Docker NetWork (网络)

Docker 为什么需要网络管理

容器的网络默认与宿主机及其他容器都是相互隔离的,但同时我们也要考虑下面的一些问题, 比如

  • 多个容器之间是如何通信的
  • 容器和宿主机是如何通信的
  • 容器和外界主机是如何通信的
  • 容器中要运行一些网络应用(如 nginx、web 应用、数据库等),如果要让外部也可以访问这些容器内运行的网络应用应该如何实现。
  • 容器不想让它的网络与宿主机、与其他容器隔离应该如何实现
  • 容器根本不需要网络的时候应该如何实现
  • 容器需要更高的定制化网络(如定制特殊的集群网络、定制容器间的局域网)应该如何实现
  • ········

上述的这些问题都需要我们对容器的网络进行合理的管理才能解决,这就体现出了容器网络管理的重要性。

Docker 网络架构简介

Docker 容器网络是为应用程序所创造的虚拟环境的一部分,它能让应用从宿主机操作系统的网络环境中独立出来,形成容器自有的网络设备、IP 协议栈、端口套接字、IP 路由表、防火墙等等与网络相关的模块。

Docker 为实现容器网络,主要采用的架构由三部分组成:CNM、Libnetwork 和驱动。

CNM

Docker 网络架构采用的设计规范是 CNM(Container Network Model)。CNM 中规定了 Docker 网络的基础组成要素:Sandbox、Endpoint、Network。
在这里插入图片描述

  • Sandbox:提供了容器的虚拟网络栈,也即端口、套接字、IP 路由表、防火墙、DNS 配置等内容。主要用于隔离容器网络与宿主机网络,形成了完全独立的容器网络环境。
  • Network:Docker 内部的虚拟子网,使得网络内的参与者能够进行通讯。
  • Endpoint:就是虚拟网络的接口,就像普通网络接口一样,Endpoint 的主要职责是负责创建连接。Endpoint 类似于常见的网络适配器,那也就意味着一个 Endpoint 只能接入某一个网络, 当容器需要接入到多个网络,就需要多个 Endpoint。如上图所示,容器 B 有两个 Endpoint 并且分别接入 Networkd A 和 Network B。那么容器 A 和容器 B 之间是可以实现通信的,因为都接入了 NetworkA。但是容器 A 和容器 C 不可以通过容器 B 的两个 Endpoint 通信。

Libnetwork

Libnetwork 是 CNM 的一个标准实现。Libnetwork 是开源库,采用 Go 语言编写(跨平台的),也是 Docker 所使用的库,Docker 网络架构的核心代码都在这个库中。Libnetwork 实现了 CNM 中定义的全部三个组件,此外它还实现了本地服务发现、基于 Ingress 的容器负载均衡,以及网络控制层和管理层等功能。

驱动

驱动主要负责实现数据层相关内容,例如网络的连通性和隔离性是由驱动来处理的。驱动通过实现特定网络类型的方式扩展了 Docker 网络栈,例如桥接网络和覆盖网络。Docker 内置了若干驱动,通常被称作原生驱动或者本地驱动。例如 Bridge Driver、Host Driver、Overlay Driver、MacVLan Driver、IPVLan Driver、None Driver 等等。每个驱动负责创建其上所有网络资源的创建和管理。

常见网络类型

bridge 网络

bridge 驱动会在 Docker 管理的主机上创建一个 Linux 网桥。默认情况下,网桥上的容器可以相互通信。也可以通过 bridge 驱动程序配置,实现对外部容器的访问。Docker 容器的默认网络驱动.当我们需要多个容器在同一个 Docker 主机上通信时,桥接网络是最佳选择。

host 网络

当网络堆栈不应该与 Docker 主机隔离,但是希望容器的其他资源被隔离时,主机网络是最佳选择。

Container 网络

这个模式指定新创建的容器和引进存在的一个容器共享一个网络 ,而不是和宿主机共享。新创建的容器不会创建自己的网卡,配置自己的 ip,而是和一个指定的容器共享 ip,端口等,两个容器除了网络方面,其他的如文件系统、进程列表等还是隔离的。两个容器的进程可以通过 lo 网卡设备通信。

none 网络

Docker 容器拥有自己的 Network Namespace,但是,并不为 Docker 容器进行任何网络配置。也就是说,这个 Docker 容器没有网卡、IP、路由等信息。容器完全网络隔离。

overlay 网络

借助 Docker 集群模块 Docker Swarm 搭建的跨 Docker Daemon 网络。将多个Docker 守护进程连接在一起,使集群服务能够相互通信。当我们需要运行在不同 Docker 主机上的容器进行通信时,或者当多个应用程序使用集群服务协同工作时,覆盖网络是最佳选择。
在这里插入图片描述

