2018-06-29

Docker Architecture

docker使用了C/S架构,docker client通过REST API与docker daemon通讯,docker server担当构建image、运行,分发container的职责。
二者可以在同一个系统当中,也可以使用docker client连接远端daemon进行管理

Docker Architecture

Containers and virtual machines

container 运行在linux上,共享一个linux内核
相反,虚拟机具有完整的操作系统,虚拟机提供的环境超出了一个应用所需

Container@2x.png

VM@2x.png

Docker network

Docker network 通过network drivers扩展

  • bridge: 默认的network driver,用于独立的container与外界通讯
  • host: 打破container与docker host的网络隔离,使container直接使用host的网络
  • overlay: 用于多个container之间的通讯,时docker swarm service间通讯的实现方式
  • maclan: 可以通过maclan为container分配MAC地址,使得container直接与物理网络相连,而不需要经过主机路由
  • none: 禁止container所有网络
  • Network plugins

bridge与overlay

  • bridge用于单个主机上多个container直接的通讯
  • overlay用于多个主机上多个container之间通讯

Bridge Networkk

1517801503362.png

在默认情况下,每一个容器在创建时都会创建一对虚拟网卡,两个虚拟网卡组成了数据的通道,其中一个会放在创建的容器中,会加入到名为 docker0 网桥中。我们可以使用如下的命令来查看当前网桥的接口:

$ brctl show

docker0 会为每一个容器分配一个新的 IP 地址并将 docker0 的 IP 地址设置为默认的网关。网桥 docker0 通过 iptables 中的配置与宿主机器上的网卡相连,所有符合条件的请求都会通过 iptables 转发到 docker0 并由网桥分发给对应的机器。

$ iptables -t nat -L

用户定义bridge和默认bridge区别

  • 用户定义提供DNS服务,container之间可以通过name或alias访问
  • container在运行时可以从用户定义的bridge离开
  • 默认bridge使用link可以共享环境变量,用户定义bridge可以通过以下方式共享变量
    • 共享数据卷
    • docker-compose中指定变量
    • docker secret

user-defined bridge使用

创建/删除

$ docker network create my-net
$ docker network rm my-net

创建时连接container

$ docker create --name my-nginx \
  --network my-net \
  --publish 8080:80 \
  nginx:latest

连接正在运行的container

$ docker network connect my-net my-nginx
#断开连接
$ docker network disconnect my-net my-nginx    

开启container外界请求转发

$ sysctl net.ipv4.conf.all.forwarding=1
$ sudo iptables -P FORWARD ACCEPT

overlay network

docker 实现原理架构

packetwalk.png

overlayarch.png

Docker 数据管理

默认情况下,在docker内创建的所有文件都存储在container的读写层中

  • 当container停止时数据也一起销毁,难以持久化
  • container的读写层与主机紧密耦合,数据难以转移

docker提供了两种数据持久化方式

  • volumes
  • bind mounts
  • tmpfs mount (linux)

volumes、bind mount、tmpfs mount区别

  • volumes存储在由docker管理的主机文件系统当中(/var/lib/docker/voumes/ on Linux),非docker进程无法修改该文件系统,volumes是docker数据持久化的最佳方式。volumes还可以通过drivers挂在cloud上
  • bind mount可以存储在主机系统的任何地方,非docker进程可以对这些文件进行修改
  • tmpfs mount 存储在主机的memory当中,docker swarm 通过这种方式将secret挂载到container上


    types-of-mounts.png

use volumes

-v--mount

  • -v: <volumes-name>:<container-path>:<options>
  • --mount: <key>:
    * type: bind,volume,tmpfs
    * source: volumes name
    * destination: container path
    * readonly
    * volume-opt

Create a volume

$ docker volume create my-vol
# list volumes
$ docker volume ls
# inspect a volume
$ docker volume inspect my-vol
# Remove a volume
$ docker volume rm my-vol

Start a container with a volume

$ docker run -d \
  --name devtest \
  --mount source=myvol2,target=/app \
  nginx:latest

Start a service with volumes

$ docker service create -d \
  --replicas=4 \
  --name devtest-service \
  --mount source=myvol2,target=/app \
  nginx:latest
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 214,837评论 6 496
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,551评论 3 389
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 160,417评论 0 350
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,448评论 1 288
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,524评论 6 386
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,554评论 1 293
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,569评论 3 414
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,316评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,766评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,077评论 2 330
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,240评论 1 343
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 34,912评论 5 338
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,560评论 3 322
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,176评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,425评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,114评论 2 366
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,114评论 2 352

推荐阅读更多精彩内容