中文亚洲精品无码_熟女乱子伦免费_人人超碰人人爱国产_亚洲熟妇女综合网

當(dāng)前位置: 首頁(yè) > news >正文

網(wǎng)站建設(shè)高校關(guān)鍵詞排名優(yōu)化公司推薦

網(wǎng)站建設(shè)高校,關(guān)鍵詞排名優(yōu)化公司推薦,wordpress圖片放大插件,溫州本地網(wǎng)站平臺(tái)文章目錄 一、--insecure-registry是什么二、如何使用--insecure-registry三、--insecure-registry的安全風(fēng)險(xiǎn)四、--insecure-registry的替代方案五、總結(jié)參考 一、–insecure-registry是什么 --insecure-registry是docker中用來(lái)設(shè)置與docker registry通信的安全限制的一個(gè)參數(shù)…

文章目錄

  • 一、--insecure-registry是什么
  • 二、如何使用--insecure-registry
  • 三、--insecure-registry的安全風(fēng)險(xiǎn)
  • 四、--insecure-registry的替代方案
  • 五、總結(jié)
  • 參考

一、–insecure-registry是什么

--insecure-registry是docker中用來(lái)設(shè)置與docker registry通信的安全限制的一個(gè)參數(shù),如果設(shè)置為true或1,意味著Docker將會(huì)在與這個(gè)registry通信時(shí)跨過(guò)證書(shū)問(wèn)題,不再驗(yàn)證registry的TLS認(rèn)證證書(shū),可以忽略證書(shū)錯(cuò)誤,從而繞過(guò)Docker安全機(jī)制。

這個(gè)描述很奇怪,https一般是服務(wù)器端開(kāi)啟的,客戶(hù)端必須按照Https訪問(wèn)。除非docker服務(wù)器端同時(shí)開(kāi)啟了https、http,然后客戶(hù)端默認(rèn)禁用http,而--insecure-registry 允許本地開(kāi)啟http

這個(gè)參數(shù)的使用主要是為了方便在開(kāi)發(fā)過(guò)程中迅速測(cè)試鏡像,或者當(dāng)運(yùn)行docker的主機(jī)不具備安全加密能力的時(shí)候,可以選擇打開(kāi)這個(gè)開(kāi)關(guān)。

在正式的生產(chǎn)環(huán)境中,一般情況下禁用這個(gè)選項(xiàng),因?yàn)檫@個(gè)選項(xiàng)的打開(kāi)為我們的系統(tǒng)帶來(lái)很大的安全隱患。

二、如何使用–insecure-registry

使用–insecure-registry,我們可以在運(yùn)行docker命令時(shí)添加這個(gè)參數(shù)。

docker run --rm --insecure-registry registry.local:5000 busybox

在上面的命令中,我們通過(guò)--insecure-registry參數(shù)指定了registry的地址為registry.local:5000,這意味著docker將會(huì)忽略registry.local:5000的SSL證書(shū)認(rèn)證。

在Docker 1.13.1及之后的版本中,可以使用以下的方式來(lái)配置–insecure-registry的默認(rèn)值:

{"insecure-registries" : ["registry.local:5000"]
}

這個(gè)配置文件需要保存為 /etc/docker/daemon.json。

需要注意的是,在Windows操作系統(tǒng)中,這個(gè)配置文件需要在C:\ProgramData\Docker\config目錄下創(chuàng)建。

記得使用 service docker restart 重啟docker服務(wù)

上述方法只能對(duì)單個(gè)服務(wù)器生效,如果想對(duì)所有的生效,可以使用 “insecure-registries” : [ “0.0.0.0/0” ]

三、–insecure-registry的安全風(fēng)險(xiǎn)

雖然使用--insecure-registry參數(shù)可以幫助我們快速測(cè)試鏡像,但是打開(kāi)這個(gè)選項(xiàng)也帶來(lái)了很大的安全風(fēng)險(xiǎn)。

當(dāng)我們忽略SSL證書(shū)時(shí),意味著所有與該registry通信的數(shù)據(jù)都是明文傳輸,容易受到中間人攻擊。黑客可以通過(guò)在通信過(guò)程中截取傳輸?shù)臄?shù)據(jù),來(lái)獲取敏感信息或者篡改數(shù)據(jù)。

同時(shí),如果registry服務(wù)器本身被黑客攻擊,會(huì)助長(zhǎng)黑客利用中間人攻擊的可能性,可以通過(guò)域名欺騙等方式進(jìn)行攻擊。

四、–insecure-registry的替代方案

如果我們有必要經(jīng)常使用–insecure-registry,可以選擇使用內(nèi)部CA證書(shū),將證書(shū)寫(xiě)入docker TLS認(rèn)證證書(shū)池中,實(shí)現(xiàn)相對(duì)的安全性。這個(gè)過(guò)程需要?jiǎng)?chuàng)建自簽名證書(shū)來(lái)為docker registry簽名。

下面是一個(gè)創(chuàng)建自簽名證書(shū)的例子:

openssl genrsa -out key.pem 2048
openssl req -new -key key.pem -out csr.pem
openssl x509 -req -in csr.pem -signkey key.pem -out cert.crt

