Use a better structure

This commit is contained in:
Baohua Yang
2026-02-09 09:32:05 -08:00
parent 2264a7ae72
commit 784c989789
167 changed files with 2462 additions and 2462 deletions

View File

@@ -1,4 +1,4 @@
# 数据与网络管理
# 第七章 数据与网络管理
本章将介绍 Docker 中的数据管理与网络配置

View File

@@ -1,4 +1,4 @@
# 数据管理
## 数据管理
![](../_images/types-of-mounts.png)

View File

@@ -1,6 +1,6 @@
# 挂载主机目录Bind Mounts
## 挂载主机目录Bind Mounts
## 什么是 Bind Mount
### 什么是 Bind Mount
Bind Mount绑定挂载**宿主机的目录或文件**直接挂载到容器中容器可以读写宿主机的文件系统
@@ -16,7 +16,7 @@ Bind Mount绑定挂载将**宿主机的目录或文件**直接挂载到容
---
## Bind Mount vs Volume
### Bind Mount vs Volume
| 特性 | Bind Mount | Volume |
|------|------------|--------|
@@ -27,7 +27,7 @@ Bind Mount绑定挂载将**宿主机的目录或文件**直接挂载到容
| **适用场景** | 开发环境配置文件 | 生产数据持久化 |
| **备份** | 直接访问文件 | 需要通过 Docker |
### 选择建议
#### 选择建议
```
需求 推荐方案
@@ -42,9 +42,9 @@ Bind Mount绑定挂载将**宿主机的目录或文件**直接挂载到容
---
## 基本语法
### 基本语法
### 使用 --mount推荐
#### 使用 --mount推荐
```bash
$ docker run -d \
@@ -52,7 +52,7 @@ $ docker run -d \
nginx
```
### 使用 -v简写
#### 使用 -v简写
```bash
$ docker run -d \
@@ -60,7 +60,7 @@ $ docker run -d \
nginx
```
### 两种语法对比
#### 两种语法对比
| 特性 | --mount | -v |
|------|---------|-----|
@@ -70,44 +70,44 @@ $ docker run -d \
---
## 使用场景
### 使用场景
### 场景一开发环境代码同步
#### 场景一开发环境代码同步
```bash
# 将本地代码目录挂载到容器
## 将本地代码目录挂载到容器
$ docker run -d \
-p 8080:80 \
--mount type=bind,source=$(pwd)/src,target=/usr/share/nginx/html \
nginx
# 修改本地文件,容器内立即生效(热更新)
## 修改本地文件,容器内立即生效(热更新)
$ echo "Hello" > src/index.html
# 浏览器刷新即可看到变化
## 浏览器刷新即可看到变化
```
### 场景二配置文件挂载
#### 场景二配置文件挂载
```bash
# 挂载自定义 nginx 配置
## 挂载自定义 nginx 配置
$ docker run -d \
--mount type=bind,source=/path/to/nginx.conf,target=/etc/nginx/nginx.conf,readonly \
nginx
```
### 场景三日志收集
#### 场景三日志收集
```bash
# 将容器日志输出到宿主机目录
## 将容器日志输出到宿主机目录
$ docker run -d \
--mount type=bind,source=/var/log/myapp,target=/app/logs \
myapp
```
### 场景四共享 SSH 密钥
#### 场景四共享 SSH 密钥
```bash
# 挂载 SSH 密钥(只读)
## 挂载 SSH 密钥(只读)
$ docker run --rm -it \
--mount type=bind,source=$HOME/.ssh,target=/root/.ssh,readonly \
alpine ssh user@remote
@@ -115,17 +115,17 @@ $ docker run --rm -it \
---
## 只读挂载
### 只读挂载
防止容器修改宿主机文件
```bash
# --mount 语法
## --mount 语法
$ docker run -d \
--mount type=bind,source=/config,target=/app/config,readonly \
myapp
# -v 语法
## -v 语法
$ docker run -d \
-v /config:/app/config:ro \
myapp
