主题:docker
5 篇 · 合计 11,228 字
- UFW 管不到 Docker 发布的端口——原理与补法
容器发布端口走的是 FORWARD 而不是 INPUT,所以 ufw 的 deny incoming 对它完全无效。给出 DOCKER-USER 守卫的写法、验证因果的实验方法,以及三个已经踩过的坑。
- 用一条 Cloudflare Tunnel 收敛全部对外服务
把"逐个暴露端口 + 逐条挂 DNS"改成一条隧道统一出口后,宿主不再监听任何对外端口。记录 ingress 顺序、多副本 HA 的真实作用边界,以及 metrics 默认绑定带来的意外暴露。
- Docker 网络排查手册:容器连不上时按什么顺序看
容器连不上其实是三条互不相干的路径:容器间靠嵌入式 DNS 解析服务名,宿主访问靠端口发布加 DNAT,外部访问再叠一层防火墙。按网络成员、监听地址、NAT 规则的顺序查,多数问题在前两步就能定位。
- 自托管笔记应用:配置项覆盖与反代要点
环境变量不是默认值而是强制值——每次启动都会覆盖界面里的修改,这是"改了密码不生效"的根因。另记单/多用户模式、数据卷属主、共享网络下的监听地址与 TLS 终止边界。
- 把 QQ 机器人接进 Agent:OneBot 反向 WebSocket 的工程细节
用 QQ 协议端把群消息桥接给 Agent 框架的工程笔记:对比正向与反向 WebSocket 的连接方向、反向 WS 为何适合容器、监听地址如何构成安全边界,以及无配置项时的补丁与回归检测、array 与 string 事件格式、登录态持久化与网络模式取舍。