docker 网络原理-元一软件
Docker 网络原理容器是相对独立的环境相当于一个小型的 Linux 系统外界无法直接访问那他是怎么做的呢这里我们先了解下 Linux veth pair。1. Linux veth pairveth pair 是成对出现的一种虚拟网络设备接口一端连着网络协议栈一端彼此相连。如下图所示veth pair将两个网络veth0和veth1连通。2. 理解Docker0我们先查看本地ip这里我们分析可得有三个网络lo127.0.0.1# 本机回环地址eth0172.31.179.120# 阿里云的私有IP如果你是虚拟机就是虚拟机的ipdocker0172.17.0.1# docker网桥lo和eth0在我们的虚拟机启动的时候就会创建但是docker0在我们安装了docker的时候就会创建。docker0用来和虚拟机之间通信。问题Docker 是如何处理容器网络访问的我们先启动一个 tomcat 容器来说明。[rootjiangnan tomcat1]# docker pull tomcat[rootjiangnan tomcat1]# docker imagesREPOSITORY TAG IMAGE ID CREATED SIZE tomcat latest fb5657adc8922months ago 680MB[rootjiangnan tomcat1]# docker run -d -p 8081:8080 --name tomcat01 tomcat914a7d82b017f63f81c6eba49af5471441f1946c9d45509b69ab2c50c2713b6f[rootjiangnan tomcat1]#这里启动了tomcat01我们再来查看网络发现我们前面查看的时候还是三组网卡当启动了一个tomcat容器之后多了一组网卡201: vethad33778if200而且还是成对的。同样我们再来启动一个tomcat02会又多出一对网卡。进入了 tomcat01 容器内可以看到 tomcat01 对应的 ip 地址为172.17.0.2在宿主机上也可ping通。说明tomcat02对应的ip为172.17.0.3也可以ping通。结论我们每启动一个容器就会多出一对网卡同时他们被连接到docker0上而docker0又和虚拟机之间连通。也可以通过inspect查看。[rootjiangnan tomcat1]# docker network lsNETWORK ID NAME DRIVER SCOPE 4d3e75606593 bridge bridgelocal# 这个就是docker08e92ee24e5f6hosthostlocale85ffb1f2cc3 none nulllocal[rootjiangnan tomcat1]# docker inspect 4d3e75606593IPAM:{Driver:default,Options:null,Config:[{Subnet:172.17.0.0/16,Gateway:172.17.0.1# 网关}]},Containers:{# 容器15910ee083965d60c46bf9b3b292570fef9b8925905aa4df90c6d48142bb2eee:{Name:tomcat01,EndpointID:9c7a5ab65f1fc91b1d92ad61dec9b2f518f67f69f662522483dca789616f42aa,MacAddress:02:42:ac:11:00:02,IPv4Address:172.17.0.2/16,IPv6Address:},6c9a6a5d8eca9ad52926008c7b30516d23293ff8ad1f38947957d571431d5297:{Name:tomcat02,EndpointID:f83c1e643236cd65f50fba03929ca14d5df8d135b1f6cb8adf203cf96084f7aa,MacAddress:02:42:ac:11:00:03,IPv4Address:172.17.0.3/16,IPv6Address:}},我们可以抽象为这样一个网络模型。在这里我们可以看到Docker0相当于一个路由器的作用任何一个容器启动默认都是docker0网络。docker默认会给容器分配一个可用ip并把它同docke0相连。使用到的就是veth pair技术。3. 容器互联–Link在网络模型图中可以看出容器和容器之间不能直接连通。前面我们启动的两个 tomcat 对应的 hosts 如下[rootjiangnan tomcat1]# docker exec -it tomcat01 cat /etc/hosts127.0.0.1 localhost ::1 localhost ip6-localhost ip6-loopback fe00::0 ip6-localnet ff00::0 ip6-mcastprefix ff02::1 ip6-allnodes ff02::2 ip6-allrouters172.17.0.2 3ecb3204e2dc root3ecb3204e2dc:/usr/local/tomcat#[rootjiangnan tomcat1]# docker exec -it tomcat02 cat /etc/hosts127.0.0.1 localhost ::1 localhost ip6-localhost ip6-loopback fe00::0 ip6-localnet ff00::0 ip6-mcastprefix ff02::1 ip6-allnodes ff02::2 ip6-allrouters172.17.0.3 6c9a6a5d8eca[rootjiangnan tomcat1]#发现他们的 hosts 中只有各自的ip地址。