Docker網(wǎng)絡(luò)容器

四種網(wǎng)絡(luò)模式

bridge

–net=bridge
001 默認(rèn)網(wǎng)絡(luò),Docker啟動(dòng)后創(chuàng)建一個(gè)docker0網(wǎng)橋为鳄,默認(rèn)創(chuàng)建的容器也是添加到這個(gè)網(wǎng)橋中。
002 也可以自定義網(wǎng)絡(luò)摔桦,相比默認(rèn)的具備內(nèi)部DNS發(fā)現(xiàn),可以通過(guò)容器名容器之間網(wǎng)絡(luò)通信栋盹。

host

–net=host
001 容器不會(huì)獲得一個(gè)獨(dú)立的network namespace笙各,而是與宿主機(jī)共用一個(gè)。
002 這就意味著容器不會(huì)有自己的網(wǎng)卡信息邦鲫,而是使用宿主機(jī)的灸叼。
003 容器除了網(wǎng)絡(luò),其他都是隔離的庆捺。

none

–net=none
001 獲取獨(dú)立的network namespace古今,但不為容器進(jìn)行任何網(wǎng)絡(luò)配置,需要我們手動(dòng)配置滔以。

container

–net=container:Name/ID
001 與指定的容器使用同一個(gè)network namespace捉腥,具有同樣的網(wǎng)絡(luò)配置信息
002 兩個(gè)容器除了網(wǎng)絡(luò),其他都還是隔離的

相關(guān)網(wǎng)絡(luò)操作

查看網(wǎng)絡(luò)命令

[root@es3 _data]# docker network command
Commands:
  connect     Connect a container to a network
  create      Create a network
  disconnect  Disconnect a container from a network
  inspect     Display detailed information on one or more networks
  ls          List networks
  prune       Remove all unused networks
  rm          Remove one or more networks

查看網(wǎng)絡(luò)信息

[root@es3 _data]# docker network ls
NETWORK ID     NAME      DRIVER    SCOPE
06c19f0f5e88   bridge    bridge    local
7862aac31449   host      host      local
1cc6d961c6c6   none      null      local

[root@es3 _data]# docker network inspect 06c19f0f5e88
"Driver": "bridge",

創(chuàng)建自定義網(wǎng)橋

bridge

[root@es3 _data]# docker network create test
 
[root@es3 _data]# docker network ls
NETWORK ID     NAME      DRIVER    SCOPE
06c19f0f5e88   bridge    bridge    local
7862aac31449   host      host      local
1cc6d961c6c6   none      null      local
d7de9b72771a   test      bridge    local

[root@es3 _data]# docker run -d --network test --name nginx-network nginx

[root@es3 _data]# docker  inspect nginx-network
 "Gateway": "172.18.0.1",
 "IPAddress": "172.18.0.2",
 
 自定義網(wǎng)絡(luò)自己實(shí)現(xiàn)了DNS解析功能
 [root@es3 _data]# docker run -it --network test busybox sh
 / # hostname
919e4eaaf27f
/ # ping 5e9c118ca2ea
64 bytes from 172.18.0.4: seq=0 ttl=64 time=0.090 ms

 [root@es3 _data]# docker run -it --network test busybox sh
 / # hostname
5e9c118ca2ea

host

[root@es3 _data]# docker run -it --network=host busybox sh     
/ # ip addr
此時(shí)和宿主機(jī)的網(wǎng)絡(luò)是一樣的

none

[root@es3 _data]# docker run -it --network=none busybox sh    
/ # ip  addr
此時(shí)只有172.0.0.1網(wǎng)絡(luò)

Docker網(wǎng)絡(luò)模型

1638667781560.png

veth pair

001 成對(duì)出現(xiàn)的一種虛擬網(wǎng)絡(luò)設(shè)備醉者,數(shù)據(jù)從一端進(jìn),從另一端出但狭。 
002 用于解決網(wǎng)絡(luò)命名空間之間隔離

docker0

001 網(wǎng)橋是一個(gè)二層網(wǎng)絡(luò)設(shè)備
002 通過(guò)網(wǎng)橋可以將Linux支持的不同的端口連接起來(lái)
003 并實(shí)現(xiàn)類似交換機(jī)那樣的多對(duì)多的通信

容器網(wǎng)絡(luò)訪問(wèn)原理

外部訪問(wèn)容器

1638668280803.png
[root@es3 ~]# docker ps
CONTAINER ID   IMAGE     COMMAND                  CREATED        STATUS             PORTS                                   NAMES
2c96601fcfa5   nginx     "/docker-entrypoint.…"   16 hours ago   Up About an hour   0.0.0.0:8888->80/tcp, :::8888->80/tcp   nginx