@@ -140,15 +140,15 @@ touch: /app/config/new.txt: Read-only file system
---
## 挂载单个文件
### 挂载单个文件
```bash
# 挂载 bash 历史记录
## 挂载 bash 历史记录
$ docker run --rm -it \
--mount type=bind,source=$HOME/.bash_history,target=/root/.bash_history \
ubuntu bash
# 挂载自定义配置文件
## 挂载自定义配置文件
$ docker run -d \
--mount type=bind,source=/path/to/my.cnf,target=/etc/mysql/my.cnf \
mysql
@@ -158,7 +158,7 @@ $ docker run -d \
---
## 查看挂载信息
### 查看挂载信息
```bash
$ docker inspect mycontainer --format '{{json .Mounts}}' | jq
@@ -189,9 +189,9 @@ $ docker inspect mycontainer --format '{{json .Mounts}}' | jq
---
## 常见问题
### 常见问题
### Q: 路径不存在报错
#### Q: 路径不存在报错
```bash
$ docker run --mount type=bind,source=/not/exist,target=/app nginx
@@ -201,27 +201,27 @@ bind source path does not exist: /not/exist
**解决**确保源路径存在或改用 `-v`会自动创建
### Q: 权限问题
#### Q: 权限问题
容器内用户可能无权访问挂载的文件
```bash
# 方法1确保宿主机文件权限允许容器用户访问
## 方法1确保宿主机文件权限允许容器用户访问
$ chmod -R 755 /path/to/data
# 方法2以 root 运行容器
## 方法2以 root 运行容器
$ docker run -u root ...
# 方法3使用相同的 UID
## 方法3使用相同的 UID
$ docker run -u $(id -u):$(id -g) ...
```
### Q: macOS/Windows 性能问题
#### Q: macOS/Windows 性能问题
Docker Desktop Bind Mount 性能较差需要跨文件系统同步
```bash
# 使用 :cached 或 :delegated 提高性能macOS
## 使用 :cached 或 :delegated 提高性能macOS
$ docker run -v /host/path:/container/path:cached myapp
```
@@ -233,41 +233,41 @@ $ docker run -v /host/path:/container/path:cached myapp
---
## 最佳实践
### 最佳实践
### 1. 开发环境使用 Bind Mount
#### 1. 开发环境使用 Bind Mount
```bash
# 代码热更新
## 代码热更新
$ docker run -v $(pwd):/app -p 3000:3000 node npm run dev
```
### 2. 生产环境使用 Volume
#### 2. 生产环境使用 Volume
```bash
# 数据持久化
## 数据持久化
$ docker run -v mysql_data:/var/lib/mysql mysql
```
### 3. 配置文件使用只读挂载
#### 3. 配置文件使用只读挂载
```bash
$ docker run -v /config/nginx.conf:/etc/nginx/nginx.conf:ro nginx
```
### 4. 注意路径安全
#### 4. 注意路径安全
```bash
# ❌ 危险:挂载根目录或敏感目录
## ❌ 危险:挂载根目录或敏感目录
$ docker run -v /:/host ...
# ✅ 只挂载必要的目录
## ✅ 只挂载必要的目录
$ docker run -v /app/data:/data ...
```
---
## 本章小结
### 本章小结
| 要点 | 说明 |
|------|------|
@@ -277,8 +277,8 @@ $ docker run -v /app/data:/data ...
| **适用场景** | 开发环境配置文件日志 |
| **vs Volume** | Bind 更灵活Volume 更适合生产 |
## 延伸阅读
### 延伸阅读
- [数据卷](volume.md)Docker 管理的持久化存储
- [tmpfs 挂载](tmpfs.md)内存临时存储
- [Compose 数据管理](../compose/compose_file.md)Compose 中的挂载配置
- [Compose 数据管理](../compose/9.5_compose_file.md)Compose 中的挂载配置

