3.docker網(wǎng)絡(luò)管理


  1. 鏡像管理
  2. 容器管理
  3. 網(wǎng)絡(luò)管理

一. 網(wǎng)絡(luò)模式及工作原理

docker支持五種網(wǎng)絡(luò)模式

  • bridge
    默認(rèn)網(wǎng)絡(luò)柱锹,docker啟動(dòng)后創(chuàng)建一個(gè)docker0網(wǎng)橋载慈,默認(rèn)創(chuàng)建的容器也是添加到這個(gè)網(wǎng)橋中;IP地址段是172.17.0.1/16
  • host
    容器不會(huì)獲得一個(gè)獨(dú)立的network namespace忠藤,而是與宿主機(jī)共用一個(gè)
  • none
    獲取獨(dú)立的network namespace,但不為容器進(jìn)行任何網(wǎng)絡(luò)配置
  • container
    與指定的容器使用同一個(gè)network namespace真竖,網(wǎng)卡配置也都是相同的
  • 自定義
    自定義網(wǎng)橋,默認(rèn)與bridge網(wǎng)絡(luò)一樣

先創(chuàng)建一個(gè)docker0的網(wǎng)橋厌小,使用veth pair創(chuàng)建一對(duì)虛擬網(wǎng)卡恢共,一端放到新創(chuàng)建的容器中,并重命名eth0璧亚,另一端放到宿主機(jī) 上讨韭,以veth+隨機(jī)7個(gè)字符串命名,并將這個(gè)網(wǎng)絡(luò)設(shè)備加入到docker0網(wǎng)橋中癣蟋,網(wǎng)橋自動(dòng)為容器分配一個(gè)IP透硝,并設(shè)置docker0的IP 為容器默認(rèn)網(wǎng)關(guān)。所以容器默認(rèn)網(wǎng)絡(luò)都加入了這個(gè)網(wǎng)橋疯搅,因此都可以彼此通信濒生。同時(shí)在iptables添加SNAT轉(zhuǎn)換網(wǎng)絡(luò)段IP,以便 容器訪問外網(wǎng)秉撇。

image.png

二. 容器網(wǎng)絡(luò)訪問原理

  1. Linux IP信息包過濾原理
    Docker主要通過netfilter/iptables實(shí)現(xiàn)網(wǎng)絡(luò)通信甜攀。 iptables由netfilter和iptables組成秋泄,netfilter組件是Linux內(nèi)核集成的信息包過濾系統(tǒng),它維護(hù)一個(gè)信息包過濾表规阀,這個(gè)表 用于控制信息包過濾處理的規(guī)則集恒序。而iptables只是一個(gè)在用戶空間的工具,用于增刪改查這個(gè)過濾表的規(guī)則谁撼。#三. 容器橋接宿主機(jī)網(wǎng)絡(luò)及容器配置固定ip


    image.png

    image.png
  2. 容器訪問外部

#iptables -t nat -nL
Chain POSTROUTING (policy ACCEPT)
target prot opt source 
MASQUERADE tcp -- 172.17.0.2 
  1. 外部訪問容器
#iptables -t nat -nL
Chain DOCKER (2 references) 
target   prot opt source   destination
DNAT tcp -- 0.0.0.0/0   0.0.0.0/0    tcp dpt:88 to:172.18.0.2:80
  1. 橋接宿主機(jī)網(wǎng)絡(luò)
  • 臨時(shí)生效
# 網(wǎng)橋名稱 
br_name=br0
# 添加網(wǎng)橋
brctl addbr $br_name 
# 給網(wǎng)橋設(shè)置IP
ip addr add 192.168.1.120/24 dev $br_name 
# 刪除已存在的eth0網(wǎng)卡配置
ip addr del 192.168.1.120/24 dev eth0
# 激活網(wǎng)橋
ip link set $br_name up
# 添加eth0到網(wǎng)橋
brctl addif $br_name eth0 
# 還需要在Docker啟動(dòng)時(shí)橋接這個(gè)網(wǎng)橋: 
vi /etc/default/docker DOCKER_OPTS="-b=br0"
service docker restart
  • 永久生效
# vi /etc/network/interfaces
auto eth0
iface eth0 inet static
auto br0
iface br0 inet static
      address 192.168.1.120 
      netmask 255.255.255.0 
      gateway 192.168.1.1 
      dns-nameservers 192.168.1.1 
      bridge_ports eth0
  1. 配置固定IP
C_ID=$(docker run -itd --net=none ubuntu)
C_PID=$(docker inspect -f '{{.State.Pid}}' $C_ID)
# 創(chuàng)建network namespace目錄并將容器的network namespace軟連接到此目錄歧胁,以便ip netns命令讀取 
mkdir -p /var/run/netns
ln -s /proc/$C_PID/ns/net /var/run/netns/$C_PID
# 添加虛擬網(wǎng)卡veth+容器PID,類型是veth pair厉碟,名稱是vp+容器PID
ip link add veth$C_PID type veth peer name vp$C_PID
# 添加虛擬網(wǎng)卡到br0網(wǎng)橋
brctl addif br0 veth$C_PID
# 激活虛擬網(wǎng)卡
ip link set veth$C_PID up
# 設(shè)置容器網(wǎng)絡(luò)信息
IP='192.168.1.123/24'
GW='192.168.1.1'
# 給進(jìn)程配置一個(gè)network namespace
ip link set vp$C_PID netns $C_PID
# 在容器進(jìn)程里面設(shè)置網(wǎng)卡信息
ip netns exec $C_PID ip link set dev vp$C_PID name eth0
ip netns exec $C_PID ip link set eth0 up
ip netns exec $C_PID ip addr add  $IP dev eth0
ip netns exec $C_PID ip route add default via 192.168.1.1
  1. pipework
    如果你覺得使用上面命令比較復(fù)雜喊巍,也有別人封裝好的腳本:
git clone https://github.com/jpetazzo/pipework.git
cp pipework/pipework /usr/local/bin/
docker run -itd --net=none --name test01 ubuntu pipework br0 test01 192.168.1.88/24@192.168.1.1