另外,在 Docker 安装时,会自动安装一块 Docker 网卡称为 docker0,它是一个网
桥设备,主要用于 Docker 各容器及宿主机的网络通信。

Docker 网络管理命令

docker network create

  • 功能:创建自定义网络。
  • 语法:
    docker network create [OPTIONS] NETWORK
    
  • 说明:DRIVER 是 bridge 或 overlay,即内置网络驱动程序 (bridge 和 overlay 是内置的)。如果你安装了第三方或自己定制的网络驱动程序,也可以在此指定该 DRIVER。如果不指定 --driver 选项,命令会自动为你创建 bridge 网络。当你安装 Docker Engine 时,它会自动创建一个 bridge 网络。这个网络与 Docker Engine 传统上依赖的 docker0 网桥相对应。当你用 docker run 启动一个新容器时,它会自动连接到这个桥接网络。你无法删除这个默认的 bridge 网络,但可以使用网络创建(network create)命令创建新的网络。
    这个 overlay 网络会在讲容器编排之 SWARM 的时候提到!现在就不讲了!
  • 参数:
    • -d–driver:网络驱动。默认是 bridge 网络,即桥接网络。
    • –gateway:网关地址。
    • –subnet:表示网段的 CIDR 格式的子网。就是 IP 地址加子网掩码那一套。不写这个参数 Docker 会分配
    • –ipv6:启用 ipv6。
  • 演示:
    如下图:我们使用 docker network create 创建了一个自己的 bridge 网络,并且指定了子网为:192.168.0.0/16
docker network ls
docker network create -d bridge --subnet 192.168.0.0/16 mybridge

在这里插入图片描述


可以看到不指定 -d 默认就是 bridge 网络,不指定 subnet Docker 会给你分配!

docker network create mybridge2
docker network inspect mybridge2

在这里插入图片描述

docker network inspect

  • 功能:查看一个或者多个网络的详细信息。
  • 语法:
    docker network inspect [OPTIONS] NETWORK [NETWORK...]
    
  • 参数:
    • -f–format:指定返回数据的格式,如:json。
  • 演示:
    我们使用 docker network inspect 命令查看刚刚创建的网络的详细信息,可以看到有:Name,Driver,Subnet 等等信息。
docker network inspect mybridge

在这里插入图片描述

docker network connect

  • 功能:将容器连接到网络。可以是网络的名称或者网络的 ID。一旦连接成功,容器就可以与同一网络中的其他容器通信!
  • 语法:
    docker network connect [OPTIONS] NETWORK CONTAINER
    
  • 参数:
    • –ip:指定 IP 地址。创建网络的时候不是可以指定 Subnet 嘛,将容器连接到网络的时候就可以给这个容器指定 ip 地址!
    • –ip6:指定 IPv6 地址。
  • 演示:

如下图:我们提前使用 busybox 镜像运行一个容器,然后将 mybusybox1 这个镜像连接到 mybridge 这个桥接网络!

docker run -itd --name mybusybox1 busybox:1.36.1
docker network ls
docker network connect mybridge mybusybox1

在这里插入图片描述
我们输入 ifconfig 查看网卡信息!可以看出除了我们指定的 mybridge 对应的网络接口 eth1,本地环回的网络接口 lo,还有一个网络接口 eth0。这个 eth0 是啥?怎么来的!

docker exec -it mybusybox1 sh

在这里插入图片描述

可以看到这个 eth0 的网段和 bridge 这个网络的网段是一样的!说明在容器启动的时候如果不指定网络就会使用 Docker 默认的 bridge 网络。

docker network ls
docker network inspect bridge

在这里插入图片描述


如下图,我们在启动的时候就指定网络,ifconfig 就不会有默认的那个 bridge 网络了!并且下面的例子中我们还指定了 IP 地址,就会使用我们自己指定的,而不是依赖于分配!

docker run -dti --network mybridge --ip 192.168.1.1 busybox:1.36.1
docker ps
docker exec -ti optimistic_mestorf
ifconfig

在这里插入图片描述

docker network disconnect

  • 功能:断开一个容器与网络的连接。
  • 语法:
    docker network disconnect [OPTIONS] NETWORK CONTAINER
    
  • 演示:
    如下图:断开这个容器和 mybridge 的网络连接之后就只有 lo 这个本地环回的网络接口了!
docker ps
docker network disconnect mybridge optimistic_mestorf
docker exec -it optimistic_mestorf sh
ifconfig

在这里插入图片描述

docker network rm

  • 功能:删除一个或者多个网络。
  • 语法:
    docker network rm NETWORK [NETWORK...]
    
