Docker的容器运行在宿主机的虚拟机上。这些虚拟机彼此独立,彼此之间没有任何接\n口,即容器彼此之间是逻辑隔离的
那么,如何实现容器的相互通信呢?容器又如何访问外部的网络呢?外部的网络如何才能\n访问部署在容器内的应用呢?
1.Docker容器网络通信的基本原理
Docker容器中的网络接口默认都是虚拟接口。虚拟接口的最大优势是转发效率极高。
这是因为Linux 通过在内核中进行数据复制来实现虚拟接口之间的数据转发,即发送接口缓
存中的数据包会被直接复制到接收接口的缓存中,而无须通过外部的物理网络设备进行交换. Docker 的网络很好地利用了 Linux 虚拟网络技术,在宿主机的物理网卡和容器内分别
创建一个虚拟接口(veth),并让它们通过宿主机的 docker 网桥进行连接,如图。我们把这样的一对veth叫作veth pair
Docker虚拟化的产物是Docker 容器,基于Docker Engine启动容器时,默认会给容器指定和分配各种子系统,如CPU子系统、Memory子系统、I/O子系统、NET子系统等。
启动一个容器,会为Network Namespace(子系统)提供一份独立的网络环境,包括网卡、路由、Iptables规则等,容器与其他容器的Network Namespace是相互隔离的
通过 Docker run命令创建 Docker容器时,可以使用--net选项指定 Docker容器的网络模式,Docker默认有4种网络模式。
(1)Host模式,使用--net=host指定。
(2)Container模式,使用--net=container:NAME_or_ID指定。
(3)None模式,使用--net=none指定。
(4)Bridge模式,使用--net=bridge指定,默认设置。
1、bridge模式
bridge模式是Docker默认的网络通信模式,是开发者最常用的模式\n\n在bridge模式下,Docker引擎会创建独立的网络命名空间。这样就可以保证运行在每一个命名空间中的容器具有独立的网卡等网络资源
利用bridge模式,可以非常方便地实现容器与容器之间、容器与宿主机之间的网络隔离。通过使用宿主机上的docker0网桥,可以实现Docker容器与宿主机(乃至外部网络)的网络通信。下面通过演示如何使用bridge模式
使用bridge模式创建容器
(1)使用busybox的镜像创建容器
[root@localhost ~]# docker run -it --network=bridge busybox /bin/sh
(2)在容器内使用ifconfig命令查看网络信息
2.HOST模式介绍
在使用host模式时,容器与宿主机共享同一个网络命名空间,容器的IP地址与宿主机的IP地址相同。如果宿主机具有公网的IP地址,则容器也拥有这个公网的IP地址。即这时容器可以直接使用宿主机的IP地址与外界进行通信,且容器内服务的端口也可以直接使用宿主机的端口,无须进行任何的转换
由于在host模式下不再需要宿主机的转发,因此其性能得到了极大的提高,下图说明了host模式的工作机制
使用host模式来创建容器
以下是容器内部网络配置信息
以下是宿主机网络配置信息
对比一下容器内的网络信息和宿主机网络信息,从上面的两张图可以发现,容器与宿主机共享了一个网络命名空间,即容器使用了宿主机的网络配置信息
尽管使用host模式可以很方便地通过localhost或者127.0.0.1实现容器与宿主机的相互 访问并且性能也比较好。
但是这种模式也存在以下两个问题
由于容器使用了宿主机的网络环境,因此网络环境的隔离性功能被减弱,从而造成了宿主机和容器争用网络资源。容器本身也不再拥有所有的网络资源,而是与宿主机共享网络资源
宿主机和容器使用了相同的IP地址,这不利于网络的配置和管理
3.container模式
在container模式下,容器之间会共享网络环境。即一个容器会使用另一个容器的网络 命名空间。因此,在这种模式下,容器之间可以通过 localhost 或者 127.0.0.1 进行相互间 的访问,从而提高了传输的效率
container模式在一些特殊场景中非常有用。例如在 Kubernetes 中创建Pod时,会首先创建Pod的基础容器;而Pod 中的其他容器则采用 container 模式与基础容器进行通信。Pod中的各个容器采用localhost或者127.0.0.1进行通信,从而将 Pod中的所有容器形成一 个逻辑整体。
container模式的工作机制如图所示
下面演示如何使用container模式
(1)使用busybox的镜像创建一个容器A,并查看容器的网络信息
(2)开启一个新的命令行仓库查看容器A的ID,A的容器ID为a79980032bb6
(3)开启一个新的命令窗口,并使用container模式创建一个新的容器B
[root@localhost ~]# docker run -it --network=container:a79980032bb6 busybox /bin/sh
(4)查看容器B的网络信息
(5)对比第一步图ip和第二步图ip会发现容器A和容器B使用了相同的网络命名空间这是因为在创建容器B时使用了container模式,使得容器B不再创建自己的网络命名空间,而直接使用容器A的网络命名空间。
4.NONE模式
none模式下的容器具有独立的网络命名空间,但不包含任何网络配置,只能通过Local Loopback网卡与容器进行通信,即只能使用localhost或者127.0.0.1访问容器\n\n在none模式下需要手动进行网络配置,例如使用pipwork工具指定容器的IP地址等
下面使用none模式来创建一个容器。
[root@localhost ~]# docker run -it --network=none busybox /bin/sh
由于none模式不包含任何网络配置,所以在其网络配置信息中就只包含一个127.0.0.1\n的IP地址