---
title: "防範蠕蟲的Docker的遠程管理攻擊"
description: "說明蠕蟲如何利用 Docker 未加密的遠端管理埠進行攻擊，並逐步示範如何透過 TLS 憑證強化 Docker 遠端管理連線安全。"
canonical_url: "https://blog.markkulab.net/post/prevent-docker-worm-remote-management-attacks"
author: "Mark Ku"
author_url: "https://blog.markkulab.net/author/mark-ku"
site: "Mark Ku's Blog"
date_published: "2024-12-25 02:01:35 +0800"
category: "Security"
tags: ["docker", "tls", "security", "ubuntu", "linux", "remote access", "worm", "infra"]
language: "zh-TW"
license: "CC BY 4.0"
license_url: "https://creativecommons.org/licenses/by/4.0/"
attribution: "轉載或引用請註明作者並附上原文連結"
---

# 防範蠕蟲的Docker的遠程管理攻擊

## 時空背景
先前將台灣的[開發環境從 Windows 11 換成 Linux 後](https://blog.markkulab.net/migrate-windows-to-linux-development-environment/)，沒想到，在網路設備中發異常流量，甚至導致網路堵塞。

原本開發環境是採用 Windows 11 ，由於微軟已針對蠕蟲和惡意程式提供許多防護措施，使得系統的安全性相對較高，但 Linux，並沒有不安全，只資訊安全需要自行控管，像是有次網路分享資料庫(samba)，忘了限制寫入權限，放幾個晚上，該資料夾出現一些不明的exe。

## 初步調查

剛開始以為是安裝了不該裝的軟體，導致 NAT 流量異常，但經過多次移除軟體與交叉測試，問題依舊存在。最終，在 Docker 容器中發現了幾個異常的容器服務，顯然問題出在這裡。

即使在防火牆上限制 TCP/IP 300個連線數，但路由器仍然頻繁被打爆，導致辦公室網路多次癱瘓。

## 找到關鍵問題

經過調查，最後在Docker Host 中多出了幾個異常的Ubuntu的容器在運行，進而推測，內網可能有人的電腦中了蠕蟲，而蠕蟲透過Docker 的遠端管理連接埠，拉取的官方的Ubuntu Docker 映像檔，並可以連線進容器中做任何的操作，並利用這些惡意容器耗盡主機資源，包括網路、CPU 和硬碟，或偷取資料。
![docker 中跑出不明的容器](https://blog.markkulab.net/content/markku/posts/prevent-docker-worm-remote-management-attacks/images/docker-ps.png)

## 如何避免類似問題
了解蠕蟲如何利用 Docker 權限過大的漏洞後，在找到蠕蟲在那台電腦之前，我決定加上 TLS 憑證來強化安全性，防止開發機的 Docker 被駭客劫持。

### 預先準備

- **開發機(Docker 主機)**：Ubuntu（192.168.0.123），[並開啟遠端管理端口](https://blog.markkulab.net/enable-docker-2375-port-in-ubuntu22/)
- **Docker 遠程管理 - 用戶端**：Windows 11
- **環境需求**：在兩台機器上安裝 Docker

## 產生 TLS 憑證的步驟
### 1. 在 Ubuntu Docker Host 主機上生成 CA 金鑰，並輸入憑證密碼
```bash
openssl genrsa -aes256 -out ca-key.pem 4096
```
> **提示**：輸入密碼時需妥善保存。

生成 CA 憑證：
```bash
openssl req -new -x509 -days 365 -key ca-key.pem -sha256 -out ca.pem
```

### 2. 生成伺服器金鑰與憑證

生成伺服器金鑰：
```bash
openssl genrsa -out server-key.pem 4096
```

生成伺服器憑證簽署請求 (CSR)：
```bash
openssl req -subj "/CN=*" -sha256 -new -key server-key.pem -out server.csr
```

使用 CA 簽署伺服器憑證：
```bash
openssl x509 -req -days 1000 -sha256 -in server.csr -CA ca.pem -CAkey ca-key.pem -CAcreateserial -out server-cert.pem
```

### 3. 生成客戶端金鑰與憑證

生成客戶端金鑰：
```bash
openssl genrsa -out key.pem 4096
```

生成客戶端憑證簽署請求 (CSR)：
```bash
openssl req -subj "/CN=client" -new -key key.pem -out client.csr
```

使用 CA 簽署客戶端憑證：
```bash
openssl x509 -req -days 365 -sha256 -in client.csr -CA ca.pem -CAkey ca-key.pem -CAcreateserial -out cert.pem
```