但是在实际的工作中容器使用的是虚拟ip每次启动ip都会变化思考一个场景我们编写一个微服务数据库连接地址原来是使用ip的如果ip变化就不行了那我们能不能使用服务名访问呢我们在启动一个tomcat03使用—link绑定到tomcat02上。然后看它的hosts是什么样的。[rootjiangnan tomcat1]# docker run -d -p 8083:8080 --name tomcat03 --link tomcat02 tomcatdb75c42f7f7f609218deb290d3e923e3c7da6bcf8c0b38cde27962fb2b9e9a54[rootjiangnan tomcat1]# docker exec -it tomcat03 cat /etc/hosts127.0.0.1 localhost ::1 localhost ip6-localhost ip6-loopback fe00::0 ip6-localnet ff00::0 ip6-mcastprefix ff02::1 ip6-allnodes ff02::2 ip6-allrouters172.17.0.3 tomcat02 e4060ea4ee28# 发现tomcat2直接被写在这里172.17.0.4 db75c42f7f7f rootdb75c42f7f7f:/usr/local/tomcat#发现使用了–link不但有了自己的ip而且还有了tomcat02的服务名。但是tomcat02中并没有tomcat03的因为–link是单向的。这样就实现了容器和容器之间的连通。不需要通过ip地址连通而是通过服务名就可以。但是使用—link的方法过时了我们一般使用自定义网络。4.自定义网络推荐docker0的特点它是默认的域名访问不通–link 域名通了但是删了又不行docker为我们提供了三种网络模式[rootjiangnan tomcat1]# docker network lsNETWORK ID NAME DRIVER SCOPE 4d3e75606593 bridge bridgelocal8e92ee24e5f6hosthostlocale85ffb1f2cc3 none nulllocal[rootjiangnan tomcat1]#这其中默认使用的是 bridge也就是我们的docker0网卡。在我们启动容器的时候实际上是如下命令[rootjiangnan tomcat1]# docker run -d -P --name tomcat01 --net bridge tomcat这个—net是默认的所以被省略了。下面我们自定义一个网络 mynet。# 自定义创建的默认default bridge[rootjiangnan tomcat1]# docker network create --driver bridge --subnet 192.168.0.0/16 --gateway 192.168.0.1 mynet3136d64109c6f285bc69d3ee4be901524292d0e5ddd9e414d49197dfa6c19ba1[rootjiangnan tomcat1]# docker network lsNETWORK ID NAME DRIVER SCOPE 4d3e75606593 bridge bridgelocal8e92ee24e5f6hosthostlocal3136d64109c6 mynet bridgelocal# 多了一个mynete85ffb1f2cc3 none nulllocal[rootjiangnan tomcat1]# docker network inspect mynet[{Name:mynet,Id:3136d64109c6f285bc69d3ee4be901524292d0e5ddd9e414d49197dfa6c19ba1,Created:2022-02-27T14:15:44.67669395808:00,Scope:local,Driver:bridge,EnableIPv6:false,IPAM:{Driver:default,Options:{},Config:[{Subnet:192.168.0.0/16,# 子网地址Gateway:192.168.0.1# 网关}]},Internal:false,Attachable:false,Ingress:false,ConfigFrom:{Network:},ConfigOnly:false,Containers:{},Options:{},Labels:{}}][rootjiangnan tomcat1]#查看网络[rootjiangnan tomcat1]# docker inspect mynet[{Name:mynet,Id:3136d64109c6f285bc69d3ee4be901524292d0e5ddd9e414d49197dfa6c19ba1,Created:2022-02-27T14:15:44.67669395808:00,Scope:local,Driver:bridge,EnableIPv6:false,IPAM:{Driver:default,Options:{},Config:[{Subnet:192.168.0.0/16,Gateway:192.168.0.1}]},Internal:false,Attachable:false,Ingress:false,ConfigFrom:{Network:},ConfigOnly:false,Containers:{31f12c9332e8b4b6e66619dc988533f2863b80e71dbf490c8313694637814ca1:{Name:tomcat-net-02,EndpointID:1c0e9dbffff295f2326bfd1e2847c0f1d9136ff00519101bb11d922e7da4f818,MacAddress:02:42:c0:a8:00:03,IPv4Address:192.168.0.3/16,IPv6Address:},675439c851dc29355c03f82bb163f9e5a326e230447d86d40d53ff08766cfd06:{Name:tomcat-net-01,EndpointID:2653da0a25d166f0d7222235e85d8231d9424e19949b6e6b7cfa1a3eddcc462b,MacAddress:02:42:c0:a8:00:02,IPv4Address:192.168.0.2/16,IPv6Address:}},Options:{},Labels:{}}][rootjiangnan tomcat1]## 我们来测试ping容器名和ip试试都可以ping通[rootjiangnan ~]# docker exec -it tomcat-net-01 ping 192.168.0.3PING192.168.0.3(192.168.0.3)56(84)bytes of data.64bytes from192.168.0.3:icmp_seq1ttl64time0.093ms[rootjiangnan ~]# docker exec -it tomcat-net-01 ping tomcat-net-02PING tomcat-net-02(192.168.0.3)56(84)bytes of data.64bytes from tomcat-net-02.mynet(192.168.0.3):icmp_seq1ttl64time0.063ms64bytes from tomcat-net-02.mynet(192.168.0.3):icmp_seq2ttl64time0.066ms发现不用—link也可以直接通过服务名ping通了。5.网络连通docker0和自定义网络肯定不通我们使用自定义网络的好处就是网络隔离。但是在实际的工作中比如我们部署了mysql使用了一个网段。部署了tomcat使用了另一个网段两个网段之间肯定是不能相互连通的但是tomcat和mysql又需要相互连通我们就要使用网络连通。原理图如下网络连通就是将一个容器和一个网段之间的连通。比如我前面使用的默认docker0的tomcat01需要连接到mynet网络。# docker network connect 网络 容器[rootjiangnan tomcat1]# docker network connect mynet tomcat01[rootjiangnan tomcat1]# docker network inspect mynet[{Name:mynet,Id:3136d64109c6f285bc69d3ee4be901524292d0e5ddd9e414d49197dfa6c19ba1,Created:2022-02-27T14:15:44.67669395808:00,Scope:local,Driver:bridge,EnableIPv6:false,IPAM:{Driver:default,Options:{},Config:[{Subnet:192.168.0.0/16,Gateway:192.168.0.1}]},Internal:false,Attachable:false,Ingress:false,ConfigFrom:{Network:},ConfigOnly:false,Containers:{2e709013935463c29caf28771bb49925fee4e02842459b339d7dd1ad5dedf9b7:{Name:tomcat-net-01,EndpointID:9f3a46bad37ade7935e283715caa5699e9a7e22175b592f4a4792a37c351d969,MacAddress:02:42:c0:a8:00:02,IPv4Address:192.168.0.2/16,IPv6Address:},5c0c544f2507d9f5f456feceddbd853ebccc07cea8c39c8479693731e480bf55:{Name:tomcat01,EndpointID:d05abb2d31af4067c5a45f299ce7b4401b1fa81638a44b6c09f3de7f8f4221fe,MacAddress:02:42:c0:a8:00:04,IPv4Address:192.168.0.4/16,IPv6Address:},d6066db5fdd0b508514107a896ed20b639eaa47dbd97a025ad0c52250766c8a4:{Name:tomcat-net-02,EndpointID:3a5f6f2a07d900303382b290825c9f52640689c859608c741c7c7d81031e107e,MacAddress:02:42:c0:a8:00:03,IPv4Address:192.168.0.3/16,IPv6Address:}},Options:{},Labels:{}}][rootjiangnan tomcat1]#通过这种方式直接将tomcat01加到了mynet网络中。6.总结veth pair是成对出现的一种虚拟网络设备接口一端连着网络协议栈一端彼此相连。docker中默认使用docker0网络。docker0相当于一个路由器的作用任何一个容器启动默认都是docker0网络。docker0是容器和虚拟机之间通信的桥梁。推荐使用自定义网络更好实现使用服务名的连通方式避免ip改变的尴尬。网络之间不能直接连通网络连通是将一个容器和一个网络之间的连通实现跨网络操作。

