m comment --comment "glchat-managed" -j RETURN
|
||||||
iptables -I DOCKER-USER 1 -i lo -p tcp -m multiport --dports "${APP_PORT},${LIVEKIT_WS_PORT}" \
|
iptables -I DOCKER-USER 1 -i lo -p tcp -m multiport --dports "${PORTS}" \
|
||||||
-m comment --comment "glchat-managed" -j RETURN
|
-m comment --comment "glchat-managed" -j RETURN
|
||||||
|
|
||||||
echo "glchat-docker-user: правила применены (заблокированы ${APP_PORT}, ${LIVEKIT_WS_PORT} снаружи)"
|
iptables -A DOCKER-USER -p tcp -m multiport --dports "${PORTS}" \
|
||||||
|
-m comment --comment "glchat-block-internal" -j DROP
|
||||||
|
|
||||||
|
echo "glchat-docker-user: порты ${PORTS} закрыты снаружи; разрешены из 127.0.0.0/8, ${docker_subnets}, ${ALLOWED_FROM}"
|
||||||
|
|||||||
Reference in New Issue
Block a user