这里涉及两个方向:容器访问外部世界和外部世界访问容器;

一、容器访问外部世界

在我们当前的实验环境下,docker host 是可以访问外网的:

看一下容器是否也能访问外网呢:

可见,容器默认就能访问外网,请注意:这里外网指的是容器网络以外的网络环境,并非特指 internet;

我们应该理解现象下的本质:

busybox 位于 docker0 这个私有 bridge 网络中(172.17.0.0/16),当 busybox 从容器向外 ping 时,数据包是怎样到达 bing.com 的呢?这里的关键就是 NAT。我们查看一下 docker host 上的 iptables 规则:

在 NAT 表中,有这么一条规则:

-A POSTROUTING -s 172.17.0.0/16 ! -o docker0 -j MASQUERADE

其含义是:如果网桥 docker0 收到来自 172.17.0.0/16 网段的外出包,把它交给 MASQUERADE 处理,而 MASQUERADE 的处理方式是将包的源地址替换成 host 的地址发送出去,即做了一次网络地址转换(NAT);

下面我们通过 tcpdump 查看地址是如何转换的。先查看 docker host 的路由表:

默认路由通过 enp0s3 发出去,所以我们要同时监控 enp0s3 和 docker0 上的 icmp(ping)数据包。

当 busybox ping baidu.com 时,

docker0 收到 busybox 的 ping 包,源地址为容器 IP 172.17.0.6,这没问题,交给 MASQUERADE 处理。

这时,在 enp0s3 上我们看到了变化:

ping 包的源地址变成了 enp0s3 的 IP 10.0.2.15,这就是 iptable NAT 规则处理的结果,从而保证数据包能够到达外网

来总结一下整个的过程:

  • busybox 发送 ping 包:172.17.0.6 >  www.baidu.com;
  • docker0 收到包,发现是发送到外网的,交给 NAT 处理;
  • NAT 将源地址换成 enp0s3 的 IP:10.0.2.15 > www.baidu.com;
  • ping 包从 enp0s3 发送出去,到达 www.baidu.com;

即通过 NAT,docker 实现了容器对外网的访问;

二、外部世界如何访问容器

外部网络如何访问到容器?答案是:端口映射

docker 可将容器对外提供服务的端口映射到 host 的某个端口,外网通过该端口访问容器。容器启动时通过-p参数映射端口:

容器启动后,可通过 docker ps 或者 docker port 查看到 host 映射的端口。

j结果如下:

其中10.0.2.15为host的ip,可以通过如下命令查询:

除了映射动态端口,也可在 -p 中指定映射到 host 某个特定端口,例如可将 80 端口映射到 host 的 8080 端口:

每一个映射的端口,host 都会启动一个 docker-proxy 进程来处理访问容器的流量:

分析整个过程:

  • docker-proxy 监听 host 的 49153端口

  • 当 curl 访问 10.0.2.15:49153时,docker-proxy 转发给容器 172.17.0.1:80。

  • httpd 容器响应请求并返回结果

Docker入门之-网络(三):容器如何与外部世界通信相关推荐

  1. docker入门基础(三)

    目录 四.docker-machine 1.安装docker-machine 2.创建docker-machine 3.管理docker-machine 五.docker跨主机网络方案 1.overl ...

  2. Docker使用自定义网络实现容器互联

    目录 容器互联 步骤 新建网络 连接容器 测试连接 添加已经运行的容器到自定义网络 容器互联 随着 Docker 网络的完善,强烈建议大家将容器加入自定义的 Docker 网络来实现互联,而不是使用 ...

  3. Docker 入门实战-ssh连接容器

    本文首发于个人博客 在文章开始之前先说一个好消息:  年前会有一次视频分享,所有视频都已经归类,另外还有一次赠书活动,敬请期待. 下面是个人博客原文: 实验环境: centos7 [html] vie ...

  4. Marco's Java【Docker入门(四) 之 Dockerfile容器数据卷详解】

    前言 咱们上节已经接触过Dockerfile并使用Dockerfile创建容器数据卷,但是Dockerfile的作用远远不止如此! 因此本节会更深入的了解Dockerfile以及它的诸多使用方式, & ...

  5. Docker入门六部曲——容器

    原文链接:http://www.dubby.cn/detail.html?id=8734 准备 已经安装好Docker 1.13或者以上的版本. 读完的上一篇文章(基本引导). 简单的测试一下你的本地 ...

  6. Docker入门详细教程,全网最全!

    Docker Docker学习 Docker概述 Docker安装 Docker命令 Docker镜像 容器数据卷 DockerFile Docker网络原理 IDEA整合Docker Docker ...

  7. Docker入门与实战讲解

    × 首页 博客 学院 下载 GitChat TinyMind 论坛 问答 商城 VIP 活动 招聘 ITeye CSTO 写博客 发Chat 登录注册 relax_hb的博客 RSS订阅 原 Dock ...

  8. Docker入门六部曲——Swarm

    原文链接:http://www.dubby.cn/detail.html?id=8738 准备工作 安装Docker(版本最低1.13). 安装好Docker Compose,上一篇文章介绍过的. 安 ...

  9. Docker入门六部曲——服务

    原文链接:http://www.dubby.cn/detail.html?id=8735 准备 已经安装好Docker 1.13或者以上的版本. 安装好Docker Compose.如果你是用的是Do ...

  10. Docker 入门教程 - 2021 最新版(上)

    容器化的概念很早就有了.2013 年 Docker 引擎的出现使应用程序容器化变得更加容易. 根据 Stack Overflow 开发者调查-2020,Docker是开发者 #1 最想要的平台.#2 ...

最新文章

  1. C#提取TXT文档指定内容
  2. java类的对象无参与有参_java无参与有参以及setter和getter方法(了解)
  3. python【数据结构与算法】树状数组(附例题)
  4. 职场社交:做职场版微信不如做职场版微博
  5. jinjia2 模板不解析html
  6. 如何修改Github已经提交的commit里的提交者用户名和提交者邮箱
  7. 浅谈.Net异步编程的前世今生----APM篇
  8. .NET Core 3.0之深入源码理解HttpClientFactory(一)
  9. 最通俗易懂的 Java 10 新特性讲解 | 原力计划
  10. [C/C++] C/C++延伸学习系列之STL及Boost库概述
  11. react小书没读完的记录
  12. IIS EXPRESS无法启动
  13. [5-20]绿色精品软件每天更新[uc23整理]
  14. 在 word 中加入 Mathtype 公式编辑器 解决办法
  15. 绿色债券数据集2016.01-2021.11年
  16. STM32 HAL库详解
  17. PL/SQL Developer使用技巧
  18. V3S-Zero 网络篇章 Linux5.2
  19. 耀耀学院task1-task3练习总结
  20. Resource not found问题

热门文章

  1. TMS320F2837x开发例程使用手册(3)
  2. 前端预览pdf文件流
  3. 图文并茂教你怎么制作pdf文件的目录?
  4. WORD打印时显示错误,未定义标签?
  5. 计算机主机开机 风扇没有转动,电脑开机黑屏,电源风扇和CPU风扇都正常转动,但是显示器无任何显示,正常的一声滴,萤幕什么都不显示...
  6. SqlServer毫秒/秒转时分秒
  7. 【武汉加油!中国加油!】挑战七天 实现机器视觉检测有没有戴口罩系统——第四五六七天
  8. stata面板数据gmm回归_stata面板数据回归操作之GMM
  9. Android编码架构MVx演进历史
  10. python 双重差分模型_计量经济学导论13:虚拟变量与双重差分