在 Docker 容器内挂载 SMB/CIFS 共享

2024-10-22 08:28:00
admin
原创
486
摘要:问题描述:我有一个在 Docker 容器中运行的 Web 应用程序。此应用程序需要访问我们公司文件服务器(带有 Active Directory 域控制器的 Windows Server)上的某些文件。我尝试访问的文件是为我们的客户创建的图像文件,Web 应用程序将它们显示为客户投资组合的一部分。在我的开发机...

问题描述:

我有一个在 Docker 容器中运行的 Web 应用程序。此应用程序需要访问我们公司文件服务器(带有 Active Directory 域控制器的 Windows Server)上的某些文件。我尝试访问的文件是为我们的客户创建的图像文件,Web 应用程序将它们显示为客户投资组合的一部分。

在我的开发机器上,我通过条目挂载了相应的文件夹/etc/fstab,并且主机挂载点通过参数挂载在 Docker 容器中--volume。这很完美。

现在,我尝试组装一个生产容器,该容器将在不同的服务器上运行,并且不依赖于主机上安装的 CIFS 共享。因此,我尝试将适当的条目添加到/etc/fstab容器中的文件并使用 进行安装mount -a。我得到了mount error(13): Permission denied

在网上搜索了一下,我找到了这篇关于 Docker 安全性的文章。如果我没有看错的话,Docker 似乎明确拒绝在容器内挂载文件系统的能力。我尝试以只读方式挂载共享,但这(不出所料)也失败了。

因此,我有两个问题:

  1. 我是否正确地理解 Docker 阻止任何mount容器内部的使用?

  2. 有人能想到另一种方法来实现这一点,而无需在主机上安装 CIFS 共享,然后在 Docker 容器中安装主机文件夹吗?


解决方案 1:

是的,出于安全考虑,Docker 会阻止您在容器内安装远程卷。如果您信任您的镜像和运行它们的人员,那么您可以使用--privileged带有的标志docker run来禁用这些安全措施。

此外,您可以组合--cap-add--cap-drop为容器提供其实际需要的功能。(参见文档)该SYS_ADMIN功能是授予挂载权限的功能。

解决方案 2:

  1. 是的

  2. 容器内有一个已关闭的问题mount.cifs

https://github.com/docker/docker/issues/22197

根据添加

--cap-add SYS_ADMIN --cap-add DAC_READ_SEARCH

运行选项将使 mount -t cifs 可操作。

我尝试了一下:

mount -t cifs //<host>/<path> /<localpath> -o user=<user>,password=<user>

然后容器内的工作

解决方案 3:

您可以使用smbclient命令(Samba 包的一部分)从 Docker 容器内部访问 SMB/CIFS 服务器而无需挂载它,就像您curl下载或上传文件的方式一样。

StackExchange Unix上有一个关于此问题的问题,简而言之:

smbclient //server/share -c 'cd /path/to/file; put myfile'

对于多个文件,有一个-T可以创建或提取.tar档案的选项,但这看起来是一个两步过程(一步是创建.tar,另一步是本地提取)。我不确定你是否可以使用管道一步完成。

解决方案 4:

不要为了挂载共享而暴露许多端口,从而降低容器的安全性。或者通过将其运行为--privileged

以下是我解决这个问题的方法:

  • 首先在运行docker的服务器上挂载该卷。

sudo mount -t cifs -o username=YourUserName,uid=$(id -u),gid=$(id -g) //SERVER/share ~/WinShare

在这里更改用户名、SERVER 和 WinShare。这将询问您的 sudo 密码,然后询问远程共享的密码。

假设您WinShare在主文件夹中创建了文件夹。运行此命令后,您应该能够看到WinShare文件夹中的所有共享文件夹和文件。此外,由于您使用了uidgid标签,因此您将拥有写访问权限,而无需一直使用 sudo。

  • 现在您可以使用-v标签运行您的容器并在服务器和容器之间共享卷。

假设您按如下方式运行它。

docker run -d --name mycontainer -v /home/WinShare:/home 2d244422164

您现在应该能够从容器访问 Windows 共享并对其进行修改。

要测试它,只需执行以下操作:

docker exec -it yourRunningContainer /bin/bash

cd /Home

touch testdocfromcontainer.txt

testdocfromcontainer.txt您应该在 Windows 共享中看到。

解决方案 5:

您可以使用 Netshare docker 卷插件,它允许将远程 CIFS/Samba 作为卷挂载。

相关推荐
  政府信创国产化的10大政策解读一、信创国产化的背景与意义信创国产化,即信息技术应用创新国产化,是当前中国信息技术领域的一个重要发展方向。其核心在于通过自主研发和创新,实现信息技术应用的自主可控,减少对外部技术的依赖,并规避潜在的技术制裁和风险。随着全球信息技术竞争的加剧,以及某些国家对中国在科技领域的打压,信创国产化显...
工程项目管理   1565  
  为什么项目管理通常仍然耗时且低效?您是否还在反复更新电子表格、淹没在便利贴中并参加每周更新会议?这确实是耗费时间和精力。借助软件工具的帮助,您可以一目了然地全面了解您的项目。如今,国内外有足够多优秀的项目管理软件可以帮助您掌控每个项目。什么是项目管理软件?项目管理软件是广泛行业用于项目规划、资源分配和调度的软件。它使项...
项目管理软件   1354  
  信创国产芯片作为信息技术创新的核心领域,对于推动国家自主可控生态建设具有至关重要的意义。在全球科技竞争日益激烈的背景下,实现信息技术的自主可控,摆脱对国外技术的依赖,已成为保障国家信息安全和产业可持续发展的关键。国产芯片作为信创产业的基石,其发展水平直接影响着整个信创生态的构建与完善。通过不断提升国产芯片的技术实力、产...
国产信创系统   21  
  信创生态建设旨在实现信息技术领域的自主创新和安全可控,涵盖了从硬件到软件的全产业链。随着数字化转型的加速,信创生态建设的重要性日益凸显,它不仅关乎国家的信息安全,更是推动产业升级和经济高质量发展的关键力量。然而,在推进信创生态建设的过程中,面临着诸多复杂且严峻的挑战,需要深入剖析并寻找切实可行的解决方案。技术创新难题技...
信创操作系统   27  
  信创产业作为国家信息技术创新发展的重要领域,对于保障国家信息安全、推动产业升级具有关键意义。而国产芯片作为信创产业的核心基石,其研发进展备受关注。在信创国产芯片的研发征程中,面临着诸多复杂且艰巨的难点,这些难点犹如一道道关卡,阻碍着国产芯片的快速发展。然而,科研人员和相关企业并未退缩,积极探索并提出了一系列切实可行的解...
国产化替代产品目录   28  
热门文章
项目管理软件有哪些?
云禅道AD
禅道项目管理软件

云端的项目管理软件

尊享禅道项目软件收费版功能

无需维护,随时随地协同办公

内置subversion和git源码管理

每天备份,随时转为私有部署

免费试用