View File

@@ -1,6 +1,6 @@
# 数据卷
## 数据卷
## 为什么需要数据卷
### 为什么需要数据卷
容器的存储层有一个关键问题**容器删除后数据就没了**
@@ -15,7 +15,7 @@ flowchart LR
---
## 数据卷的特性
### 数据卷的特性
| 特性 | 说明 |
|------|------|
@@ -27,9 +27,9 @@ flowchart LR
---
## 数据卷 vs 容器存储层
### 数据卷 vs 容器存储层
#### 容器存储层不推荐存储重要数据
##### 容器存储层不推荐存储重要数据
```mermaid
graph TD
@@ -43,7 +43,7 @@ graph TD
Delete[容器删除] -->|导致| DataLost[数据丢失 ❌]
```
#### 数据卷推荐
##### 数据卷推荐
```mermaid
graph TD
@@ -61,15 +61,15 @@ graph TD
---
## 数据卷基本操作
### 数据卷基本操作
### 创建数据卷
#### 创建数据卷
```bash
$ docker volume create my-vol
```
### 列出所有数据卷
#### 列出所有数据卷
```bash
$ docker volume ls
@@ -79,7 +79,7 @@ local postgres_data
local redis_data
```
### 查看数据卷详情
#### 查看数据卷详情
```bash
$ docker volume inspect my-vol
@@ -102,9 +102,9 @@ $ docker volume inspect my-vol
---
## 挂载数据卷
### 挂载数据卷
### 方式一--mount推荐
#### 方式一--mount推荐
```bash
$ docker run -d \
@@ -121,7 +121,7 @@ $ docker run -d \
| `target` | 容器内挂载路径 |
| `readonly` | 可选只读挂载 |
### 方式二-v简写
#### 方式二-v简写
```bash
$ docker run -d \
@@ -132,7 +132,7 @@ $ docker run -d \
**格式**`-v 数据卷名:容器路径[:选项]`
### 两种方式对比
#### 两种方式对比
| 特性 | --mount | -v |
|------|---------|-----|
@@ -140,15 +140,15 @@ $ docker run -d \
| 自动创建卷 | source 不存在会报错 | 自动创建 |
| 推荐程度 | 推荐更明确 | 常用更简洁 |
### 只读挂载
#### 只读挂载
```bash
# --mount 方式
## --mount 方式
$ docker run -d \
--mount source=my-vol,target=/data,readonly \
nginx
# -v 方式
## -v 方式
$ docker run -d \
-v my-vol:/data:ro \
nginx
@@ -156,25 +156,25 @@ $ docker run -d \
---
## 使用场景示例
### 使用场景示例
### 场景一数据库持久化
#### 场景一数据库持久化
```bash
# 创建数据卷
## 创建数据卷
$ docker volume create postgres_data
# 启动 PostgreSQL数据存储在数据卷中
## 启动 PostgreSQL数据存储在数据卷中
$ docker run -d \
--name postgres \
-e POSTGRES_PASSWORD=secret \
-v postgres_data:/var/lib/postgresql/data \
postgres:16
# 即使删除容器,数据仍然保留
## 即使删除容器,数据仍然保留
$ docker rm -f postgres
# 重新启动,数据还在
## 重新启动,数据还在
$ docker run -d \
--name postgres \
-e POSTGRES_PASSWORD=secret \
@@ -182,27 +182,27 @@ $ docker run -d \
postgres:16
```
### 场景二多容器共享数据
#### 场景二多容器共享数据
```bash
# 创建共享数据卷
## 创建共享数据卷
$ docker volume create shared-data
# 容器 A 写入数据
## 容器 A 写入数据
$ docker run -d --name writer \
-v shared-data:/data \
alpine sh -c "while true; do date >> /data/log.txt; sleep 5; done"
# 容器 B 读取数据
## 容器 B 读取数据
$ docker run --rm \
-v shared-data:/data \
alpine cat /data/log.txt
```
### 场景三配置文件持久化
#### 场景三配置文件持久化
```bash
# 将 nginx 配置存储在数据卷中
## 将 nginx 配置存储在数据卷中
$ docker run -d \
-v nginx-config:/etc/nginx/conf.d \
-v nginx-logs:/var/log/nginx \