  • 别名:
    docker network remove
    
  • 演示:

如下图:运行的容器正在使用的网络不能被删除!

docker network connect mybridge optimistic_mestorf
dcoker network rm mybridge

在这里插入图片描述
将容器停掉之后就能正常删除了!
在这里插入图片描述

docker network prune

  • 功能:删除不使用的网络。
  • 语法:
    docker network prune [OPTIONS]
    
  • 参数:
    • -f–force:不提示。
  • 演示:
    除了一些默认的网络删不掉,只删除了 mybridge2,因为已经停止的容器关联的网络不算不使用!
    在这里插入图片描述

docker network ls

  • 功能:列出网络。
  • 语法:
    docker network ls [OPTIONS]
    
  • 别名:
    docker network list [OPTIONS]
    
  • 参数:
    • -f–filter:指定过滤条件。例如:driver=bridge
    • –format:指定返回的格式,如:json。
    • –notrunc:不截断。
    • -q–quiet:仅仅显示网络的 ID。
  • 演示:

没啥好演示的!

Docker Bridge 网络

Docker Bridge 网络采用内置的 bridge 驱动,bridge 驱动底层采用的是 Linux 内核中Linux bridge 技术。就网络而言,bridge 网络是在网络段之间转发流量的链路层设备,而网桥可以是在主机内核中运行的硬件设备或软件设备;就 Docker 而言,桥接网络使用软件网桥 docker0,它允许连接到同一网桥网络的容器进行通信,同时提供与未连接到该网桥网络容器的隔离。Docker Container 的 bridge 桥接模式可以参考下图:
在这里插入图片描述

创建的容器在没有使用 --network 参数指定要加入的 docker 网络时,默认都是加入 Docker 默认的单机桥接网络,即下面的 name 为 bridge 的网络。

root@iZ2vc00qqd4k31b8nozw2eZ:~# docker network ls
NETWORK ID     NAME              DRIVER    SCOPE
8ee1d035458f   bridge            bridge    local
a866c212ef00   docker_gwbridge   bridge    local
37669a4fefb9   host              host      local
vk0v2szbizgh   ingress           overlay   swarm
ffc1e938d56c   none              null      local

默认的 bridge 网络会被映射到内核中为 docker0 的网桥上。Docker 默认的 bridge 网络和 Linux 内核中的 docker0 网桥是一一对应的关系。bridge 是 Docker 对网络的命名,而 docker0 是内核中网桥的名字。

Docker在主机上创建一个名为docker0的虚拟网桥,这个网桥在容器内的网络和宿主机网络之间将作为接口的主节点,允许Docker去分配虚拟的子网给即将启动的容器。每当有一个Docker容器创建时,Docker0会为其接口分配一个IP地址(默认容器接口地址与Docker0处于同一子网下),用于主机与Docker容器的通信。同时,你也可以根据需要自定义桥接网络,创建具有特定配置的网络,以满足特定的应用需求。这些自定义的桥接网络也是基于docker0这个内核网桥进行构建的。

在这里插入图片描述


DNS 解析

Docker 自定义桥接网络是支持通过 Docker DNS 服务进行域名解析的,也就是说我们可以直接使用容器名进行通信,因为 DNS 服务可以解析容器名到 IP 地址的映射, 但是默认的 bridge 网络是不支持 DNS 的。

如下图:我们创建一个桥接网络 mybridge 然后使用 busybox 镜像创建并运行一个容器,使用 mybridge 桥接网络。然后我们复制当前会话!再使用 busybox 镜像创建并运行一个容器,也使用 mybridge 网络!

docker network create mybridge
docker run -ti --name mybusybox1 --network mybridge busybox:1.36.1
docker run -ti --name mybusybox2 --network mybridge busybox:1.36.1

可以看到在同一自定义桥接网络下,能够使用容器名直接 ping 通。
在这里插入图片描述

在这里插入图片描述

端口暴露和转发

端口暴露有 2 种方式,在启动容器的时候添加端口参数,一种 -P 暴露所有端口,一种是** -p **暴露指定端口

  • -P
    将指定的容器端口映射至主机所有地址的一个动态端口,“动态端口” 指随机端口,具体的映射结果可使用docker port 命令查看。
  • -p <hostPort>:<containerPort>
    将容器端口 <containerPort> 映射至指定的主机端口 <hostPort>

