哪吒面板入侵引发我对Docker的思考

wlhsssss 2026-06-17 09:44 1

^-^ 实在是太恶心了。


本以为服务器装了ufw防火墙关闭所有端口访问,只留下高位ssh,在1panel中安装hermes agent进行鞭策他让我早上获取特别的华尔街新闻,好死不死在1panel创建这个默认勾上了允许外部访问,没想到着hermes agent能逃匿ufw防火墙的控制,吊毛小偷直接让deepseek下载挖矿脚本,然后卡在apt update了(因为在docker里没权限)。


问了下ai说是docker直接接管ipstables,不归ufw管。我操,还有这种操作。


已知会有人在互联网扫描9119端口,各位鸡友们记得docker全扔在内网的127.0.0.1访问。然后配合cloudflared+邮箱验证码登录。


^-^ 本次损失了18块的deepseek token。重装DD了系统改为密钥链接。大家要注意安全啊。


补充说明,已打开CF中的access邮箱验证,拒绝普通路人访问我的Komari

最新回复 (22)
  • Acacia 06-17 09:46
    1

    安装ufw-docker就好了,没装的话就是docker ip直接在公网了

  • wlhsssss 楼主 06-17 09:47
    2

    @Acacia #1 ^-^ 还有这种东西?无所谓了,我全套cloudflared了。docker只监听127.0.0.1

  • Ariabennett 06-17 09:48
    3

    可以下个codex或者Claude code,让它查看iptables关闭情况,docker是可以绕过iptables的所以一般监听本地

  • wlhsssss 楼主 06-17 09:55
    4

    @Ariabennett #3 ^-^ 已经查了,目前状态良好

  • aseenm 06-17 09:59
    5

    你运气不错

  • wlhsssss 楼主 06-17 10:00
    6

    @aseenm #5 ^-^ 运气差的会怎样?

  • seeme 06-17 10:01
    7

    docker是这样的,第一次我也觉得很奇怪,ufw没开放端口居然能访问到,后面就统一监听127.0.0.1了

  • samhou 06-17 10:01
    8

    docker 确实是会绕过的,这是个大坑

    临时缓解可以 ufw deny docker 的端口,或者 compose 里面端口号前加上 127.0.0.1: 只绑定到本机就行了

  • potatopuff 06-17 10:03
    9

    也是经典坑之一了,感觉都要踩一次 ^-^

  • wlhsssss 楼主 06-17 10:03
    10

    @seeme #7 ^-^ 是我经验不足,吸取教训了。

    @samhou #8 ^-^ 是的,是个大坑,我踩下去了。

  • wlhsssss 楼主 06-17 10:04
    11

    @potatopuff #9 ^-^ 一脚就踩下去了

  • shanchuanbei 06-17 10:05
    12

    @wlhsssss #0 改密钥登录没有意义,可以反向通过某个容器进行后台的入侵,哪吒就是典型的例子,最好的方式就是.....

  • wlhsssss 楼主 06-17 10:06
    13

    @shanchuanbei #12 ^-^ 最好的方式是双手祈祷Komari不被入侵......

  • mayzhang5959 06-17 10:08
    14

    最好的办法,就是不要用探针

  • aseenm 06-17 10:10
    15

    @wlhsssss #6 早上有个帖 那个人已经重装3天了

  • wlhsssss 楼主 06-17 10:12
    16

    @aseenm #15 ^-^ 我昨天重建了一个下午

  • wlhsssss 楼主 06-17 10:16
    17

    @mayzhang5959 #14 ^-^ 我这就去开启access邮箱验证

  • 十方俱灭 06-17 11:39
    18

    cloudflared+邮箱验证码,是怎么玩的

  • wlhsssss 楼主 06-17 13:34
    19

    @十方俱灭 #18 ^-^


    在cf中 选择Zero Trust,然后在“访问控制” 新建关于“应用程序”和“策略选项”

    策略规则选择 “登陆方法”和“电子邮箱”。


    具体你把我上面这段话扔给ai,他会教你怎么弄

  • isolar 06-17 13:39
    20

    docker官方文档的安装教程开头就是提示ufw会和docker冲突,当时被搞的折腾了半天iptables

  • EgZwyC 06-17 14:38
    21

    127.0.0.1:8080:8080


    只要放端口通通锁到127.0.0.1去,或者使用host。

  • wlhsssss 楼主 06-17 14:43
    22

    @EgZwyC #21 ^-^ 现在全部监听127.0.0.1了,与外界隔开

* 帖子来源NodeSeek
返回