相关新闻

TVA与世界模型共创具身智能“类脑想象力”(11)

TVA与世界模型共创具身智能“类脑想象力”(11)

前沿技术探索:AI智能体视觉(TVA,Transformer-based Vision Agent)是依托Transformer架构与“因式智能体”理论所构建的颠覆性工业视觉技术,是集深度强化学习(DRL)、卷积神经网络(CNN…

2026/7/20 22:27:52 阅读更多 →
为什么选择Diplomat?解析Rust FFI工具的性能与安全优势

为什么选择Diplomat?解析Rust FFI工具的性能与安全优势

为什么选择Diplomat?解析Rust FFI工具的性能与安全优势 【免费下载链接】diplomat Rust tool for generating FFI definitions allowing many other languages to call Rust code 项目地址: https://gitcode.com/gh_mirrors/dipl/diplomat Diplomat是一款强大…

2026/7/19 17:37:48 阅读更多 →
【单片机毕业设计】基于 STM32/51 单片机的蓝牙遥控智能小车设计与实现,基于手机 APP 的 L293D 驱动蓝牙小车控制系统开发(022202)

【单片机毕业设计】基于 STM32/51 单片机的蓝牙遥控智能小车设计与实现,基于手机 APP 的 L293D 驱动蓝牙小车控制系统开发(022202)

文章目录20 个相关毕业设计备选题目项目研究背景摘要总体方案一、核心硬件清单及选型说明二、硬件整体架构逻辑三、开发运行硬件环境核心功能一、基础供电功能(辅助功能)二、底层电机差速驱动功能(核心功能)三、无线通信交互功能&…

2026/7/19 17:37:48 阅读更多 →

最新新闻

LangGraph:构建复杂AI Agent系统的图计算框架

LangGraph:构建复杂AI Agent系统的图计算框架

1. 为什么复杂Agent需要LangGraph?在构建复杂AI Agent系统时,开发者常常会遇到几个关键挑战:状态管理困境:当Agent需要处理多轮对话、长期记忆和复杂决策流程时,简单的线性处理难以应对。例如,一个客服Agen…

2026/7/21 10:13:15 阅读更多 →
LangChain与LangGraph:构建高效AI应用的核心技术解析

LangChain与LangGraph:构建高效AI应用的核心技术解析

1. LangChain与LangGraph技术定位解析当我们需要构建一个复杂的AI应用时,通常会面临两个核心挑战:如何高效组织各种AI组件(如大语言模型、工具函数、记忆模块等),以及如何管理这些组件之间的交互流程。这正是LangChain…

2026/7/21 10:13:15 阅读更多 →
LangChain三层抽象架构解析与应用实践

LangChain三层抽象架构解析与应用实践

1. LangChain生态的三层抽象架构解析在构建基于大语言模型(LLM)的智能应用时,开发者常常面临一个核心矛盾:既要保持底层模型的灵活性,又要提供足够高层的抽象来简化开发。LangChain生态通过三层渐进式抽象——LangGraph、create_agent和Deep …

2026/7/21 10:13:15 阅读更多 →
SwarmUI 问题排查指南:从安装到GPU配置的全面解决方案

SwarmUI 问题排查指南:从安装到GPU配置的全面解决方案

SwarmUI 问题排查指南:从安装到GPU配置的全面解决方案 【免费下载链接】SwarmUI SwarmUI (formerly StableSwarmUI), A Modular Stable Diffusion Web-User-Interface, with an emphasis on making powertools easily accessible, high performance, and extensibil…

