一、容器间通信

1、IP 通信

两个容器要能通信,必须要有属于同一个网络的网卡。满足这个条件后,容器就可以通过 IP 交互了。具体做法是在容器创建时通过--network指定相应的网络,或者通过docker network connect将现有容器加入到指定网络。

2、Docker DNS Server

通过 IP 访问容器虽然满足了通信的需求,但还是不够灵活。因为我们在部署应用之前可能无法确定 IP,部署之后再指定要访问的 IP 会比较麻烦。对于这个问题,可以通过 docker 自带的 DNS 服务解决。

从 Docker 1.10 版本开始,docker daemon 实现了一个内嵌的 DNS server,使容器可以直接通过“容器名”通信。方法很简单,只要在启动时用 --name 为容器命名就可以了。

下面启动两个容器 bbox1 和 bbox2:

docker run -it --network=my_bridge2 --name=bbox1 busybox
docker run -it --network=my_bridge2 --name=bbox2 busybox

然后,bbox2 就可以直接 ping 到 bbox1 了:

使用 docker DNS 有个限制:只能在 user-defined 网络中使用。也就是说,默认的 bridge 网络是无法使用 DNS 的。

3、joined 容器

joined 容器是另一种实现容器间通信的方式。

joined 容器非常特别,它可以使两个或多个容器共享一个网络栈,共享网卡和配置信息,joined 容器之间可以通过 127.0.0.1 直接通信。请看下面的例子:

先创建一个 httpd 容器,名字为 web1。

docker run -d -it --name=web1 httpd

然后创建 busybox 容器并通过 --network=container:web1 指定 jointed 容器为 web1:

root@ubuntu:~# docker run -it --network=container:web1 busybox
/ # ip a
1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue qlen 1link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00inet 127.0.0.1/8 scope host lovalid_lft forever preferred_lft forever
60: eth0@if61: <BROADCAST,MULTICAST,UP,LOWER_UP,M-DOWN> mtu 1500 qdisc noqueue link/ether 02:42:ac:11:00:03 brd ff:ff:ff:ff:ff:ffinet 172.17.0.3/16 scope global eth0valid_lft forever preferred_lft forever

注意 busybox 容器中的网络配置信息,下面我们查看一下 web1 的网络:

root@ubuntu:~# docker exec -it web1 /bin/bash
root@dc56bd447b35:/usr/local/apache2# ip a
1: lo: <LOOPBACK,UP,LOWER_UP> mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00inet 127.0.0.1/8 scope host lovalid_lft forever preferred_lft forever
60: eth0@if61: <BROADCAST,MULTICAST,UP,LOWER_UP> mtu 1500 qdisc noqueue state UP group default link/ether 02:42:ac:11:00:03 brd ff:ff:ff:ff:ff:ffinet 172.17.0.3/16 scope global eth0valid_lft forever preferred_lft forever

busybox 和 web1 的网卡 mac 地址与 IP 完全一样,它们共享了相同的网络栈。busybox 可以直接用 127.0.0.1 访问 web1 的 http 服务。

joined 容器非常适合以下场景:

  • 不同容器中的程序希望通过 loopback 高效快速地通信,比如 web server 与 app server。
  • 希望监控其他容器的网络流量,比如运行在独立容器中的网络监控程序。

二、容器访问外部网络

从之前容器的构建,在容器内安装软件等等,我们可以看出容器是可以访问外部互联网的。

docker run -ti busybox

现象很简单,但更重要的:我们应该理解现象下的本质。

在上面的例子中,busybox 位于 docker0 这个私有 bridge 网络中(172.17.0.0/16),当 busybox 从容器向外 ping 时,数据包是怎样到达 www.wzlinux.com 的呢?

这里的关键就是 NAT。我们查看一下 docker host 上的 iptables 规则:

root@ubuntu:~# iptables -t nat -S
-P PREROUTING ACCEPT
-P INPUT ACCEPT
-P OUTPUT ACCEPT
-P POSTROUTING ACCEPT
-N DOCKER
-A PREROUTING -m addrtype --dst-type LOCAL -j DOCKER
-A OUTPUT ! -d 127.0.0.0/8 -m addrtype --dst-type LOCAL -j DOCKER
-A POSTROUTING -s 192.168.31.0/24 ! -o br-43043f6bbc1a -j MASQUERADE
-A POSTROUTING -s 172.18.0.0/16 ! -o br-423b660fbdbd -j MASQUERADE
-A POSTROUTING -s 172.17.0.0/16 ! -o docker0 -j MASQUERADE
-A DOCKER -i br-43043f6bbc1a -j RETURN
-A DOCKER -i br-423b660fbdbd -j RETURN
-A DOCKER -i docker0 -j RETURN

在 NAT 表中,有这么一条规则:

-A POSTROUTING -s 172.17.0.0/16 ! -o docker0 -j MASQUERADE

其含义是:如果网桥 docker0 收到来自 172.17.0.0/16 网段的外出包,把它交给 MASQUERADE 处理。而 MASQUERADE 的处理方式是将包的源地址替换成 host 的地址发送出去,即做了一次网络地址转换(NAT)。

