Email or username:

Password:

Forgot your password?
Moana Rijndael 🍍🍕

Вау. Запихнуть его в отдельный неймспейс оказалось проще чем я ожидала. Теперь на эмити работает полноценный рутовый докер, с небольшими нюансами

3 comments
Moana Rijndael 🍍🍕

tbh, большую часть работы сделал systemd. PrivateNetworks=yes автоматически запульнул докер в изолированный неймспейс. Оставалось только дописать пачку ExecStartPre, чтобы этому неймспейсу со стороны хоста настроить айпишники, и проложить связь
А ну и фаерволл, мой любимый nftables, чтобы разрешить докеру выходить в ens3. Каеф в том, что правила хоста докер теперь не трогает вообще. Не каеф в том, что пулять в докера пакетами придётся вручную, но мне наверное даже лучше будет так, вручную контроллировать открытые порты

tbh, большую часть работы сделал systemd. PrivateNetworks=yes автоматически запульнул докер в изолированный неймспейс. Оставалось только дописать пачку ExecStartPre, чтобы этому неймспейсу со стороны хоста настроить айпишники, и проложить связь
А ну и фаерволл, мой любимый nftables, чтобы разрешить докеру выходить в ens3. Каеф в том, что правила хоста докер теперь не трогает вообще. Не каеф в том, что пулять в докера пакетами придётся вручную, но мне наверное даже лучше будет так, вручную контроллировать...

Moana Rijndael 🍍🍕

А да, вот ссылка на мануал

wiki.archlinux.org/title/Nftab

имхо, это самый красивый способ заставить докер работать с nftables :ageblobcat:

Moana Rijndael 🍍🍕

Теперь осталось самое сложное, разгрести тот ебучий бардак который у меня там щас.................

Go Up