@@ -212,28 +212,28 @@ $ docker run -d \
---
## 数据卷管理
### 数据卷管理
### 删除数据卷
#### 删除数据卷
```bash
# 删除指定数据卷
## 删除指定数据卷
$ docker volume rm my-vol
# 删除容器时同时删除数据卷
## 删除容器时同时删除数据卷
$ docker rm -v container_name
```
### 清理未使用的数据卷
#### 清理未使用的数据卷
```bash
# 查看未被任何容器使用的数据卷
## 查看未被任何容器使用的数据卷
$ docker volume ls -f dangling=true
# 删除所有未使用的数据卷
## 删除所有未使用的数据卷
$ docker volume prune
# 强制删除(不提示确认)
## 强制删除(不提示确认)
$ docker volume prune -f
```
@@ -241,12 +241,12 @@ $ docker volume prune -f
---
## 数据卷备份与恢复
### 数据卷备份与恢复
### 备份数据卷
#### 备份数据卷
```bash
# 使用临时容器挂载数据卷,打包备份
## 使用临时容器挂载数据卷,打包备份
$ docker run --rm \
-v my-vol:/source:ro \
-v $(pwd):/backup \
@@ -259,24 +259,24 @@ $ docker run --rm \
3. 挂载当前目录到 `/backup`
4. 使用 tar 打包
### 恢复数据卷
#### 恢复数据卷
```bash
# 创建新数据卷
## 创建新数据卷
$ docker volume create my-vol-restored
# 解压备份到新数据卷
## 解压备份到新数据卷
$ docker run --rm \
-v my-vol-restored:/target \
-v $(pwd):/backup:ro \
alpine tar xzf /backup/my-vol-backup.tar.gz -C /target
```
### 备份脚本示例
#### 备份脚本示例
```bash
#!/bin/bash
# backup-volume.sh
## backup-volume.sh
VOLUME_NAME=$1
BACKUP_DIR=${2:-/backups}
@@ -292,7 +292,7 @@ echo "Backed up ${VOLUME_NAME} to ${BACKUP_DIR}/${VOLUME_NAME}_${TIMESTAMP}.tar.
---
## 数据卷 vs 绑定挂载
### 数据卷 vs 绑定挂载
Docker 有两种主要的数据持久化方式
@@ -305,10 +305,10 @@ Docker 有两种主要的数据持久化方式:
| **备份** | 需要工具 | 直接访问文件 |
```bash
# 数据卷
## 数据卷
$ docker run -v mydata:/app/data nginx
# 绑定挂载
## 绑定挂载
$ docker run -v /host/path:/app/data nginx
```
@@ -316,27 +316,27 @@ $ docker run -v /host/path:/app/data nginx
---
## 常见问题
### 常见问题
### Q: 如何知道容器使用了哪些数据卷
#### Q: 如何知道容器使用了哪些数据卷
```bash
$ docker inspect container_name --format '{{json .Mounts}}' | jq
```
### Q: 数据卷的数据在哪里
#### Q: 数据卷的数据在哪里
```bash
# 查看数据卷详情
## 查看数据卷详情
$ docker volume inspect my-vol
# Mountpoint 字段显示实际路径
## Mountpoint 字段显示实际路径
"Mountpoint": "/var/lib/docker/volumes/my-vol/_data"
```
> **注意**不建议直接修改 Mountpoint 中的文件应通过容器操作
### Q: 如何在不同机器间迁移数据卷
#### Q: 如何在不同机器间迁移数据卷
1. 在源机器备份`docker run --rm -v mydata:/data -v $(pwd):/backup alpine tar czf /backup/data.tar.gz -C /data .`
2. 传输 tar.gz 文件
@@ -344,7 +344,7 @@ $ docker volume inspect my-vol
---
## 本章小结
### 本章小结
| 操作 | 命令 |
|------|------|
@@ -355,8 +355,8 @@ $ docker volume inspect my-vol
| 清理未用 | `docker volume prune` |
| 挂载数据卷 | `-v name:/path` `--mount source=name,target=/path` |
## 延伸阅读
### 延伸阅读
- [绑定挂载](bind-mounts.md)挂载宿主机目录
- [tmpfs 挂载](tmpfs.md)内存中的临时存储
- [存储驱动](../13_implementation/ufs.md)Docker 存储的底层原理
- [存储驱动](../13_implementation/13.4_ufs.md)Docker 存储的底层原理

