Giáo trình tự học miễn phí · Dịch vụ hỗ trợ theo nhu cầu.
Bài 0635phút ước tínhCơ bản đến Chuyên sâu
6. Bảo Mật Docker Daemon & Container Hardening: Chống Thoát Container & Giới Hạn Tài Nguyên
Thiết lập tường lửa bảo vệ: Giới hạn RAM/CPU cho từng container, cấm quyền ghi vào Root Filesystem (read-only) và bảo vệ Docker Socket.
🛡️ 4 Bước Hardening Docker Bắt Buộc
- Giới hạn tài nguyên (Resource Limits): Đặt trần RAM và CPU để một container bị lỗi tràn bộ nhớ không làm sập các dịch vụ khác trên VPS.
- Không bao giờ mở cổng Docker Socket (
2375) ra Internet: Chỉ cho phép truy cập qua socket cục bộ/var/run/docker.sock. - Cấm quyền root bên trong container: Dùng cờ
--security-opt no-new-privileges:true. - Tự động dọn rác: Cấu hình Log Rotation (
max-size: 10m) tránh việc file log làm đầy 100% dung lượng ổ cứng VPS.
# CẤU HÌNH LOG ROTATION & RESOURCE LIMITS TRONG DOCKER COMPOSE
deploy:
resources:
limits:
cpus: '1.0'
memory: 1024M
reservations:
memory: 256M
logging:
driver: "json-file"
options:
max-size: "10m"
max-file: "3"
security_opt:
- no-new-privileges:true
Thực hành
Thực hành và tự đánh giá
Kiểm tra lệnh docker stats trên VPS để theo dõi mức tiêu thụ RAM/CPU của từng container trong thời gian thực.
🏢 BẠN MUỐN TRIỂN KHAI CHO CẢ PHÒNG BAN / DOANH NGHIỆP?
Đề Xuất Công Ty Tài Trợ & Đào Tạo In-House Trọn Gói
AI Tinh Gọn hỗ trợ khảo sát hiện trạng, kèm 1-1 on-premise bảo mật dữ liệu, setup hạ tầng riêng và xuất hóa đơn VAT hợp pháp cho doanh nghiệp.
⚖️ Bản quyền sở hữu trí tuệ: © 2026 AI Tinh Gọn (aitinhgon.vn) · Giấy phép Creative Commons CC BY-NC-ND 4.0. Cho phép tự học cá nhân, nghiêm cấm thương mại hóa hoặc bán lại.
Giáo trình mở →
Tiến độ tự học lưu trên trình duyệt này. Chỉ đánh dấu khi đã kiểm tra sản phẩm thực hành.