### 4. 修改 Docker 配置文件

編輯 Docker 服務配置：
```bash
vim /lib/systemd/system/docker.service
```

將 `ExecStart` 修改為以下內容：
```bash
ExecStart=/usr/bin/dockerd --tlsverify --tlscacert=/var/tls/ca.pem --tlscert=/var/tls/server-cert.pem --tlskey=/var/tls/server-key.pem -H tcp://0.0.0.0:2376 -H unix:///var/run/docker.sock
```

### 5. 設置文件權限

設置金鑰和憑證的權限：
```bash
chmod 0400 ca-key.pem server-key.pem key.pem
chmod 0444 ca.pem server-cert.pem cert.pem
```

### 6. 複製憑證到遠程客戶端

使用 SCP 將憑證複製到 Windows 客戶端：
```bash
scp -r mark@192.168.0.123:/var/tls E:\tls
```

Windows 用戶可以將憑證放入 `%USERPROFILE%/.docker` 資料夾中，以便自動使用憑證連線(ca.pem 和 cert.pem 及 key.pem )，不然則得手動指定憑證。

![copy certificate](https://blog.markkulab.net/content/markku/posts/prevent-docker-worm-remote-management-attacks/images/copy-certificate.png)

Linux 用戶可以將憑證放入 `/etc/docker/certs.d`資料夾中，以便自動使用憑證連線。

### 7. 重啟 Docker 服務

重載並重啟 Docker：
```bash
systemctl daemon-reload
systemctl restart docker
```

## 測試

透過原先可以直接不透過憑證管理Docker 的指令測試
```
docker  -H="tcp://192.168.0.123:2376" ps
```
現在沒有 tls 憑證，就不允許管理 Docker 
```
Error response from daemon: Client sent an HTTP request to an HTTPS server.
```

W
接著，我們我們帶上 tls 的憑證，就能遠端管理 Docker 
```
docker --tls -H="tcp://192.168.0.123:2376" ps
```
![docker ps with tls](https://blog.markkulab.net/content/markku/posts/prevent-docker-worm-remote-management-attacks/images/docker-ps-2.png)

## 結語
加上 tls 後 就沒在跑出不明容器或塞爆NAT 的狀，但真的沒想到未加密的Docker 遠程管理連接埠，這麼容易被蠕蟲利用，資訊安全在Linux 上格外的重要，最後通過部署 TLS 憑證，有效提昇 Docker 遠程管理的安全性，避免因駭客利用漏洞造成的資源損耗與網路癱瘓，同時，建議定期審核 Docker 容器與映像檔來源，以降低安全風險。

## 補充
可以從 Wireshark，去抓取內網的電腦是不是有異常的行為。

## 參考
* [这就是你日日夜夜想要的docker！！！TLS加密远程连接Docker](https://cloud.tencent.com/developer/article/1707044)
* [那些關於SSL/TLS的二三事(十一) — 關於憑證的維運](https://medium.com/@clu1022/%E9%82%A3%E4%BA%9B%E9%97%9C%E6%96%BCssl-tls%E7%9A%84%E4%BA%8C%E4%B8%89%E4%BA%8B-%E5%8D%81%E4%B8%80-%E6%86%91%E8%AD%89%E7%94%B3%E8%AB%8B%E5%AF%A6%E4%BD%9C%E7%AF%87-903834f1ac5f)

---

## 關於本文與作者

本文出自 [Mark Ku's Blog](https://blog.markkulab.net/post/prevent-docker-worm-remote-management-attacks)

授權條款： [CC BY 4.0](https://creativecommons.org/licenses/by/4.0/) — 轉載或引用請註明作者並附上原文連結

### 關於作者

**[Mark Ku](https://blog.markkulab.net/author/mark-ku)** — Software Solution Provider

- 10+ 年資深軟體工程師，現為 AI 應用 Builder
- 專注大型平台架構設計，從北美電商到AI SaaS訂閱收費系統
- 結合 AI Agent 與自動化，打造高效可演進的產品技術基礎