四.容器SSH連接

# docker run -itd --name test01 centos:6 # docker attach test01
# yum install openssh-server
# passwd root
# docker commit test01 centos6_ssh
# docker run -itd --name test03 -p 2222:22 centos6_ssh
最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市箍鼓,隨后出現(xiàn)的幾起案子崭参,更是在濱河造成了極大的恐慌,老刑警劉巖款咖,帶你破解...
    沈念sama閱讀 219,589評(píng)論 6 508
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件何暮,死亡現(xiàn)場離奇詭異,居然都是意外死亡铐殃,警方通過查閱死者的電腦和手機(jī)海洼,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 93,615評(píng)論 3 396
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來富腊,“玉大人坏逢,你說我怎么就攤上這事∽副唬” “怎么了是整?”我有些...
    開封第一講書人閱讀 165,933評(píng)論 0 356
  • 文/不壞的土叔 我叫張陵,是天一觀的道長帘腹。 經(jīng)常有香客問我贰盗,道長,這世上最難降的妖魔是什么阳欲? 我笑而不...
    開封第一講書人閱讀 58,976評(píng)論 1 295
  • 正文 為了忘掉前任舵盈,我火速辦了婚禮,結(jié)果婚禮上球化,老公的妹妹穿的比我還像新娘秽晚。我一直安慰自己,他們只是感情好筒愚,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,999評(píng)論 6 393
  • 文/花漫 我一把揭開白布赴蝇。 她就那樣靜靜地躺著,像睡著了一般巢掺。 火紅的嫁衣襯著肌膚如雪句伶。 梳的紋絲不亂的頭發(fā)上劲蜻,一...
    開封第一講書人閱讀 51,775評(píng)論 1 307
  • 那天,我揣著相機(jī)與錄音考余,去河邊找鬼先嬉。 笑死,一個(gè)胖子當(dāng)著我的面吹牛楚堤,可吹牛的內(nèi)容都是我干的疫蔓。 我是一名探鬼主播,決...
    沈念sama閱讀 40,474評(píng)論 3 420
  • 文/蒼蘭香墨 我猛地睜開眼身冬,長吁一口氣:“原來是場噩夢(mèng)啊……” “哼衅胀!你這毒婦竟也來了?” 一聲冷哼從身側(cè)響起酥筝,我...
    開封第一講書人閱讀 39,359評(píng)論 0 276
  • 序言:老撾萬榮一對(duì)情侶失蹤滚躯,失蹤者是張志新(化名)和其女友劉穎,沒想到半個(gè)月后嘿歌,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體哀九,經(jīng)...
    沈念sama閱讀 45,854評(píng)論 1 317
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 38,007評(píng)論 3 338
  • 正文 我和宋清朗相戀三年搅幅,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片呼胚。...
    茶點(diǎn)故事閱讀 40,146評(píng)論 1 351
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡茄唐,死狀恐怖,靈堂內(nèi)的尸體忽然破棺而出蝇更,到底是詐尸還是另有隱情沪编,我是刑警寧澤,帶...
    沈念sama閱讀 35,826評(píng)論 5 346
  • 正文 年R本政府宣布年扩,位于F島的核電站蚁廓,受9級(jí)特大地震影響,放射性物質(zhì)發(fā)生泄漏厨幻。R本人自食惡果不足惜相嵌,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,484評(píng)論 3 331
  • 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望况脆。 院中可真熱鬧饭宾,春花似錦、人聲如沸格了。這莊子的主人今日做“春日...
    開封第一講書人閱讀 32,029評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽盛末。三九已至弹惦,卻和暖如春否淤,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背棠隐。 一陣腳步聲響...
    開封第一講書人閱讀 33,153評(píng)論 1 272
  • 我被黑心中介騙來泰國打工石抡, 沒想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人宵荒。 一個(gè)月前我還...
    沈念sama閱讀 48,420評(píng)論 3 373
  • 正文 我出身青樓汁雷,卻偏偏與公主長得像,于是被迫代替她去往敵國和親报咳。 傳聞我的和親對(duì)象是個(gè)殘疾皇子侠讯,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 45,107評(píng)論 2 356