[root@es3 ~]# docker port  2c96601fcfa5
80/tcp -> 0.0.0.0:8888
80/tcp -> :::8888

[root@es3 ~]# iptables -t nat -vnL DOCKER
Chain DOCKER (2 references)
 pkts bytes target     prot opt in     out     source               destination         
    0     0 RETURN     all  --  docker0 *       0.0.0.0/0            0.0.0.0/0           
    0     0 RETURN     all  --  br-d7de9b72771a *       0.0.0.0/0            0.0.0.0/0           
    0     0 DNAT       tcp  --  !docker0 *       0.0.0.0/0            0.0.0.0/0            tcp dpt:8888 to:172.17.0.2:80

容器訪問(wèn)外部

1638668379849.png
[root@es3 ~]# iptables -t nat -vnL POSTROUTING
Chain POSTROUTING (policy ACCEPT 123 packets, 9335 bytes)
 pkts bytes target     prot opt in     out     source               destination         
    0     0 MASQUERADE  all  --  *      !docker0  172.17.0.0/16        0.0.0.0/0           
    0     0 MASQUERADE  all  --  *      !br-d7de9b72771a  172.18.0.0/16        0.0.0.0/0           
    0     0 MASQUERADE  tcp  --  *      *       172.17.0.2           172.17.0.2           tcp dpt:80
  
  SNAT 修改源IP為宿主機(jī)IP向外發(fā)出

容器網(wǎng)絡(luò)實(shí)現(xiàn)核心技術(shù):Iptables

四表五鏈

filter(過(guò)濾) INPUT、OUTPUT撬即、FORWARD
nat(地址轉(zhuǎn)換) PREROUTING立磁、POSTROUTING、OUTPUT
mangle(拆包剥槐、修改唱歧、封裝) INPUT、OUTPUT粒竖、PREROUTING颅崩、POSTROUTING、OUTPUT
raw(數(shù)據(jù)包狀態(tài)跟蹤) PREROUTING蕊苗、OUTPUT
001 INPUT鏈
接收的數(shù)據(jù)包是本機(jī)(入站)時(shí)沿后,應(yīng)用此鏈中的規(guī)則
002 OUTPUT鏈
本機(jī)向外發(fā)送數(shù)據(jù)包(出站)時(shí),應(yīng)用此鏈中的規(guī)則
003 FORWARD鏈
需要通過(guò)防火墻中轉(zhuǎn)發(fā)送給其他地址的數(shù)據(jù)包(轉(zhuǎn)發(fā))時(shí)朽砰,應(yīng)用鏈中的規(guī)則
004 PREROUTING鏈
在對(duì)數(shù)據(jù)包做路由選擇之前尖滚,應(yīng)用此鏈中的規(guī)則。DNAT
005 POSTROUTING鏈
在對(duì)數(shù)據(jù)包做路由選擇之后瞧柔,應(yīng)用此鏈中的規(guī)則漆弄。SNAT

操作命令

1638669629133.png
001 command 
-A 添加
-D 刪除
-L 展示
002 target
 DNAT 目標(biāo)地址轉(zhuǎn)發(fā)
 SNAT 源地址轉(zhuǎn)發(fā)

工作流程

1638668832850.png

跨主機(jī)網(wǎng)絡(luò):實(shí)現(xiàn)Docker容器多主機(jī)通信

跨主機(jī)網(wǎng)絡(luò)方案-Flannel

001 Flannel是CoreOS維護(hù)的一個(gè)網(wǎng)絡(luò)組件
002 在每個(gè)主機(jī)上運(yùn)行守護(hù)進(jìn)程負(fù)責(zé)維護(hù)本地路由轉(zhuǎn)發(fā)
003 Flannel使用ETCD來(lái)存儲(chǔ)容器網(wǎng)絡(luò)與主機(jī)之前的關(guān)系

其他主流容器跨主機(jī)網(wǎng)絡(luò)方案

? Weave
? Calico
? OpenvSwitch

相關(guān)實(shí)現(xiàn)

安裝etcd

[root@es3 ~]# yum install etcd -y

[root@es3 ~]# vi /etc/etcd/etcd.conf
ETCD_DATA_DIR="/var/lib/etcd/default.etcd"
ETCD_LISTEN_CLIENT_URLS="http://192.168.31.73:2379"
ETCD_NAME="default"
ETCD_ADVERTISE_CLIENT_URLS="http://192.168.31.73:2379"

