質問をすることでしか得られない、回答やアドバイスがある。

15分調べてもわからないことは、質問しよう!

ただいまの
回答率

90.52%

  • Docker

    705questions

    Dockerは、Docker社が開発したオープンソースのコンテナー管理ソフトウェアの1つです

docker iptablesの設定でエラー

解決済

回答 2

投稿 編集

  • 評価
  • クリップ 0
  • VIEW 300

prr4e

score 24

最近インフラレイヤーまで手を出さざるを得なく、
稼働中のサーバでテストするにはリスクがあるため、dockerを駆使しながら検証を行っております。

ここ数日iptablesにて送信先の制限を行うため、iptablesの設定を行っているのですが、
service起動時にエラーとなっており、検証ができておりません。

お手数ですがご教授願いますでしょうか。

service起動

systemctl start iptables
Job for iptables.service failed because the control process exited with error code. See "systemctl status iptables.service" and "journalctl -xe" for details.

エラーの状況を確認

systemctl status iptables.service
● iptables.service - IPv4 firewall with iptables
   Loaded: loaded (/usr/lib/systemd/system/iptables.service; enabled; vendor preset: disabled)
   Active: failed (Result: exit-code) since Thu 2018-07-05 03:59:34 UTC; 49s ago
  Process: 844 ExecStart=/usr/libexec/iptables/iptables.init start (code=exited, status=1/FAILURE)
 Main PID: 844 (code=exited, status=1/FAILURE)

Jul 05 03:59:34 e5cbea2b444a systemd[1]: Starting IPv4 firewall with iptables...
Jul 05 03:59:34 e5cbea2b444a iptables.init[844]: /usr/libexec/iptables/iptables.init: line 22: /etc/init.d/functions: No such file or directory
Jul 05 03:59:34 e5cbea2b444a iptables.init[844]: iptables: Applying firewall rules: iptables-restore: COMMIT expected at line 6
Jul 05 03:59:34 e5cbea2b444a iptables.init[844]: /usr/libexec/iptables/iptables.init: line 242: failure: command not found
Jul 05 03:59:34 e5cbea2b444a systemd[1]: iptables.service: main process exited, code=exited, status=1/FAILURE
Jul 05 03:59:34 e5cbea2b444a systemd[1]: Failed to start IPv4 firewall with iptables.
Jul 05 03:59:34 e5cbea2b444a systemd[1]: Unit iptables.service entered failed state.
Jul 05 03:59:34 e5cbea2b444a systemd[1]: iptables.service failed.

ここでエラーとなっており先に進めない状態です。
Failed to start IPv4 firewall with iptables

ちなみにfirewallは入っておりません。

============== 7/6 追加情報
色々なページを参照し、iptablesの設定自体はうまく行ったのですが、
接続がうまく行かなくなりました。

現在 dockerコンテナを3台立ち上げて検証しています。
master:172.17.0.4
slave:172.17.0.5
slave2:172.17.0.6

masterは、slaveのみ接続許可をするため下記設定をしましたが、
slave2 → masterの接続もできなくなってしまいました。

Chain INPUT (policy ACCEPT)
target     prot opt source               destination
ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0            state RELATED,ESTABLISHED
ACCEPT     all  --  0.0.0.0/0            0.0.0.0/0

Chain FORWARD (policy ACCEPT)
target     prot opt source               destination

Chain OUTPUT (policy DROP)
target     prot opt source               destination
ACCEPT     all  --  0.0.0.0/0            172.17.0.5
  • 気になる質問をクリップする

    クリップした質問は、後からいつでもマイページで確認できます。

    またクリップした質問に回答があった際、通知やメールを受け取ることができます。

    クリップを取り消します

  • 良い質問の評価を上げる

    以下のような質問は評価を上げましょう

    • 質問内容が明確
    • 自分も答えを知りたい
    • 質問者以外のユーザにも役立つ

    評価が高い質問は、TOPページの「注目」タブのフィードに表示されやすくなります。

    質問の評価を上げたことを取り消します

  • 評価を下げられる数の上限に達しました

    評価を下げることができません

    • 1日5回まで評価を下げられます
    • 1日に1ユーザに対して2回まで評価を下げられます

    質問の評価を下げる

    teratailでは下記のような質問を「具体的に困っていることがない質問」、「サイトポリシーに違反する質問」と定義し、推奨していません。

    • プログラミングに関係のない質問
    • やってほしいことだけを記載した丸投げの質問
    • 問題・課題が含まれていない質問
    • 意図的に内容が抹消された質問
    • 広告と受け取られるような投稿

