Коллеги, посоветуйте плз, как правильнее поступить с докер и фаерволом
Есть хосты с докером (без кубернетес))), нужно ограничить фаерволом доступ к контейнерам
У меня iptables, у докер отдельный chain в iptables, поэтому нужно что-то кроме ограничений на уровне iptables
Вижу 2 варианта:
1. Перевесить expose контейнеров на локалхост, нужные порты отдавать наружу через nginx stream, nginx'у вешать ограничения через iptables INPUT chain
Плюс в универсальности настроек фаервола для хостов с докером и без, но как-то через ж
2. Использовать механизм от самого докера
https://docs.docker.com/network/iptables/#restrict-connections-to-the-docker-host$ iptables -I DOCKER-USER -i ext_if ! -s 192.168.1.1 -j DROPЧто логичнее? Или вообще какой-то другой подход?