[root@es3 ~]# systemctl start etcd
[root@es3 ~]# systemctl enable etcd

[root@es3 ~]# ps -ef|grep etcd
etcd       1826      1  6 10:55 ?        00:00:02 /usr/bin/etcd --name=default --data-dir=/var/lib/etcd/default.etcd --listen-client-urls=http://192.168.153.27:2379

先配置好etcd的劃分網(wǎng)絡(luò),否則flannel無(wú)法啟動(dòng)
[root@es3 ~]# etcdctl --endpoints="http://192.168.153.27:2379" set /atomic.io/network/config '{ "Network":"172.17.0.0/16", "Backend": {"Type": "vxlan"}} '

[root@es3 ~]# etcdctl --endpoints="http://192.168.153.27:2379" get /atomic.io/network/config
{ "Network":"172.17.0.0/16", "Backend": {"Type": "vxlan"}} 

安裝flannel(所有節(jié)點(diǎn)都要安裝)

[root@es3 ~]# yum install flannel -y

[root@es3 ~]# vi /etc/sysconfig/flanneld 
FLANNEL_ETCD_ENDPOINTS="http://192.168.153.27:2379"
FLANNEL_ETCD_PREFIX="/atomic.io/network"

[root@es3 ~]# systemctl start flanneld

配置Docker使用flannel生成的網(wǎng)絡(luò)信息(所有節(jié)點(diǎn)都要操作)

[root@es3 ~]# cat /var/run/flannel/docker 
DOCKER_OPT_BIP="--bip=172.17.29.1/24"
DOCKER_OPT_IPMASQ="--ip-masq=true"
DOCKER_OPT_MTU="--mtu=1450"
DOCKER_NETWORK_OPTIONS=" --bip=172.17.29.1/24 --ip-masq=true --mtu=1450"

[root@es3 ~]# source /var/run/flannel/docker
[root@es3 ~]# echo $DOCKER_NETWORK_OPTIONS
--bip=172.17.29.1/24 --ip-masq=true --mtu=1450

[root@es3 ~]# vi /usr/lib/systemd/system/docker.service
EnvironmentFile=/run/flannel/docker
ExecStart=/usr/bin/dockerd -H fd:// --containerd=/run/containerd/containerd.sock $DOCKER_NETWORK_OPTIONS

[root@es3 ~]# systemctl daemon-reload
[root@es3 ~]# systemctl restart docker

[root@es3 ~]# ps -ef|grep docker
root       2012      1  0 11:33 ?        00:00:00 /usr/bin/dockerd -H fd:// --containerd=/run/containerd/containerd.sock --bip=172.17.29.1/24 --ip-masq=true --mtu=1450

測(cè)試驗(yàn)證(所有節(jié)點(diǎn)都要操作)

# FORWARD鏈默認(rèn)是drop
[root@es3 ~]# iptables -vnL
Chain FORWARD (policy DROP 0 packets, 0 bytes)
 
# FORWARD鏈開(kāi)啟
[root@es3 ~]# iptables -P FORWARD ACCEPT
Chain FORWARD (policy ACCEPT 0 packets, 0 bytes)

啟動(dòng)的先后順序
[root@elasticsearch yum.repos.d]# systemctl daemon-reload
[root@elasticsearch yum.repos.d]# systemctl restart flanneld
[root@elasticsearch yum.repos.d]# systemctl restart docker


#[root@es3 ~]# docker run -it busybox sh
/ # ip addr
172.17.29.3
/ # ping 172.17.74.2
PING 172.17.74.2 (172.17.74.2): 56 data bytes
64 bytes from 172.17.74.2: seq=0 ttl=62 time=3.857 m
 