端口转发:连接 bridge 网络的容器只能与连接在当前网络中的容器进行通信。如果一个容器想要对外提供一些网络服务的话,需要进行端口转发才可以实现。端口转发将 Docker 容器的端口映射到宿主机的端口上,那么任何发送到宿主机该端口的流量,都会被转发到容器的端口中。如下图所示,两个容器内部均开放 80 端口,它们分别映射到宿主机的 8088 和 8089 端口, 即表示任何发送到 8088 端口的流量都会转发到 Container 1 容器的 80 端口, 发送到 8089 端口的流程都会转发到 Container 2 容器的 80 端口。
在这里插入图片描述
端口转发我们很早之前就使用过了,这里不再演示!

docker Host 网络

Docker 容器运行默认都会分配独立的 Network Namespace 隔离子系统, 但是如果基于 host 网络模式,容器将不会获得一个独立的 Network Namespace,而是和宿主机共用同一个 Network Namespace,容器将不会虚拟出自己的网卡,IP 等,而是直接使用宿主机的 IP 和端口。

在这里插入图片描述

  • 之前我们提到 bridge 网络在通信的时候需要进行端口转发以及 NAT 地址转换,这势必会消耗掉一些资源以及性能。
  • 那么直接使用 host 网络最大的好处就是性能好,如果容器对网络传输效率有较高的要求,建议选择 host 网络。当然也会牺牲一些东西,比如要考虑端口冲突问题,其他服务已经被占用的端口就不能再使用了。

使用很简单,指定 --network=host 就行,使用 ifconfig 可以看到网卡信息和宿主机是一毛一样的!!因为
if config 打出来的内容很多,这里就不再演示了!

docker run -ti --name mybusybox1 --network host busybox:1.36.1

docker Container 网络

Docker Containerother container 网络模式是 Docker 中一种较为特别的网络的模式。之所以称为 other container 模式,是因为这个模式下的 Docker Container,会使用其他容器的网络环境。之所以称为 “特别”,是因为这个模式下容器的网络隔离性会处于 bridge 桥接模式与 host 模式之间。Docker Container 共享其他容器的网络环境,则至少这两个容器之间不存在网络隔离,而这两个容器又与宿主机以及除此之外其他的容器存在网络隔离。Docker Containerother container 网络模式可以参考下图:

在这里插入图片描述
Docker Containerother container 网络模式实现逻辑如下:

  1. 查找 other container(即需要被共享网络环境的容器)的网络 namespace;
  2. 将新创建的 Docker Container(也是需要共享其他网络的容器)的 namespace,使用 other container 的 namespace。

如下图:我们使用桥接网络 mybridge 创建容器 mybusybox1 然后再创建一个容器 mybusybox2 使用 mybusybox1 的网络。

docker run -tid --name mybusybox1 --network mybridge busybox:1.36.1
docker run -ti --name mybusybox2 --network container:mybusybox1 busybox:1.36.1

在这里插入图片描述

可以看到这两个容器的 IP 地址,MAC 地址是一毛一样的
在这里插入图片描述


下面我们将 mybusybox1 这个容器停止!可以看到 mybsuybox2 就只剩本地环回的网络接口了!

docker stop mybusybox1

在这里插入图片描述


我们重启 mybusybox1mybusybox2 容器网络就能重新恢复啦!!!

使用场景

在这种模式下的 Docker Container 可以通过 localhost 来访问 namespace 下的其他容器,传输效率较高。但是两个容器之间存在依赖,如果依赖容器重启了,会导致另外一个服务的网络不可用。

docker none 网络

docker none 网络:none 网络就是指没有网络。挂在这个网络下的容器除了 lo(本地回环),没有其他任何
网卡。

docker run -tid --name mybusybox1 --network none busybox:1.36.1

使用场景

  • 针对一些对安全性要求比较高并且不需要联网的应用, 可以使用 none 网络, 比如生成随机密码, 避免生成密码被第三方获取。
  • 一些第三方的应用可能需要 docker 帮忙创建一个没有网络的容器, 网络由第三方自己来配置。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/641769.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

基于SpringBoot的“人职匹配推荐系统”的设计与实现(源码+数据库+文档+PPT)_2024-04-1

基于SpringBoot的“人职匹配推荐系统”的设计与实现&#xff08;源码数据库文档PPT) 开发语言&#xff1a;Java 数据库&#xff1a;MySQL 技术&#xff1a;SpringBoot 工具&#xff1a;IDEA/Ecilpse、Navicat、Maven 系统展示 系统功能结构图 应聘信息管理界面图 应聘状况…