### 作者開發的免費工具

以下工具皆可免費使用：

- [免費 PDF 簽名工具](https://blog.markkulab.net/tools/pdf-sign): 線上 PDF 簽名工具，瀏覽器內完成手繪、打字、上傳簽名，可拖曳放置、縮放、下載。所有處理都在你的裝置完成，檔案不會上傳。
- [VS Code Refactory](https://blog.markkulab.net/tools/refactory): Refactory 是一款 VS Code 重構擴充套件：34 個重構動作、37 條 code smell 檢查、Code Health 儀表板、18 種語言、534 支測試。懂你的專案慣例：介面放哪、DI 註冊寫在哪、'use client' 該不該加；還會用 git 修改頻率 × 複雜度排出「該先修哪個檔案」，並一鍵把壞味道交給你自己電腦上的 Claude Code 修。免費使用，原始碼不離開你的機器。
- [DB-Kit 資料庫管理工具](https://blog.markkulab.net/tools/db-kit): DB-Kit 是一個用 Tauri + Rust + React 打造的輕量跨平台資料庫管理工具，用單一一致的介面同時管理 MySQL、MariaDB、PostgreSQL、SQL Server、Oracle、SQLite、MongoDB、Redis、Kafka、Elasticsearch 與 RabbitMQ 十一種資料來源：連線密碼以 OS keychain 加密、SSH Tunnel、完整 CRUD、視覺化查詢建構器、多結果集同時顯示、跨連線資料傳輸與比對同步、Excel / CSV 匯入匯出、執行計畫視覺化、ER 圖、排程備份、SQL 壓力測試（p50～p99 延遲百分位）、15 條規則的 SQL 審查、Kafka 訊息瀏覽與監控告警；繁中 / 英文雙語介面，內建 AI 助手（自然語言生成 SQL、AI 審查與調校建議）與命令列工具 dbk。免費開源（MIT），提供 Windows / macOS / Linux 安裝檔。
- [VS Code Super Mermaid](https://blog.markkulab.net/tools/super-mermaid): Super Mermaid 是一款 VS Code 擴充套件：開箱即用的漂亮 Mermaid 圖表，自動上色、即時預覽、滑鼠平移縮放、PNG / SVG 高解析匯出，內建 21 種範本與多種主題。免費開源（MIT）。
- [React Super Mermaid](https://blog.markkulab.net/tools/react-super-mermaid): react-super-mermaid 是一個開源 React 元件庫：一行 <MermaidViewer> 即可渲染漂亮的 Mermaid 圖表，內建 colorful / sketch 主題、平移縮放、圖內搜尋、SVG / PNG 高解析匯出。輕量、SSR 安全、完整 TypeScript 型別。免費開源（MIT）。
- [Jira / Confluence Super Mermaid](https://blog.markkulab.net/tools/jira-super-mermaid): Atlassian Forge app：在 Jira issue 與 Confluence 內文直接寫 Mermaid 語法，畫流程圖、時序圖、狀態機與甘特圖。11 種圖表、SVG / PNG 匯出、明暗主題、完整中日韓文字支援。取得 Runs on Atlassian 資格：圖表存在你自己的站台，app 不呼叫任何第三方服務。免費，即將上架 Atlassian Marketplace。
- [Mermaid 線上預覽](https://blog.markkulab.net/tools/mermaid-preview): 在瀏覽器裡寫 Mermaid、即時看圖，整張圖表壓進網址就能分享。免註冊、不上傳伺服器，相容 mermaid.live 的分享連結。
- [React Intl Phone Number](https://blog.markkulab.net/tools/react-intl-phone-number): react-intl-phone-number 是一個開源 React 元件：framework-agnostic、不依賴 antd，提供 E.164 進出、可搜尋國旗 / 國碼下拉、可配置驗證等級（strict / mobile-strict / loose）、可主題化 CSS 與 i18n，電話邏輯由 google-libphonenumber 驅動。輕量、完整 TypeScript 型別。免費開源（MIT）。
- [Uptime Kuma Cluster](https://blog.markkulab.net/tools/uptime-kuma-cluster): 把單機版 Uptime Kuma 改造成高可用叢集：OpenResty + Lua 智慧負載平衡、MariaDB 共享狀態、健康檢查與自動 Failover，附叢集管理 REST API，一行 Docker Compose 啟動。免費開源（MIT）。
- [特教專案](https://blog.markkulab.net/education): 為特殊教育學生製作的學習教材

### 每日 Podcast

- [科技新鮮事](https://blog.markkulab.net/category/tech-news): 每日精選 AI 與科技趨勢，透過語音摘要快速掌握最新技術動態，涵蓋 AI 應用、軟體架構、DevOps 與工程實戰。 — RSS: https://blog.markkulab.net/feed.xml
- [AI股市蝦聊](https://blog.markkulab.net/category/ai-stock-chat): 每個交易日用 AI 分析台股盤勢，以雙人對話聊當天的盤中觀察與隔日預測。 — RSS: https://blog.markkulab.net/ai-stock-chat/feed.xml

### 電子報

[訂閱電子報](https://blog.markkulab.net/subscribe) — 第一時間收到新文章通知，無垃圾信、隨時可取消訂閱。
