前置条件:家庭网络,只有公网的ipv6,因此域名解析到ipv6。
需求原因:部分在docker上搭建的应用服务器,希望只在局域网使用,不希望暴露到公网上。
问题现象:即使是在防火墙中设置某一tcp端口范围,全部ipv6拒绝,但是实际上通过ipv6依然能连上docker对应的端口,打开对应的应用!经ai咨询,ai分析Docker -p把端口发布到了公网可达的 [::]:20000,可能防火墙的入口规则很可能作用在 INPUT/或优先级不够的位置,拦不到 Docker 的 DNAT/FORWARD 路径。
未尽事宜:我没有外部公网ipv4,因此没测试过ipv4是否也会绕过防火墙直接访问docker。
希望官方能尽快修复。