BTP连接cloud connector中配置的SAP

登录地址 登录之后可以看到我们已经配置成功的后端系统SAP。 从cloud connector中获取location ID ,然后在BTP中配置Destination 选择目标标签页&#xff0c;点击‘新建目标’&#xff0c;如下图&#xff1a; 新建连接 暂时不知道错误原因 创建目标-HTTP  新建目标&…

mp4转3gp怎么转?只需3步~

3gp文件格式最初是为移动电话设计的&#xff0c;旨在降低视频文件的大小以适应移动设备的有限存储空间和带宽。这一格式的产生背景与移动通信技术的发展紧密相连&#xff0c;通过对视频进行高效的压缩&#xff0c;使用户可以在手机上轻松观看视频&#xff0c;满足了当时的需求。…

推荐一个在线stable-diffusion-webui,通过文字生成动画视频的网站-Ai白日梦

推荐一个可以通过文字生成动画视频的网站&#xff0c;目前网站处于公测中&#xff0c;应该是免费的。 点击新建作品 使用kimi或者gpt生成一个故事脚本 输入故事正文 新建作品&#xff0c;选择风格 我这里显示了六个风格&#xff0c;可以根据自己需要选一个 选择配音&…

Win10 搭建 YOLOv8 运行环境(20240423)

一、环境要求 1、Python&#xff0c;版本要求>3.7 2、PyTorch&#xff0c;版本要求>1.7。PyTorch 是一个开源的深度学习平台&#xff0c;为人工智能研究提供了一个灵活的、易于使用的工具集。YOLOv8 是基于 PyTorch 框架实现的&#xff0c;所以需要安装 PyTorch。 3、CUD…

如何使用 Meta AI 根据文本提示生成图片

在数字艺术和设计的世界中&#xff0c;AI 图片生成器已经成为了一种创新工具&#xff0c;它能够根据简短的文本描述来创造出令人惊叹的视觉作品。Meta AI 提供了这样一个平台&#xff0c;让用户可以轻松地将他们的想象变为现实。在本文中&#xff0c;我将指导您如何使用 Meta A…

软件需求分析设计报告(项目需求书Word原件参考)

第3章 技术要求 3.1 软件开发要求 第4章 项目建设内容 第5章 系统安全需求 5.1 物理设计安全 5.2 系统安全设计 5.3 网络安全设计 5.4 应用安全设计 5.5 对用户安全管理 5.6 其他信息安全措施 第6章 其他非功能需求 6.1 性能设计 6.2 稳定性设计 6.3 安全性设计 6.4 兼容性设计…

物理机中没有VMNet1和VMNet8虚拟网卡

控制面板——网络连接——网络适配器 VMware Network Adapter VMnet1 VMware Network Adapter VMnet8 如果没有这两个虚拟网卡&#xff0c;虚拟机的网络会出现问题 # 解决办法-恢复虚拟网卡默认设置 1、下载并打开ccleaner&#xff0c;ccleaner官网&#xff1a;CCleaner M…

嵌入式Linux八股(三)——计算机基础

三、计算机基础 01.操作系统 01.进程几种状态 02.锁 互斥锁&#xff1a;互斥锁是一种用于线程同步的工具&#xff0c;能够保证同一时刻只有一个线程可以访问共享资源。如果一个线程已经取得了互斥锁&#xff0c;其他尝试获得该锁的线程将会被阻塞&#xff0c;直到第一个线程…

2016年新华三杯复赛实验试题

2016年新华三杯复赛实验试题 拓扑图 配置需求 考生根据以下配置需求在 HCL 中的设备上进行相关配置。 以太网接口配置 将 S1、S2 的以太网接口 G1/0/1 至 G1/0/16 的模式用命令 combo enable copper 激活为电口。 虚拟局域网 为了减少广播&#xff0c;需要规划并配置 VLA…

微服架构基础设施环境平台搭建 -(六)Kubesphere 部署Redis服务 设置访问Redis密码

微服架构基础设施环境平台搭建 -&#xff08;六&#xff09;Kubesphere 部署Redis服务 & 设置访问Redis密码 微服架构基础设施环境平台搭建 系列文章 微服架构基础设施环境平台搭建 -&#xff08;一&#xff09;基础环境准备 微服架构基础设施环境平台搭建 -&#xff08;二…

在 Slurm 上运行 Jupyter

1. 背景介绍 现在的大模型训练越来越深入每个组了&#xff0c;大规模集群系统也应用的愈发广泛。一般的slurm系统提交作业分为2种&#xff0c;一种是srun&#xff0c;这种所见即所得的申请方式一般适用于短期的调试使用&#xff0c;大概一般允许的时间从几个小时到1天左右&…