#!/usr/bin/env bash # glchat: правила цепочки DOCKER-USER (AGENT.md 10.4). # Docker публикует порты в обход UFW, поэтому внутренние порты приложения # должны быть недоступны снаружи, но при этом доступны доверенной подсети # (например, внешнему прокси, который приходит по WireGuard). set -euo pipefail APP_PORT="${APP_PORT:-8080}" LIVEKIT_WS_PORT="${LIVEKIT_WS_PORT:-7880}" PORTS="${APP_PORT},${LIVEKIT_WS_PORT}" # Подсети, которым разрешён доступ к внутренним портам: # docker-сети (прокси-контейнеры) и подсеть внешнего прокси. ALLOWED_FROM="${GLCHAT_ALLOW_FROM:-10.77.0.0/24}" if ! command -v iptables >/dev/null 2>&1; then echo "glchat-docker-user: iptables не найден" >&2 exit 0 fi if ! iptables -nL DOCKER-USER >/dev/null 2>&1; then echo "glchat-docker-user: цепочка DOCKER-USER недоступна (Docker не запущен?)" >&2 exit 0 fi # Идемпотентность: снимаем все ранее добавленные правила glchat. while iptables -D DOCKER-USER -p tcp -m multiport --dports "${PORTS}" \ -m comment --comment "glchat-block-internal" -j DROP >/dev/null 2>&1; do :; done while iptables -D DOCKER-USER -p tcp -m multiport --dports "${PORTS}" \ -m comment --comment "glchat-managed" -j RETURN >/dev/null 2>&1; do :; done docker_subnets="$(docker network inspect bridge --format '{{range .IPAM.Config}}{{.Subnet}} {{end}}' 2>/dev/null || true)" [ -n "$docker_subnets" ] || docker_subnets="172.16.0.0/12" # Порядок важен: сначала разрешения, затем блокировка всех остальных. for subnet in $docker_subnets; do iptables -I DOCKER-USER 1 -s "$subnet" -p tcp -m multiport --dports "${PORTS}" \ -m comment --comment "glchat-managed" -j RETURN done for subnet in $ALLOWED_FROM; do [ -n "$subnet" ] || continue iptables -I DOCKER-USER 1 -s "$subnet" -p tcp -m multiport --dports "${PORTS}" \ -m comment --comment "glchat-managed" -j RETURN done iptables -I DOCKER-USER 1 -s 127.0.0.0/8 -p tcp -m multiport --dports "${PORTS}" \ -m comment --comment "glchat-managed" -j RETURN iptables -I DOCKER-USER 1 -i lo -p tcp -m multiport --dports "${PORTS}" \ -m comment --comment "glchat-managed" -j RETURN iptables -A DOCKER-USER -p tcp -m multiport --dports "${PORTS}" \ -m comment --comment "glchat-block-internal" -j DROP echo "glchat-docker-user: порты ${PORTS} закрыты снаружи; разрешены из 127.0.0.0/8, ${docker_subnets}, ${ALLOWED_FROM}"