View File

@@ -1,6 +1,6 @@
# 网络配置
## 网络配置
## Docker 网络概述
### Docker 网络概述
Docker 容器需要网络来
- 与外部世界通信访问互联网被外部访问
@@ -9,7 +9,7 @@ Docker 容器需要网络来:
Docker 在安装时会自动配置网络基础设施大多数情况下开箱即用
## 默认网络架构
### 默认网络架构
Docker 启动时自动创建以下网络组件
@@ -36,7 +36,7 @@ graph TD
Internet((互联网)) <--> eth0
```
### 核心组件
#### 核心组件
| 组件 | 说明 |
|------|------|
@@ -45,7 +45,7 @@ graph TD
| **容器 eth0** | 容器内的网卡 |
| **IP 地址** | 自动从 172.17.0.0/16 网段分配 |
### 数据流向
#### 数据流向
```
容器 A (172.17.0.2) → docker0 → 容器 B (172.17.0.3) (容器间通信)
@@ -55,7 +55,7 @@ graph TD
---
## Docker 网络类型
### Docker 网络类型
查看默认网络
@@ -77,9 +77,9 @@ ghi789... none null local
---
## 用户自定义网络推荐
### 用户自定义网络推荐
### 为什么要用自定义网络
#### 为什么要用自定义网络
默认 bridge 网络的局限
@@ -89,30 +89,30 @@ ghi789... none null local
| 所有容器在同一网络 | 更好的隔离性 |
| 需要 --link已废弃 | 原生支持服务发现 |
### 创建自定义网络
#### 创建自定义网络
```bash
# 创建网络
## 创建网络
$ docker network create mynet
# 查看网络详情
## 查看网络详情
$ docker network inspect mynet
```
### 使用自定义网络
#### 使用自定义网络
```bash
# 启动容器并连接到自定义网络
## 启动容器并连接到自定义网络
$ docker run -d --name web --network mynet nginx
$ docker run -d --name db --network mynet postgres
# 在 web 容器中可以直接用容器名访问 db
## 在 web 容器中可以直接用容器名访问 db
$ docker exec web ping db
PING db (172.18.0.3): 56 data bytes
64 bytes from 172.18.0.3: seq=0 ttl=64 time=0.083 ms
```
### 容器名 DNS 解析
#### 容器名 DNS 解析
自定义网络自动提供 DNS 服务
@@ -131,45 +131,45 @@ PING db (172.18.0.3): 56 data bytes
---
## 容器互联
### 容器互联
### 同一网络内的容器
#### 同一网络内的容器
同一自定义网络内的容器可以直接通信
```bash
# 创建网络
## 创建网络
$ docker network create app-net
# 启动应用和数据库
## 启动应用和数据库
$ docker run -d --name redis --network app-net redis
$ docker run -d --name app --network app-net myapp
# app 容器中可以用 redis:6379 连接 Redis
## app 容器中可以用 redis:6379 连接 Redis
```
### 连接到多个网络
#### 连接到多个网络
一个容器可以连接到多个网络
```bash
# 启动容器
## 启动容器
$ docker run -d --name multi-net-container --network frontend nginx
# 再连接到另一个网络
## 再连接到另一个网络
$ docker network connect backend multi-net-container
# 查看容器的网络
## 查看容器的网络
$ docker inspect multi-net-container --format '{{json .NetworkSettings.Networks}}'
```
### --link 已废弃
#### --link 已废弃
```bash
# 旧方式(不推荐)
## 旧方式(不推荐)
$ docker run --link db:database myapp
# 新方式(推荐)
## 新方式(推荐)
$ docker network create mynet
$ docker run --network mynet --name db postgres
$ docker run --network mynet --name app myapp
@@ -177,18 +177,18 @@ $ docker run --network mynet --name app myapp
---
## 端口映射
### 端口映射
容器默认只能在 Docker 网络内访问要从外部访问容器需要端口映射
### 基本语法
#### 基本语法
```bash
# -p 宿主机端口:容器端口
## -p 宿主机端口:容器端口
$ docker run -d -p 8080:80 nginx
```
### 映射方式
#### 映射方式
| 参数 | 说明 | 示例 |
|------|------|------|
@@ -198,14 +198,14 @@ $ docker run -d -p 8080:80 nginx
| `-p 127.0.0.1:8080:80` | 只绑定本地 | 仅本机可访问 |
| `-p 8080:80/udp` | UDP 端口 | UDP 协议 |
### 查看端口映射
#### 查看端口映射
```bash
$ docker port mycontainer
80/tcp -> 0.0.0.0:8080
```
### 端口映射示意图
#### 端口映射示意图
```
外部请求 http://宿主机IP:8080
@@ -222,22 +222,22 @@ $ docker port mycontainer
---
## 网络隔离
### 网络隔离
不同网络之间默认隔离
```bash
# 创建两个网络
## 创建两个网络
$ docker network create frontend
$ docker network create backend
# 容器 A 在 frontend
## 容器 A 在 frontend
$ docker run -d --name web --network frontend nginx
# 容器 B 在 backend
## 容器 B 在 backend
$ docker run -d --name db --network backend postgres
# web 无法直接访问 db不同网络
## web 无法直接访问 db不同网络
$ docker exec web ping db
ping: db: Name or service not known
```
@@ -246,34 +246,34 @@ ping: db: Name or service not known
---
## 常用命令
### 常用命令
```bash
# 列出网络
## 列出网络
$ docker network ls
# 创建网络
## 创建网络
$ docker network create mynet
# 查看网络详情
## 查看网络详情
$ docker network inspect mynet
# 连接容器到网络
## 连接容器到网络
$ docker network connect mynet mycontainer
# 断开网络连接
## 断开网络连接
$ docker network disconnect mynet mycontainer
# 删除网络
## 删除网络
$ docker network rm mynet
# 清理未使用的网络
## 清理未使用的网络
$ docker network prune
```
---
## 本章小结
### 本章小结
| 概念 | 要点 |
|------|------|
@@ -283,9 +283,9 @@ $ docker network prune
| **网络隔离** | 不同网络默认隔离增强安全性 |
| **--link** | 已废弃使用自定义网络替代 |
## 延伸阅读
### 延伸阅读
- [高级网络配置](linking.md)容器互联详解
- [配置 DNS](dns.md)自定义 DNS 设置
- [端口映射](port_bindbindbindport.md)高级端口配置
- [Compose 网络](../compose/compose_file.md)Compose 中的网络配置
- [Compose 网络](../compose/9.5_compose_file.md)Compose 中的网络配置

