经典版imanager解决Docker Remote Api未授权漏洞

2024-02-25 08:32

本文主要是介绍经典版imanager解决Docker Remote Api未授权漏洞,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

作者:wutaotao

超图集团自研产品imanager推出和交付客户使用已有多年时间,在多个大中型项目中都有使用。目前的系列共有2个,一个是较早的基于docker容器化技术开发的经典版imanager, 也称为docker版 imanager; 另一个就是基于kubernetes架构开发的k8s版imanager。今天我们要讨论的是针对经典版imanager在项目使用过程中,因安全扫描会报出来的其中一个漏洞的解决方案。

生成docker证书

具体步骤见docker官方文档https://docs.docker.com/engine/security/protect-access/, 以下贴出详细执行步骤(截止本文发布时docker imanager最新版本为1020)

1. cd /etc/imanager/docker-cert
2. mkdir 172.16.11.11
   这里的ip是本机的ip地址,应当和.env配置文件中IMANAGER_HOST_IP配置的值相同
3. cd 172.16.11.11
4. openssl genrsa -aes256 -out ca-key.pem 4096
   输入2次密码, 本文以supermap为例
5. openssl req -new -x509 -days 365 -key ca-key.pem -sha256 -out ca.pem
   证书相关信息的输入,其中common name要求输入HOST, 可以在命令行中执行hostname命令得到当前主机名,本文以master为例
6.  openssl genrsa -out server-key.pem 4096
7.  openssl req -subj "/CN=master" -sha256 -new -key server-key.pem -out server.csr
8.  echo subjectAltName = DNS:master,IP:172.16.11.11,IP:127.0.0.1 >> extfile.cnf
   这里的ip 172.16.11.11填本机服务器的ip 
9.  echo extendedKeyUsage = serverAuth >> extfile.cnf
10.  openssl x509 -req -days 365 -sha256 -in server.csr -CA ca.pem -CAkey ca-key.pem \
  -CAcreateserial -out server-cert.pem -extfile extfile.cnf
11. openssl genrsa -out key.pem 4096
12. openssl req -subj '/CN=client' -new -key key.pem -out client.csr
13. echo extendedKeyUsage = clientAuth > extfile-client.cnf
14. openssl x509 -req -days 365 -sha256 -in client.csr -CA ca.pem -CAkey ca-key.pem \
  -CAcreateserial -out cert.pem -extfile extfile-client.cnf
   输入密码supermap
15. rm -v client.csr server.csr extfile.cnf extfile-client.cnf
16. chmod -v 0400 ca-key.pem key.pem server-key.pem
17. chmod -v 0444 ca.pem server-cert.pem cert.pem
18. 到imanager安装目录下,执行./shutdown.sh
19. ./startup.sh重启imanager即可

配置docker默认使用https访问

经过以上在指定位置创建相应IP值目录和生成docker的证书后,docker remote api未授权漏洞就解决了。但如果需要用安全的方式通过 HTTP 而不是 SSH 访问 Docker,可以通过指定tlsverify标志并将 Docker 的tlscacert标志指向 受信任的 CA 证书来启用 TLS (HTTPS) 。在守护进程模式下,它只允许来自由该 CA 签署的证书进行身份验证的客户端的连接。在客户端模式下,它仅连接到具有由该 CA 签署的证书的服务器。

由于我们的docker和docker imanager是安装在同一台服务器上,所以我们通过以下操作来启用docker的https访问。

1. curl https://172.16.16.11:2375/images/json  --cert /etc/docker/cert.pem   --key /etc/docker/key.pem --cacert /etc/docker/ca.pem
  IP为本机服务IP, 执行这条命令可以看到有报错信息,说明docker未配置https
2. cp -r /etc/imanager/docker-cert/172.16.11.11/* /etc/docker/
   复制相关的证书到/etc/docker目录下
3. vim /etc/systemd/system/docker.service
   修改docker服务配置
4. 修改其中的Service的ExecStart配置项为
   ExecStart=/usr/bin/dockerd -H 0.0.0.0:2375 -H unix:///var/run/docker.sock --insecure-registry 0.0.0.0/0 -H fd:// --containerd=/run/containerd/containerd.sock --tlsverify --tlscacert=/etc/docker/ca.pem --tlscert=/etc/docker/server-cert.pem --tlskey=/etc/docker/server-key.pem
   这里应只有一个ExecStart配置起作用,如果后面重启docker后有报错,可以检查这里
5. systemctl daemon-reload
6. systemctl restart docker
7. curl https://172.16.16.11:2375/images/json  --cert /etc/docker/cert.pem   --key /etc/docker/key.pem --cacert /etc/docker/ca.pem
   执行命令有返回结果,无报错,说明https配置成功

