Docker网络容器

四种网络模式

bridge

–net=bridge
001 默认网络,Docker启动后创建一个docker0网桥,默认创建的容器也是添加到这个网桥中。
002 也可以自定义网络,相比默认的具备内部DNS发现,可以通过容器名容器之间网络通信。

host

–net=host
001 容器不会获得一个独立的network namespace,而是与宿主机共用一个。
002 这就意味着容器不会有自己的网卡信息,而是使用宿主机的。
003 容器除了网络,其他都是隔离的。

none

–net=none
001 获取独立的network namespace,但不为容器进行任何网络配置,需要我们手动配置。

container

–net=container:Name/ID
001 与指定的容器使用同一个network namespace,具有同样的网络配置信息
002 两个容器除了网络,其他都还是隔离的

相关网络操作

查看网络命令

[root@es3 _data]# docker network command
Commands:
  connect     Connect a container to a network
  create      Create a network
  disconnect  Disconnect a container from a network
  inspect     Display detailed information on one or more networks
  ls          List networks
  prune       Remove all unused networks
  rm          Remove one or more networks

查看网络信息

[root@es3 _data]# docker network ls
NETWORK ID     NAME      DRIVER    SCOPE
06c19f0f5e88   bridge    bridge    local
7862aac31449   host      host      local
1cc6d961c6c6   none      null      local

[root@es3 _data]# docker network inspect 06c19f0f5e88
"Driver": "bridge",

创建自定义网桥

bridge

[root@es3 _data]# docker network create test
 
[root@es3 _data]# docker network ls
NETWORK ID     NAME      DRIVER    SCOPE
06c19f0f5e88   bridge    bridge    local
7862aac31449   host      host      local
1cc6d961c6c6   none      null      local
d7de9b72771a   test      bridge    local

[root@es3 _data]# docker run -d --network test --name nginx-network nginx

[root@es3 _data]# docker  inspect nginx-network
 "Gateway": "172.18.0.1",
 "IPAddress": "172.18.0.2",
 
 自定义网络自己实现了DNS解析功能
 [root@es3 _data]# docker run -it --network test busybox sh
 / # hostname
919e4eaaf27f
/ # ping 5e9c118ca2ea
64 bytes from 172.18.0.4: seq=0 ttl=64 time=0.090 ms

 [root@es3 _data]# docker run -it --network test busybox sh
 / # hostname
5e9c118ca2ea

host

[root@es3 _data]# docker run -it --network=host busybox sh     
/ # ip addr
此时和宿主机的网络是一样的

none

[root@es3 _data]# docker run -it --network=none busybox sh    
/ # ip  addr
此时只有172.0.0.1网络

Docker网络模型

1638667781560.png

veth pair

001 成对出现的一种虚拟网络设备,数据从一端进,从另一端出。 
002 用于解决网络命名空间之间隔离

docker0

001 网桥是一个二层网络设备
002 通过网桥可以将Linux支持的不同的端口连接起来
003 并实现类似交换机那样的多对多的通信

容器网络访问原理

外部访问容器

1638668280803.png
[root@es3 ~]# docker ps
CONTAINER ID   IMAGE     COMMAND                  CREATED        STATUS             PORTS                                   NAMES
2c96601fcfa5   nginx     "/docker-entrypoint.…"   16 hours ago   Up About an hour   0.0.0.0:8888->80/tcp, :::8888->80/tcp   nginx

[root@es3 ~]# docker port  2c96601fcfa5
80/tcp -> 0.0.0.0:8888
80/tcp -> :::8888

[root@es3 ~]# iptables -t nat -vnL DOCKER
Chain DOCKER (2 references)
 pkts bytes target     prot opt in     out     source               destination         
    0     0 RETURN     all  --  docker0 *       0.0.0.0/0            0.0.0.0/0           
    0     0 RETURN     all  --  br-d7de9b72771a *       0.0.0.0/0            0.0.0.0/0           
    0     0 DNAT       tcp  --  !docker0 *       0.0.0.0/0            0.0.0.0/0            tcp dpt:8888 to:172.17.0.2:80

容器访问外部

1638668379849.png
[root@es3 ~]# iptables -t nat -vnL POSTROUTING
Chain POSTROUTING (policy ACCEPT 123 packets, 9335 bytes)
 pkts bytes target     prot opt in     out     source               destination         
    0     0 MASQUERADE  all  --  *      !docker0  172.17.0.0/16        0.0.0.0/0           
    0     0 MASQUERADE  all  --  *      !br-d7de9b72771a  172.18.0.0/16        0.0.0.0/0           
    0     0 MASQUERADE  tcp  --  *      *       172.17.0.2           172.17.0.2           tcp dpt:80
  
  SNAT 修改源IP为宿主机IP向外发出

容器网络实现核心技术:Iptables

四表五链

filter(过滤) INPUT、OUTPUT、FORWARD
nat(地址转换) PREROUTING、POSTROUTING、OUTPUT
mangle(拆包、修改、封装) INPUT、OUTPUT、PREROUTING、POSTROUTING、OUTPUT
raw(数据包状态跟踪) PREROUTING、OUTPUT
001 INPUT链
接收的数据包是本机(入站)时,应用此链中的规则
002 OUTPUT链
本机向外发送数据包(出站)时,应用此链中的规则
003 FORWARD链
需要通过防火墙中转发送给其他地址的数据包(转发)时,应用链中的规则
004 PREROUTING链
在对数据包做路由选择之前,应用此链中的规则。DNAT
005 POSTROUTING链
在对数据包做路由选择之后,应用此链中的规则。SNAT

