我以前在服务器上的容器里安装了openlist和freshrss,当时设置了反向代理,现在看起来并不安全,有些地方设置不合理。
1,容器应用端口不要放行。
因为是内部通信,容器端口不需要放行,如果在宝塔面板里放行了容器端口,大家记着删除。
2,修改容器ip为 127.0.0.1 。
默认情况下,我们建立的容器网址是服务器ip加后缀端口,通过这个网址就可以访问应用,这样设置既不美观,也不安全。我们把ip地址修改为本地服务器地址127.0.0.1 ,比较安全。修改方式是在宝塔面板容器里的容器编排选项,把${HOST_IP} 直接硬编码写死为 127.0.0.1 即可。
3,把反向代理地址设置为127.0.0.1∶端口 。
这个在宝塔面板网站这一选项,点击反向代理,把目标地址一栏填写 http://127.0.0.1:端口,发送域名填写 $host 。
通过以上三步设置,默认服务器ip加端口无法正常访问,容器应用被隐藏在内网,彻底切断了公网对该容器端口的直接访问路径。