下面我们通过 tcpdump 查看地址是如何转换的。先查看 docker host 的路由表:

root@ubuntu:~# ip r
default via 192.168.2.1 dev enp5s0 onlink
172.17.0.0/16 dev docker0  proto kernel  scope link  src 172.17.0.1
172.18.0.0/16 dev br-423b660fbdbd  proto kernel  scope link  src 172.18.0.1 linkdown
192.168.2.0/24 dev enp5s0  proto kernel  scope link  src 192.168.2.206
192.168.31.0/24 dev br-43043f6bbc1a  proto kernel  scope link  src 192.168.31.1 

默认路由通过 enp5s0 发出去,所以我们要同时监控 enp5s0 和 docker0 上的 icmp(ping)数据包。

当 busybox ping wzlinux.com 时,tcpdump 输出如下:

tcpdump -i docker0 -n icmp

docker0 收到 busybox 的 ping 包,源地址为容器 IP 172.17.0.4,这没问题,交给 MASQUERADE 处理。这时,在 enp5s0 上我们看到了变化:

ping 包的源地址变成了 enp5s0 的 IP 192.168.2.206。

这就是 iptable NAT 规则处理的结果,从而保证数据包能够到达外网。下面用一张图来说明这个过程:

  1. busybox 发送 ping 包:172.17.0.4 > www.wzlinux.com 。
  2. docker0 收到包,发现是发送到外网的,交给 NAT 处理。
  3. NAT 将源地址换成 enp5s0 的 IP:192.168.2.206 > www.wzlinux.com 。
  4. ping 包从 enp5s0 发送出去,到达 www.wzlinux.com 。

通过 NAT,docker 实现了容器对外网的访问。

三、外部网络访问容器

1、随机端口

通过端口映射的方法可以使外部网络访问容器。

docker 可将容器对外提供服务的端口映射到 host 的某个端口,外网通过该端口访问容器。容器启动时通过 -p 参数映射端口:

root@ubuntu:~# docker run -d -p 80 httpd
1893fd9dbe36e2c9fcc47fcef91e5439e802d5fc6f5c56c9842b090133266b17
root@ubuntu:~# docker ps
CONTAINER ID        IMAGE               COMMAND              CREATED             STATUS              PORTS                   NAMES
1893fd9dbe36        httpd               "httpd-foreground"   5 seconds ago       Up 3 seconds        0.0.0.0:32770->80/tcp   friendly_bardeen
root@ubuntu:~# docker port 1893fd9dbe36
80/tcp -> 0.0.0.0:32770

容器启动后,可通过 docker ps 或者 docker port 查看到 host 映射的端口。在上面的例子中,httpd 容器的 80 端口被映射到 host 32770 上,这样就可以通过 <host ip>:<32770> 访问容器的 web 服务了。

2、指定端口

除了映射动态端口,也可在 -p 中指定映射到 host 某个特定端口,例如可将 80 端口映射到 host 的 8080 端口:

root@ubuntu:~# docker run -d -p 8080:80 httpd
3c83e2c7106cd0f467e98902d8a81d87eebe79493913852c345892bafa5c4535
root@ubuntu:~# curl localhost:8080
<html><body><h1>It works!</h1></body></html>

每一个映射的端口,host 都会启动一个 docker-proxy 进程来处理访问容器的流量:

以 0.0.0.0:32770->80/tcp 为例分析整个过程:

  1. docker-proxy 监听 host 的 32770 端口。
  2. 当 curl 访问 192.168.2.206:32770 时,docker-proxy 转发给容器 172.17.0.4:80。
  3. httpd 容器响应请求并返回结果。

上图之所以会出现两个 172.17.0.4 是因为之前的 busybox 容器停止了,IP 被收回了,当新的容器启动时,会按照数字大小进行 IP 的分配,所以恰巧分配到了之前容器使用过的,当我们把之前的 busybox 容器再启动起来,他会按照数大小分配新的 IP。

3、不指定任何端口。

docker run -d -P httpd

4、指定一个端口范围

比如我们可能在一个机器上面部署很多应用,我们不必去一次次修改端口,设定一个范围,容器会自动使用这个范围里面没有使用的端口,从小到大。

docker run -d -p 8000-9000:80 httpd
docker run -d -p 8000-9000:80 httpd
root@ubuntu:~# netstat -tlnp
Active Internet connections (only servers)
Proto Recv-Q Send-Q Local Address           Foreign Address         State       PID/Program name
tcp        0      0 0.0.0.0:22              0.0.0.0:*               LISTEN      1131/sshd
tcp6       0      0 :::22                   :::*                    LISTEN      1131/sshd
tcp6       0      0 :::8000                 :::*                    LISTEN      18652/docker-proxy
tcp6       0      0 :::8001                 :::*                    LISTEN      18796/docker-proxy

5、指定 IP 映射

docker run -d -p 127.0.0.1:80:80 httpd

6、指定协议

比如我们映射 udp 端口。

docker run -d -p 127.0.0.1:80:80/udp httpd

参考文档:https://docs.docker.com/engine/userguide/networking/configure-dns/
https://docs.docker.com/engine/userguide/networking/default_network/configure-dns/
https://docs.docker.com/engine/userguide/networking/default_network/dockerlinks/

Docker 容器的通信(十二)相关推荐

  1. docker 容器之间通信_还不清楚docker容器间是如何通信的?看这篇文章就够了

    如果觉得文章有帮助,欢迎点击头像关注我获取更多原创文章,同时也欢迎转发. 同时也可以在我的历史文章中找到Linux操作系统相关的服务器运维管理入门系列文章,欢迎交流. 前文演示docker容器内部数据 ...