这篇关于经典版imanager解决Docker Remote Api未授权漏洞的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/744930

相关文章

qt5cored.dll报错怎么解决? 电脑qt5cored.dll文件丢失修复技巧

《qt5cored.dll报错怎么解决?电脑qt5cored.dll文件丢失修复技巧》在进行软件安装或运行程序时,有时会遇到由于找不到qt5core.dll,无法继续执行代码,这个问题可能是由于该文... 遇到qt5cored.dll文件错误时,可能会导致基于 Qt 开发的应用程序无法正常运行或启动。这种错

SpringBoot排查和解决JSON解析错误(400 Bad Request)的方法

《SpringBoot排查和解决JSON解析错误(400BadRequest)的方法》在开发SpringBootRESTfulAPI时,客户端与服务端的数据交互通常使用JSON格式,然而,JSON... 目录问题背景1. 问题描述2. 错误分析解决方案1. 手动重新输入jsON2. 使用工具清理JSON3.

MySQL 设置AUTO_INCREMENT 无效的问题解决

《MySQL设置AUTO_INCREMENT无效的问题解决》本文主要介绍了MySQL设置AUTO_INCREMENT无效的问题解决,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参... 目录快速设置mysql的auto_increment参数一、修改 AUTO_INCREMENT 的值。

关于跨域无效的问题及解决(java后端方案)

《关于跨域无效的问题及解决(java后端方案)》:本文主要介绍关于跨域无效的问题及解决(java后端方案),具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录通用后端跨域方法1、@CrossOrigin 注解2、springboot2.0 实现WebMvcConfig

Go语言中泄漏缓冲区的问题解决

《Go语言中泄漏缓冲区的问题解决》缓冲区是一种常见的数据结构,常被用于在不同的并发单元之间传递数据,然而,若缓冲区使用不当,就可能引发泄漏缓冲区问题,本文就来介绍一下问题的解决,感兴趣的可以了解一下... 目录引言泄漏缓冲区的基本概念代码示例:泄漏缓冲区的产生项目场景:Web 服务器中的请求缓冲场景描述代码

解决JSONField、JsonProperty不生效的问题

《解决JSONField、JsonProperty不生效的问题》:本文主要介绍解决JSONField、JsonProperty不生效的问题,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑... 目录jsONField、JsonProperty不生效javascript问题排查总结JSONField

github打不开的问题分析及解决

《github打不开的问题分析及解决》:本文主要介绍github打不开的问题分析及解决,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录一、找到github.com域名解析的ip地址二、找到github.global.ssl.fastly.net网址解析的ip地址三

RedisTemplate默认序列化方式显示中文乱码的解决

《RedisTemplate默认序列化方式显示中文乱码的解决》本文主要介绍了SpringDataRedis默认使用JdkSerializationRedisSerializer导致数据乱码,文中通过示... 目录1. 问题原因2. 解决方案3. 配置类示例4. 配置说明5. 使用示例6. 验证存储结果7.

Swagger在java中的运用及常见问题解决

《Swagger在java中的运用及常见问题解决》Swagger插件是一款深受Java开发者喜爱的工具,它在前后端分离的开发模式下发挥着重要作用,:本文主要介绍Swagger在java中的运用及常... 目录前言1. Swagger 的主要功能1.1 交互式 API 文档1.2 客户端 SDK 生成1.3

java连接opcua的常见问题及解决方法

《java连接opcua的常见问题及解决方法》本文将使用EclipseMilo作为示例库,演示如何在Java中使用匿名、用户名密码以及证书加密三种方式连接到OPCUA服务器,若需要使用其他SDK,原理... 目录一、前言二、准备工作三、匿名方式连接3.1 匿名方式简介3.2 示例代码四、用户名密码方式连接4