Đào tạo doanh nghiệpDocker & Docker Compose trên Cloud VPS: Đóng gói & Vận hành Hệ thống AI Toàn diện
6/8

Giáo trình tự học miễn phí · Dịch vụ hỗ trợ theo nhu cầu.

Bài 0635phút ước tínhCơ bản đến Chuyên sâu

6. Bảo Mật Docker Daemon & Container Hardening: Chống Thoát Container & Giới Hạn Tài Nguyên

Thiết lập tường lửa bảo vệ: Giới hạn RAM/CPU cho từng container, cấm quyền ghi vào Root Filesystem (read-only) và bảo vệ Docker Socket.

🛡️ 4 Bước Hardening Docker Bắt Buộc

  1. Giới hạn tài nguyên (Resource Limits): Đặt trần RAM và CPU để một container bị lỗi tràn bộ nhớ không làm sập các dịch vụ khác trên VPS.
  2. Không bao giờ mở cổng Docker Socket (2375) ra Internet: Chỉ cho phép truy cập qua socket cục bộ /var/run/docker.sock.
  3. Cấm quyền root bên trong container: Dùng cờ --security-opt no-new-privileges:true.
  4. Tự động dọn rác: Cấu hình Log Rotation (max-size: 10m) tránh việc file log làm đầy 100% dung lượng ổ cứng VPS.
example.py
# CẤU HÌNH LOG ROTATION & RESOURCE LIMITS TRONG DOCKER COMPOSE
    deploy:
      resources:
        limits:
          cpus: '1.0'
          memory: 1024M
        reservations:
          memory: 256M
    logging:
      driver: "json-file"
      options:
        max-size: "10m"
        max-file: "3"
    security_opt:
      - no-new-privileges:true
Thực hành

Thực hành và tự đánh giá

Kiểm tra lệnh docker stats trên VPS để theo dõi mức tiêu thụ RAM/CPU của từng container trong thời gian thực.

🏢 BẠN MUỐN TRIỂN KHAI CHO CẢ PHÒNG BAN / DOANH NGHIỆP?
Đề Xuất Công Ty Tài Trợ & Đào Tạo In-House Trọn Gói

AI Tinh Gọn hỗ trợ khảo sát hiện trạng, kèm 1-1 on-premise bảo mật dữ liệu, setup hạ tầng riêng và xuất hóa đơn VAT hợp pháp cho doanh nghiệp.

⚖️ Bản quyền sở hữu trí tuệ: © 2026 AI Tinh Gọn (aitinhgon.vn) · Giấy phép Creative Commons CC BY-NC-ND 4.0. Cho phép tự học cá nhân, nghiêm cấm thương mại hóa hoặc bán lại. Giáo trình mở →

Tiến độ tự học lưu trên trình duyệt này. Chỉ đánh dấu khi đã kiểm tra sản phẩm thực hành.