View File

@@ -1,6 +1,6 @@
# 配置 DNS
## 配置 DNS
## 容器的 DNS 机制
### 容器的 DNS 机制
Docker 容器的 DNS 配置有两种情况
@@ -9,18 +9,18 @@ Docker 容器的 DNS 配置有两种情况:
---
## 嵌入式 DNS (Embedded DNS)
### 嵌入式 DNS (Embedded DNS)
这是 Docker 网络最强大的功能之一在自定义网络中容器可以通过"名字"找到彼此而不需要知道对方的 IP因为 IP 可能会变
```bash
# 1. 创建自定义网络
## 1. 创建自定义网络
$ docker network create mynet
# 2. 启动容器 web 并加入网络
## 2. 启动容器 web 并加入网络
$ docker run -d --name web --network mynet nginx
# 3. 启动容器 client 并尝试 ping web
## 3. 启动容器 client 并尝试 ping web
$ docker run -it --rm --network mynet alpine ping web
PING web (172.18.0.2): 56 data bytes
64 bytes from 172.18.0.2: seq=0 ttl=64 time=0.074 ms
@@ -31,11 +31,11 @@ Docker 守护进程在 `127.0.0.11` 运行了一个 DNS 服务器。容器内的
---
## 配置 DNS 参数
### 配置 DNS 参数
如果你需要手动配置容器的 DNS例如使用内网 DNS 服务器可以在 `docker run` 中使用以下参数
### 1. --dns
#### 1. --dns
指定 DNS 服务器 IP
@@ -44,7 +44,7 @@ $ docker run -it --dns=114.114.114.114 ubuntu cat /etc/resolv.conf
nameserver 114.114.114.114
```
### 2. --dns-search
#### 2. --dns-search
指定 DNS 搜索域例如设置为 `example.com` `ping host` 会尝试解析 `host.example.com`
@@ -52,7 +52,7 @@ nameserver 114.114.114.114
$ docker run --dns-search=example.com myapp
```
### 3. --hostname (-h)
#### 3. --hostname (-h)
设置容器的主机名
@@ -62,7 +62,7 @@ $ docker run -h myweb nginx
---
## 全局 DNS 配置
### 全局 DNS 配置
如果希望所有容器都使用特定的 DNS 服务器而不是继承宿主机可以修改 `/etc/docker/daemon.json`
@@ -79,9 +79,9 @@ $ docker run -h myweb nginx
---
## 常见问题
### 常见问题
### Q: 容器无法解析域名
#### Q: 容器无法解析域名
**现象**`ping www.baidu.com` 失败 `ping 8.8.8.8` 成功
@@ -90,7 +90,7 @@ $ docker run -h myweb nginx
2. 尝试手动指定 DNS`docker run --dns 8.8.8.8 ...`
3. 检查防火墙是否拦截了 UDP 53 端口
### Q: 无法通过容器名通信
#### Q: 无法通过容器名通信
**现象**`ping db` 提示 `bad address 'db'`
@@ -100,7 +100,7 @@ $ docker run -h myweb nginx
---
## 本章小结
### 本章小结
| 场景 | DNS 行为 | 备注 |
|------|----------|------|
@@ -108,7 +108,7 @@ $ docker run -h myweb nginx
| **自定义网络** | Docker 嵌入式 DNS | 支持容器名解析 |
| **手动指定** | 使用 `--dns` | 覆盖默认配置 |
## 延伸阅读
### 延伸阅读
- [网络模式](README.md)Docker 网络概览
- [端口映射](port_mapping.md)外部访问

View File

@@ -1,6 +1,6 @@
# 外部访问容器
## 外部访问容器
## 为什么要映射端口
### 为什么要映射端口
容器运行在自己的隔离网络环境中通常是 Bridge 模式这意味着