操作命令

1638669629133.png
001 command 
-A 添加
-D 删除
-L 展示
002 target
 DNAT 目标地址转发
 SNAT 源地址转发

工作流程

1638668832850.png

跨主机网络:实现Docker容器多主机通信

跨主机网络方案-Flannel

001 Flannel是CoreOS维护的一个网络组件
002 在每个主机上运行守护进程负责维护本地路由转发
003 Flannel使用ETCD来存储容器网络与主机之前的关系

其他主流容器跨主机网络方案

• Weave
• Calico
• OpenvSwitch

相关实现

安装etcd

[root@es3 ~]# yum install etcd -y

[root@es3 ~]# vi /etc/etcd/etcd.conf
ETCD_DATA_DIR="/var/lib/etcd/default.etcd"
ETCD_LISTEN_CLIENT_URLS="http://192.168.31.73:2379"
ETCD_NAME="default"
ETCD_ADVERTISE_CLIENT_URLS="http://192.168.31.73:2379"

[root@es3 ~]# systemctl start etcd
[root@es3 ~]# systemctl enable etcd

[root@es3 ~]# ps -ef|grep etcd
etcd       1826      1  6 10:55 ?        00:00:02 /usr/bin/etcd --name=default --data-dir=/var/lib/etcd/default.etcd --listen-client-urls=http://192.168.153.27:2379

先配置好etcd的划分网络,否则flannel无法启动
[root@es3 ~]# etcdctl --endpoints="http://192.168.153.27:2379" set /atomic.io/network/config '{ "Network":"172.17.0.0/16", "Backend": {"Type": "vxlan"}} '

[root@es3 ~]# etcdctl --endpoints="http://192.168.153.27:2379" get /atomic.io/network/config
{ "Network":"172.17.0.0/16", "Backend": {"Type": "vxlan"}} 

安装flannel(所有节点都要安装)

[root@es3 ~]# yum install flannel -y

[root@es3 ~]# vi /etc/sysconfig/flanneld 
FLANNEL_ETCD_ENDPOINTS="http://192.168.153.27:2379"
FLANNEL_ETCD_PREFIX="/atomic.io/network"

[root@es3 ~]# systemctl start flanneld

配置Docker使用flannel生成的网络信息(所有节点都要操作)

[root@es3 ~]# cat /var/run/flannel/docker 
DOCKER_OPT_BIP="--bip=172.17.29.1/24"
DOCKER_OPT_IPMASQ="--ip-masq=true"
DOCKER_OPT_MTU="--mtu=1450"
DOCKER_NETWORK_OPTIONS=" --bip=172.17.29.1/24 --ip-masq=true --mtu=1450"

[root@es3 ~]# source /var/run/flannel/docker
[root@es3 ~]# echo $DOCKER_NETWORK_OPTIONS
--bip=172.17.29.1/24 --ip-masq=true --mtu=1450

[root@es3 ~]# vi /usr/lib/systemd/system/docker.service
EnvironmentFile=/run/flannel/docker
ExecStart=/usr/bin/dockerd -H fd:// --containerd=/run/containerd/containerd.sock $DOCKER_NETWORK_OPTIONS

[root@es3 ~]# systemctl daemon-reload
[root@es3 ~]# systemctl restart docker

[root@es3 ~]# ps -ef|grep docker
root       2012      1  0 11:33 ?        00:00:00 /usr/bin/dockerd -H fd:// --containerd=/run/containerd/containerd.sock --bip=172.17.29.1/24 --ip-masq=true --mtu=1450

测试验证(所有节点都要操作)

# FORWARD链默认是drop
[root@es3 ~]# iptables -vnL
Chain FORWARD (policy DROP 0 packets, 0 bytes)
 
# FORWARD链开启
[root@es3 ~]# iptables -P FORWARD ACCEPT
Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)

启动的先后顺序
[root@elasticsearch yum.repos.d]# systemctl daemon-reload
[root@elasticsearch yum.repos.d]# systemctl restart flanneld
[root@elasticsearch yum.repos.d]# systemctl restart docker


#[root@es3 ~]# docker run -it busybox sh
/ # ip addr
172.17.29.3
/ # ping 172.17.74.2
PING 172.17.74.2 (172.17.74.2): 56 data bytes
64 bytes from 172.17.74.2: seq=0 ttl=62 time=3.857 m
 

[root@elasticsearch yum.repos.d]# docker run -it busybox sh
/ # ip addr
172.17.74.2
/ # ping 172.17.29.3
PING 172.17.29.3 (172.17.29.3): 56 data bytes
64 bytes from 172.17.29.3: seq=0 ttl=62 time=4.511 ms
©著作权归作者所有,转载或内容合作请联系作者
禁止转载,如需转载请通过简信或评论联系作者。
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 218,204评论 6 506
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 93,091评论 3 395
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 164,548评论 0 354
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 58,657评论 1 293
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 67,689评论 6 392
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 51,554评论 1 305
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 40,302评论 3 418
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 39,216评论 0 276
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 45,661评论 1 314
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,851评论 3 336
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,977评论 1 348
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,697评论 5 347
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 41,306评论 3 330
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,898评论 0 22
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 33,019评论 1 270
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 48,138评论 3 370
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,927评论 2 355

推荐阅读更多精彩内容