  2. Docker的安装和使用及其Docker容器间通信,云计算技术与应用实验报告

    实验环境:Windows操作系统,阿里云资源,Docker 实验内容和要求:安装Docker并进行相关实验,熟悉Docker的相关操作.实验包括Docker的安装.镜像和容器的使用.容器的连接.容器间 ...

  3. docker 容器之间通信_四、Docker 网络原理、分类及容器互联配置

    本文是<Docker必知必会系列>第四篇,原文发布于个人博客:悟尘纪. 上一篇:Docker必知必会系列(三):基于 Docker-registry/Nexus3 搭建本地仓库 Docke ...

  4. docker容器Linux环境下二维码图片中文字体乱码处理办法

    需求:因为要给老师网盘设计一个二维码下载图片,基本需求是中间团队logo,下方是APK的文件名,但是在进行线上部署的时候出现了中文乱码 具体现象 这三个小框框是三个汉字 思路:在本机运行的好好的,本机 ...

  5. 看一眼就能学会---使用link让docker容器互相通信

    使用link连接docker容器 首先需要做的是已安装好所需要的docker容器,小编这里以tomcat.mysql.rabbitmq为例,其他的都是可以直接套用的 这里就默认已经将mysql.rab ...

  6. 【C++】STL常用容器总结之十二:string类

    13.string类 声明 string类本不是STL的容器,但是它与STL容器有着很多相似的操作,因此,把string放在这里一起进行介绍. 之所以抛弃char*的字符串而选用C++标准程序库中的s ...

  7. docker安装实验和docker容器的使用,云计算技术与应用报告

    题目:Docker的安装和使用 实验环境:ubuntu16.04,虚拟机的网络模式设为NAT模式,IP地址通过虚拟 DHCP 服务器自动分配. 实验内容和要求:安装Docker并进行相关实验,熟悉Do ...

  8. Docker容器引擎

    文章目录 一.概述 1. Docker能解决的问题 2. Docker思想 3. Docker为什么这么火?(作用) 4. 底层 5. 官网和文档 6. 基本组成(图解) 7. 核心概念(名词) 10 ...

  9. ping 不通容器 宿主_Docker容器间通信

    Docker容器间通信 Docker会为每个创建的容器自动分配一个虚拟IP,这个虚拟IP无法从容器外侧进行访问,只是Docker环境内部容器间彼此通信的标识,容器间的网络是互通互联的. 但是通过这种虚 ...

最新文章

  1. 【Java】剑指 Offer II 022. 链表中环的入口节点
  2. 从外卖小哥到月入两万的城市经理,他在无锡见证外卖大战
  3. iconv 文件编码转换
  4. 携手长江天成转型 谋定·农业大健康-林裕豪:升级山茶油农产品
  5. 在Eclipse的DDMS中查找genymotion模拟器的sdcard中的文件---开发中遇到的问题(一)
  6. 机器学习13大规模数据集
  7. ZZULIOJ 1093: 验证哥德巴赫猜想(函数专题)
  8. matlab boundaries和fchcode函数无法执行的解决办法 未定义与 'double' 类型的输入参数相对应的函数 'boundaries'
  9. Atitit.atiDataStoreService   v2 新特性
  10. Linux---shell---猜数字游戏
  11. python中时间加一个小时
  12. Source Monitor的使用
  13. 用友系统服务器,用友财务系统需要什么云服务器
  14. Android热修复(1):热修复的介绍和原理解析
  15. 非对称密码体制(公钥密码体制)中最基础的思路——MOD的运算
  16. eclipse mac下常用快捷键
  17. 什么是IP地址,怎么查看修改IP地址?
  18. thunderbird重复的已发送
  19. ChatGPT 推出 iOS 应用,支持语音输入,使用体验如何?
  20. L2-1 拯救007(升级版)

热门文章

  1. L2-003. 月饼-PAT团体程序设计天梯赛GPLT
  2. POJ1426-Find The Multiple-深度优先搜索BFS
  3. php date 加30分钟,PHP date函数常用时间处理方法
  4. JSON 字符串 与 java 对象的转换
  5. 修改Android Studio默认的gradle配置文件
  6. tinymce 富文本简单使用
  7. 用JS中的cookie实现商品的浏览记录
  8. Shadow Map 原理和改进 【转】
  9. ScrollView 收录
  10. python学习链接