- **容器之间**可以通过 IP 或容器名自定义网络互通
@@ -26,14 +26,14 @@
---
## 端口映射方式
### 端口映射方式
### 1. 指定映射 (-p)
#### 1. 指定映射 (-p)
使用 `-p <宿主机端口>:<容器端口>` 格式
```bash
# 将宿主机的 8080 端口映射到容器的 80 端口
## 将宿主机的 8080 端口映射到容器的 80 端口
$ docker run -d -p 8080:80 nginx
```
@@ -48,7 +48,7 @@ $ docker run -d -p 8080:80 nginx
| `hostPort:containerPort` | 绑定所有 IP (0.0.0.0) 的特定端口 | `-p 8080:80` (默认) |
| `containerPort` | 绑定所有 IP 的随机端口 | `-p 80` |
### 2. 随机映射 (-P)
#### 2. 随机映射 (-P)
使用 `-P` (大写) 参数Docker 会随机映射 Dockerfile `EXPOSE` 指令暴露的所有端口到宿主机的高端口49000-49900
@@ -68,9 +68,9 @@ abc123456 0.0.0.0:49153->80/tcp
---
## 查看端口映射
### 查看端口映射
### docker port
#### docker port
```bash
$ docker port mycontainer
@@ -78,7 +78,7 @@ $ docker port mycontainer
80/tcp -> [::]:8080
```
### docker ps
#### docker ps
```bash
$ docker ps
@@ -88,20 +88,20 @@ abc123456 nginx 0.0.0.0:8080->80/tcp web
---
## 最佳实践与安全
### 最佳实践与安全
### 1. 限制监听 IP
#### 1. 限制监听 IP
默认情况下`-p 8080:80` 会监听 `0.0.0.0:8080`这意味着任何人只要能连接你的宿主机 IP就能访问该服务
如果不希望对外暴露例如数据库服务应绑定到 `127.0.0.1`
```bash
# 仅允许本机访问
## 仅允许本机访问
$ docker run -d -p 127.0.0.1:3306:3306 mysql
```
### 2. 避免端口冲突
#### 2. 避免端口冲突
如果宿主机 8080 已经被占用了容器将无法启动
@@ -109,7 +109,7 @@ $ docker run -d -p 127.0.0.1:3306:3306 mysql
- 更换宿主机端口`-p 8081:80`
- Docker 自动分配`-p 80`
### 3. UDP 映射
#### 3. UDP 映射
默认是 TCP 协议如果要映射 UDP 服务 DNS, Syslog
@@ -119,14 +119,14 @@ $ docker run -d -p 53:53/udp dns-server
---
## 实现原理
### 实现原理
Docker 使用 `docker-proxy` 进程用户态 `iptables` DNAT 规则内核态来实现端口转发
当流量到达宿主机端口时iptables 规则将其目标地址修改为容器 IP 并转发
```bash
# 简化的 iptables 逻辑
## 简化的 iptables 逻辑
iptables -t nat -A DOCKER -p tcp --dport 8080 -j DNAT --to-destination 172.17.0.2:80
```
@@ -134,7 +134,7 @@ iptables -t nat -A DOCKER -p tcp --dport 8080 -j DNAT --to-destination 172.17.0.
---
## 本章小结
### 本章小结
| 要点 | 说明 |
|------|------|
@@ -143,7 +143,7 @@ iptables -t nat -A DOCKER -p tcp --dport 8080 -j DNAT --to-destination 172.17.0.
| **安全性** | 默认监听所有 IP敏感服务应绑定 `127.0.0.1` |
| **查看** | 使用 `docker port` `docker ps` |
## 延伸阅读
### 延伸阅读
- [EXPOSE 指令](../04_image/dockerfile/expose.md) Dockerfile 中声明端口
- [网络模式](README.md)Host 模式不需要端口映射