[root@elasticsearch yum.repos.d]# docker run -it busybox sh
/ # ip addr
172.17.74.2
/ # ping 172.17.29.3
PING 172.17.29.3 (172.17.29.3): 56 data bytes
64 bytes from 172.17.29.3: seq=0 ttl=62 time=4.511 ms
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
禁止轉(zhuǎn)載造锅,如需轉(zhuǎn)載請(qǐng)通過(guò)簡(jiǎn)信或評(píng)論聯(lián)系作者撼唾。
  • 序言:七十年代末,一起剝皮案震驚了整個(gè)濱河市哥蔚,隨后出現(xiàn)的幾起案子倒谷,更是在濱河造成了極大的恐慌蛛蒙,老刑警劉巖,帶你破解...
    沈念sama閱讀 216,496評(píng)論 6 501
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件渤愁,死亡現(xiàn)場(chǎng)離奇詭異宇驾,居然都是意外死亡,警方通過(guò)查閱死者的電腦和手機(jī)猴伶,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 92,407評(píng)論 3 392
  • 文/潘曉璐 我一進(jìn)店門课舍,熙熙樓的掌柜王于貴愁眉苦臉地迎上來(lái),“玉大人他挎,你說(shuō)我怎么就攤上這事筝尾。” “怎么了办桨?”我有些...
    開(kāi)封第一講書人閱讀 162,632評(píng)論 0 353
  • 文/不壞的土叔 我叫張陵筹淫,是天一觀的道長(zhǎng)。 經(jīng)常有香客問(wèn)我呢撞,道長(zhǎng)损姜,這世上最難降的妖魔是什么? 我笑而不...
    開(kāi)封第一講書人閱讀 58,180評(píng)論 1 292
  • 正文 為了忘掉前任殊霞,我火速辦了婚禮摧阅,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘绷蹲。我一直安慰自己棒卷,他們只是感情好,可當(dāng)我...
    茶點(diǎn)故事閱讀 67,198評(píng)論 6 388
  • 文/花漫 我一把揭開(kāi)白布祝钢。 她就那樣靜靜地躺著比规,像睡著了一般。 火紅的嫁衣襯著肌膚如雪拦英。 梳的紋絲不亂的頭發(fā)上蜒什,一...
    開(kāi)封第一講書人閱讀 51,165評(píng)論 1 299
  • 那天,我揣著相機(jī)與錄音疤估,去河邊找鬼灾常。 笑死,一個(gè)胖子當(dāng)著我的面吹牛做裙,可吹牛的內(nèi)容都是我干的岗憋。 我是一名探鬼主播肃晚,決...
    沈念sama閱讀 40,052評(píng)論 3 418
  • 文/蒼蘭香墨 我猛地睜開(kāi)眼锚贱,長(zhǎng)吁一口氣:“原來(lái)是場(chǎng)噩夢(mèng)啊……” “哼!你這毒婦竟也來(lái)了关串?” 一聲冷哼從身側(cè)響起拧廊,我...
    開(kāi)封第一講書人閱讀 38,910評(píng)論 0 274
  • 序言:老撾萬(wàn)榮一對(duì)情侶失蹤监徘,失蹤者是張志新(化名)和其女友劉穎,沒(méi)想到半個(gè)月后吧碾,有當(dāng)?shù)厝嗽跇?shù)林里發(fā)現(xiàn)了一具尸體凰盔,經(jīng)...
    沈念sama閱讀 45,324評(píng)論 1 310
  • 正文 獨(dú)居荒郊野嶺守林人離奇死亡,尸身上長(zhǎng)有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點(diǎn)故事閱讀 37,542評(píng)論 2 332
  • 正文 我和宋清朗相戀三年倦春,在試婚紗的時(shí)候發(fā)現(xiàn)自己被綠了户敬。 大學(xué)時(shí)的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片。...
    茶點(diǎn)故事閱讀 39,711評(píng)論 1 348
  • 序言:一個(gè)原本活蹦亂跳的男人離奇死亡睁本,死狀恐怖尿庐,靈堂內(nèi)的尸體忽然破棺而出,到底是詐尸還是另有隱情呢堰,我是刑警寧澤抄瑟,帶...
    沈念sama閱讀 35,424評(píng)論 5 343
  • 正文 年R本政府宣布,位于F島的核電站枉疼,受9級(jí)特大地震影響皮假,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜骂维,卻給世界環(huán)境...
    茶點(diǎn)故事閱讀 41,017評(píng)論 3 326
  • 文/蒙蒙 一惹资、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧航闺,春花似錦布轿、人聲如沸。這莊子的主人今日做“春日...
    開(kāi)封第一講書人閱讀 31,668評(píng)論 0 22
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽(yáng)。三九已至福铅,卻和暖如春萝毛,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背滑黔。 一陣腳步聲響...
    開(kāi)封第一講書人閱讀 32,823評(píng)論 1 269
  • 我被黑心中介騙來(lái)泰國(guó)打工笆包, 沒(méi)想到剛下飛機(jī)就差點(diǎn)兒被人妖公主榨干…… 1. 我叫王不留,地道東北人略荡。 一個(gè)月前我還...
    沈念sama閱讀 47,722評(píng)論 2 368
  • 正文 我出身青樓庵佣,卻偏偏與公主長(zhǎng)得像,于是被迫代替她去往敵國(guó)和親汛兜。 傳聞我的和親對(duì)象是個(gè)殘疾皇子巴粪,可洞房花燭夜當(dāng)晚...
    茶點(diǎn)故事閱讀 44,611評(píng)論 2 353

推薦閱讀更多精彩內(nèi)容