容器如何访问外部世界?- 每天5分钟玩转 Docker 容器技术

云计算
下面我们讨论容器如何与外部世界通信。希望对大家有所帮助。

[[195766]]

下面我们讨论容器如何与外部世界通信。这里涉及两个方向:

容器访问外部世界

外部世界访问容器

容器访问外部世界

在我们当前的实验环境下,docker host 是可以访问外网的。

我们看一下容器是否也能访问外网呢?

可见,容器默认就能访问外网。

请注意:这里外网指的是容器网络以外的网络环境,并非特指 internet。

现象很简单,但更重要的:我们应该理解现象下的本质。

在上面的例子中,busybox 位于 docker0 这个私有 bridge 网络中(172.17.0.0/16),当 busybox 从容器向外 ping 时,数据包是怎样到达 bing.com 的呢?

这里的关键就是 NAT。我们查看一下 docker host 上的 iptables 规则:

在 NAT 表中,有这么一条规则:

-A POSTROUTING -s 172.17.0.0/16 ! -o docker0 -j MASQUERADE

其含义是:如果网桥 docker0 收到来自 172.17.0.0/16 网段的外出包,把它交给 MASQUERADE 处理。而 MASQUERADE 的处理方式是将包的源地址替换成 host 的地址发送出去,即做了一次网络地址转换(NAT)。

下面我们通过 tcpdump 查看地址是如何转换的。先查看 docker host 的路由表:

默认路由通过 enp0s3 发出去,所以我们要同时监控 enp0s3 和 docker0 上的 icmp(ping)数据包。

当 busybox ping bing.com 时,tcpdump 输出如下:

docker0 收到 busybox 的 ping 包,源地址为容器 IP 172.17.0.2,这没问题,交给 MASQUERADE 处理。这时,在 enp0s3 上我们看到了变化:

ping 包的源地址变成了 enp0s3 的 IP 10.0.2.15

这就是 iptable NAT 规则处理的结果,从而保证数据包能够到达外网。下面用一张图来说明这个过程:

busybox 发送 ping 包:172.17.0.2 > www.bing.com。

docker0 收到包,发现是发送到外网的,交给 NAT 处理。

NAT 将源地址换成 enp0s3 的 IP:10.0.2.15 > www.bing.com。

ping 包从 enp0s3 发送出去,到达 www.bing.com。

通过 NAT,docker 实现了容器对外网的访问。

责任编辑:武晓燕 来源: 博客园
相关推荐

2021-08-11 09:47:22

项目Django 管理

2023-07-23 18:47:59

Docker开源

2017-10-11 15:17:42

sklearn机器学习pandas

2021-01-29 11:43:53

SSHLinux命令

2011-09-19 13:41:54

2021-06-02 09:12:04

App自动化测试测试自动化

2015-12-03 14:10:26

systemd容器Linux

2015-11-26 09:51:57

OpenShift 3Docker开源PaaS

2021-01-27 18:15:01

Docker底层宿主机

2022-03-23 09:32:38

微服务容器Kubernetes

2015-05-07 11:31:21

服务器虚拟化深信服

2012-06-28 10:26:51

Silverlight

2017-03-20 14:51:33

2022-03-10 08:24:17

Docker容器SaaS

2014-11-20 10:55:47

Docker容器技术虚拟化

2023-12-14 15:51:15

2023-09-11 13:08:26

2021-12-01 06:50:50

Docker底层原理

2021-08-09 11:43:02

容器云原生安全

2017-07-17 16:27:10

Docker Comp链接容器
点赞
收藏

51CTO技术栈公众号