Docker nftables 방화벽 구성
Docker nftables 방화벽 구성
Docker가 nftables를 사용해 컨테이너 네트워킹을 제어하는 방법을 설명한 문서예요. nftables 기반 배포판(iptables-nft 등)에서의 동작을 다뤄요.
본문
nftables는 iptables를 대체하는 리눅스 방화벽 프레임워크예요. 최신 배포판에서는 iptables 명령이 nftables 백엔드로 동작하는 경우가 많아요.
Docker와 nftables
- Docker는 daemon이 iptables를 사용해 만들어온 규칙을 nftables 백엔드에서도 만듭니다(배포판/커널에 따라).
- 즉, Docker의 포트 게시와 컨테이너 네트워킹이 nftables 테이블로 구현될 수 있어요.
방화벽과의 상호작용
- nftables 규칙을 직접 관리하는 방화벽 도구와 Docker가 만든 규칙이 함께 동작해요.
FORWARD체인 정책이 DROP이면 컨테이너 트래픽이 막힐 수 있어요. Docker 규칙과 방화벽 규칙의 우선순위/동작을 확인해야 해요.
실패 시 트러블슈팅
이 문서에는 nftables 환경에서 Docker 네트워킹이 예상대로 동작하지 않을 때 확인할 수 있는 시나리오가 소개돼요. 예를 들어 방화벽 관리 도구가 Docker가 만든 nftables 규칙을 덮어쓰거나 삭제하는 경우, 컨테이너 통신이 끊길 수 있어요.
nftables 기반 호스트에서 Docker를 운영한다면 이 글의 주의 사항을 확인하세요.