2026/7/21 10:13:15 阅读更多 →
5步掌握Buzz:终极离线语音转录工具完全指南

5步掌握Buzz:终极离线语音转录工具完全指南

5步掌握Buzz:终极离线语音转录工具完全指南 【免费下载链接】buzz Buzz transcribes and translates audio offline on your personal computer. Powered by OpenAIs Whisper. 项目地址: https://gitcode.com/GitHub_Trending/buz/buzz 还在为会议录音整理而…

2026/7/21 10:13:15 阅读更多 →
HTML与CSS实现响应式时间轴布局指南

HTML与CSS实现响应式时间轴布局指南

1. HTML时间轴布局基础概念时间轴(Timeline)是一种常见的内容展示方式,特别适合呈现按时间顺序排列的事件、历史记录或项目进展。在Web开发中,使用HTML和CSS创建时间轴布局需要理解几个核心概念。1.1 时间轴的结构化语义HTML5提供了丰富的语义化标签&…

2026/7/21 10:12:14 阅读更多 →

日新闻

Octane Render与C4D汉化版安装与优化指南

Octane Render与C4D汉化版安装与优化指南

1. Octane Render与C4D的黄金组合:为什么选择这个方案?在三维创作领域,渲染器的选择往往决定了作品的最终呈现质量和工作效率。作为Cinema 4D(C4D)用户,Octane Render的GPU加速特性与实时预览功能&#xff…

2026/7/21 0:00:19 阅读更多 →
GPMC接口设计:异步/同步模式与多路复用配置实战

GPMC接口设计:异步/同步模式与多路复用配置实战

1. GPMC接口设计:从硬件连接到软件配置的全局视角在嵌入式系统开发中,尤其是基于TI Sitara系列如AM263x这类高性能微控制器的项目里,外部存储器的扩展几乎是绕不开的一环。无论是存放大量非易失性代码的NOR Flash,还是作为高速数据…

2026/7/21 0:00:19 阅读更多 →
UE5 GAS框架下RPG被动技能系统:从核心原理到实战实现

UE5 GAS框架下RPG被动技能系统:从核心原理到实战实现

1. 项目概述:UE5 GAS RPG被动技能的核心价值在UE5里用GAS(Gameplay Ability System)做RPG游戏,主动技能像是你手里的武器,按一下打一下,逻辑直接,反馈也快。但被动技能,它更像是你身…

2026/7/21 0:00:19 阅读更多 →

周新闻

Go语言静态资源打包方案对比与实践指南

Go语言静态资源打包方案对比与实践指南

1. 项目背景与核心需求在Go语言开发中,我们经常需要处理静态资源文件的打包问题。无论是Web应用的模板文件、前端资源,还是配置文件、证书等,都需要随程序一起分发。传统做法是将这些文件与编译后的二进制文件放在同一目录下,但这…

2026/7/21 8:48:31 阅读更多 →
Go语言实现高性能LDAP认证服务的架构与实践

Go语言实现高性能LDAP认证服务的架构与实践

1. 项目背景与核心价值LDAP(轻量级目录访问协议)作为企业级身份认证的黄金标准,已经服务了超过80%的财富500强公司。我在金融科技领域实施统一认证体系时,发现传统Java方案存在启动慢、内存占用高等痛点。而Go语言凭借其协程并发模…

2026/7/21 5:34:47 阅读更多 →
【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

【AI面试官实战指南】:用ChatGPT模拟10类高频技术岗面试,3天提升应答精准度92%

更多请点击: https://intelliparadigm.com 第一章:AI面试官实战指南的核心价值与适用场景 AI面试官并非替代人类HR的“黑箱工具”,而是以可解释、可审计、可迭代的方式,赋能招聘全链路的关键基础设施。其核心价值在于将主观经验沉…

2026/7/21 8:25:39 阅读更多 →

月新闻