    評価が下がると、TOPページの「アクティブ」「注目」タブのフィードに表示されにくくなります。

    質問の評価を下げたことを取り消します

    この機能は開放されていません

    評価を下げる条件を満たしてません

    評価を下げる理由を選択してください

    詳細な説明はこちら

    上記に当てはまらず、質問内容が明確になっていない質問には「情報の追加・修正依頼」機能からコメントをしてください。

    質問の評価を下げる機能の利用条件

    この機能を利用するためには、以下の事項を行う必要があります。

質問への追記・修正、ベストアンサー選択の依頼

  • TaichiYanagiya

    2018/07/05 18:55

    service 起動の前に、"iptables -nvL" など、iptables 自体は実行できますか? コンテナの中から kernel の機能である netfilter/iptables は使用できないと思うのですが。

    キャンセル

  • prr4e

    2018/07/06 11:55 編集

    はい実行した結果 iptables -nvL Chain INPUT (policy ACCEPT 439 packets, 538K bytes) pkts bytes target prot opt in out source destination Chain FORWARD (policy ACCEPT 0 packets, 0 bytes) pkts bytes target prot opt in out source destination Chain OUTPUT (policy ACCEPT 378 packets, 17285 bytes) pkts bytes target prot opt in out source destination となりました

    キャンセル

回答 2

checkベストアンサー

0

コンテナの中から kernel の機能である netfilter/iptables は使用できないと思っていたのですが、--privileged だと利用できるのでしょうか。

エラーの原因は、/etc/init.d/functions ファイルがないとのこと。
yum install initscripts で該当ファイルがインストールされませんでしょうか。

投稿

  • 回答の評価を上げる

    以下のような回答は評価を上げましょう

    • 正しい回答
    • わかりやすい回答
    • ためになる回答

    評価が高い回答ほどページの上位に表示されます。

  • 回答の評価を下げる

    下記のような回答は推奨されていません。

    • 間違っている回答
    • 質問の回答になっていない投稿
    • スパムや攻撃的な表現を用いた投稿

    評価を下げる際はその理由を明確に伝え、適切な回答に修正してもらいましょう。

  • 2018/07/06 19:17

    そうですね。
    privilegedはdockerを起動する時に指定はしてました。

    これの通りやるとiptables自体は起動してactiveになることは確認できました。
    https://www.websec-room.com/2015/03/28/2214

    ただ、dockerを3台起動して、masterとなりうるサーバに
    -A OUTPUT -d 172.17.0.6 -j ACCEPT
    を追加したところ、
    他の2台ともsshができなくなってしまったので、目下苦戦中です

    キャンセル

0

結果、iptablesファイルのsyntaxエラーで制御ができませんでした。

また、OUTPUTのみを制御する事で対応が完了しました。
ありがとうございます。

投稿

  • 回答の評価を上げる

    以下のような回答は評価を上げましょう

    • 正しい回答
    • わかりやすい回答
    • ためになる回答

    評価が高い回答ほどページの上位に表示されます。

  • 回答の評価を下げる

    下記のような回答は推奨されていません。

    • 間違っている回答
    • 質問の回答になっていない投稿
    • スパムや攻撃的な表現を用いた投稿

    評価を下げる際はその理由を明確に伝え、適切な回答に修正してもらいましょう。

15分調べてもわからないことは、teratailで質問しよう!

  • ただいまの回答率 90.52%
  • 質問をまとめることで、思考を整理して素早く解決
  • テンプレート機能で、簡単に質問をまとめられる

関連した質問

同じタグがついた質問を見る

  • Docker

    705questions

    Dockerは、Docker社が開発したオープンソースのコンテナー管理ソフトウェアの1つです