看网上很多评论;自签CA证书,生成服务器CA签名证书,和客户端CA签名证书;docker服务端配置服务器CA签名证书,允许docker远程控制的客户端,配置客户端CA;只有该客户端CA签名证书才能远程控制docker;其实不对的。
docker的服务端CA,和客户端CA,只是完成了双方的信息双向加密。docker并没有进行双方身份的认证,所以2376端口是不安全的。
可以使用两套CA证书,分别签服务端CA证书,和客户端证书,然后分别部署到服务器和客户端,进行验证验证会发现:
客户端随便一个CA证书签名的客户端CA证书都可以和docker服务端远程控制
博客指出,尽管常见的做法是使用自签CA证书为Docker服务端和客户端配置双向加密,但这种方式并不提供严格的身份验证。实际上,任何客户端CA证书都能与Docker服务端建立连接,这意味着2376端口存在安全隐患。文章强调,仅依赖CA证书的加密并不足以确保Docker远程控制的安全性。

607

被折叠的 条评论
为什么被折叠?