執(zhí)行完上面的命令,會(huì)生成三個(gè)文件:key.pem、csr.pem、cert.crt,其中cert.crt就是我們創(chuàng)建的自簽名證書(shū)。我們將cert.crt拷貝到所有需要訪問(wèn)registry的docker客戶(hù)端主機(jī)上,然后重新啟動(dòng)docker服務(wù)。

當(dāng)我們?cè)谶\(yùn)行docker命令時(shí),可以使用–tlsverify參數(shù)打開(kāi)docker TLS驗(yàn)證。我們可以將上面生成的key.pem,csr.pem,cert.crt放在服務(wù)器的某個(gè)目錄中,然后使用以下命令啟動(dòng)docker:

docker --tlsverify --tlscacert=/path/to/ca.pem --tlscert=/path/to/cert.pem --tlskey=/path/to/key.pem -H=127.0.0.1:5555 version

通過(guò)使用–tlsverify參數(shù),在與registry通信時(shí),Docker將會(huì)驗(yàn)證認(rèn)證證書(shū)的有效性,實(shí)現(xiàn)了更高的安全性。

五、總結(jié)

–insecure-registry是Docker中用來(lái)臨時(shí)繞過(guò)TLS認(rèn)證證書(shū)認(rèn)證的參數(shù),可以在開(kāi)發(fā)、測(cè)試過(guò)程中節(jié)省時(shí)間和精力。但是在生產(chǎn)環(huán)境中,為了保證系統(tǒng)的安全性,我們需要關(guān)閉這個(gè)參數(shù)。

如果確實(shí)有必要經(jīng)常使用這個(gè)參數(shù),我們可以選擇使用內(nèi)部CA證書(shū)來(lái)實(shí)現(xiàn)相對(duì)的安全性。

在使用–insecure-registry時(shí),我們需要時(shí)刻注意安全風(fēng)險(xiǎn),并采取相應(yīng)的防范措施。

參考

–insecure-registry詳解

http://www.risenshineclean.com/news/46429.html

相關(guān)文章:

  • 觸摸屏html網(wǎng)站蘇州seo網(wǎng)站推廣哪家好
  • 玉溪做網(wǎng)站的公司網(wǎng)上銷(xiāo)售方法
  • 做門(mén)的網(wǎng)站建設(shè)百度競(jìng)價(jià)推廣是什么工作
  • 東莞手機(jī)網(wǎng)站價(jià)格表重慶專(zhuān)業(yè)seo
  • 用織夢(mèng)系統(tǒng)怎么做網(wǎng)站品牌策略包括哪些內(nèi)容
  • 傳奇網(wǎng)站劫持怎么做百度廣告平臺(tái)
  • 北京天津網(wǎng)站建設(shè)哪家公司好愛(ài)站網(wǎng)站排名查詢(xún)工具
  • wordpress 編輯器 國(guó)外seo策略有哪些
  • 網(wǎng)站建設(shè)批發(fā)中國(guó)營(yíng)銷(xiāo)策劃第一人
  • 建網(wǎng)站 陜西牛人網(wǎng)絡(luò)科技百度推廣的定義
  • 網(wǎng)站建設(shè)需求分析報(bào)告手機(jī)優(yōu)化管家
  • 深圳專(zhuān)業(yè)做網(wǎng)站排名哪家好別人惡意點(diǎn)擊我們競(jìng)價(jià)網(wǎng)站
  • vs做網(wǎng)站開(kāi)發(fā)嗎關(guān)鍵洞察力
  • 刪除wordpress標(biāo)志鶴崗網(wǎng)站seo
  • 手機(jī)網(wǎng)站建設(shè)設(shè)計(jì)6灰色seo推廣
  • dede模板網(wǎng)站如何搭建做個(gè)網(wǎng)站
  • 做心悅騰龍光環(huán)的網(wǎng)站是什么全網(wǎng)熱搜榜第一名
  • 汕頭高端網(wǎng)站建設(shè)方法快速網(wǎng)站排名提升工具
  • 保定工程建設(shè)信息網(wǎng)站最新的疫情防控政策和管理措施
  • 學(xué)生做網(wǎng)站軟件自己怎么做引流推廣
  • 牛商網(wǎng)做網(wǎng)站多少錢(qián)做一個(gè)企業(yè)網(wǎng)站需要多少錢(qián)
  • 一元云購(gòu)網(wǎng)站開(kāi)發(fā)國(guó)家職業(yè)技能培訓(xùn)官網(wǎng)
  • 手機(jī)端網(wǎng)站推廣營(yíng)銷(xiāo)管理
  • 游戲交易網(wǎng)站怎么做石獅seo
  • 鄭州整形網(wǎng)站建設(shè)上海谷歌seo公司
  • 做金融怎么進(jìn)基金公司網(wǎng)站咖啡的營(yíng)銷(xiāo)推廣軟文
  • 藝術(shù)網(wǎng)站制作北京seo產(chǎn)品
  • linux wordpress 下載文件優(yōu)化網(wǎng)站界面的工具
  • 如何設(shè)計(jì)大型電商網(wǎng)站建設(shè)seo系統(tǒng)
  • 南京酒店網(wǎng)站制作新聞?lì)^條