Fix and update

This commit is contained in:
baohua
2026-02-09 11:34:35 -08:00
parent 784c989789
commit bb94a9f617
136 changed files with 2146 additions and 262 deletions

View File

@@ -1,6 +1,6 @@
## 网络配置
# 网络配置
### Docker 网络概述
## Docker 网络概述
Docker 容器需要网络来
- 与外部世界通信访问互联网被外部访问
@@ -9,7 +9,7 @@ Docker 容器需要网络来:
Docker 在安装时会自动配置网络基础设施大多数情况下开箱即用
### 默认网络架构
## 默认网络架构
Docker 启动时自动创建以下网络组件
@@ -36,7 +36,7 @@ graph TD
Internet((互联网)) <--> eth0
```
#### 核心组件
### 核心组件
| 组件 | 说明 |
|------|------|
@@ -45,7 +45,9 @@ graph TD
| **容器 eth0** | 容器内的网卡 |
| **IP 地址** | 自动从 172.17.0.0/16 网段分配 |
#### 数据流向
### 数据流向
具体内容如下
```
容器 A (172.17.0.2) → docker0 → 容器 B (172.17.0.3) (容器间通信)
@@ -55,7 +57,7 @@ graph TD
---
### Docker 网络类型
## Docker 网络类型
查看默认网络
@@ -77,9 +79,9 @@ ghi789... none null local
---
### 用户自定义网络推荐
## 用户自定义网络推荐
#### 为什么要用自定义网络
### 为什么要用自定义网络
默认 bridge 网络的局限
@@ -89,30 +91,38 @@ ghi789... none null local
| 所有容器在同一网络 | 更好的隔离性 |
| 需要 --link已废弃 | 原生支持服务发现 |
#### 创建自定义网络
### 创建自定义网络
运行以下命令
```bash
## 创建网络
$ docker network create mynet
## 查看网络详情
$ docker network inspect mynet
```
#### 使用自定义网络
### 使用自定义网络
运行以下命令
```bash
## 启动容器并连接到自定义网络
$ docker run -d --name web --network mynet nginx
$ docker run -d --name db --network mynet postgres
## 在 web 容器中可以直接用容器名访问 db
$ docker exec web ping db
PING db (172.18.0.3): 56 data bytes
64 bytes from 172.18.0.3: seq=0 ttl=64 time=0.083 ms
```
#### 容器名 DNS 解析
### 容器名 DNS 解析
自定义网络自动提供 DNS 服务
@@ -131,45 +141,57 @@ PING db (172.18.0.3): 56 data bytes
---
### 容器互联
## 容器互联
#### 同一网络内的容器
### 同一网络内的容器
同一自定义网络内的容器可以直接通信
```bash
## 创建网络
$ docker network create app-net
## 启动应用和数据库
$ docker run -d --name redis --network app-net redis
$ docker run -d --name app --network app-net myapp
## app 容器中可以用 redis:6379 连接 Redis
具体内容如下:
```
#### 连接到多个网络
### 连接到多个网络
一个容器可以连接到多个网络
```bash
## 启动容器
$ docker run -d --name multi-net-container --network frontend nginx
## 再连接到另一个网络
$ docker network connect backend multi-net-container
## 查看容器的网络
$ docker inspect multi-net-container --format '{{json .NetworkSettings.Networks}}'
```
#### --link 已废弃
### --link 已废弃
运行以下命令
```bash
## 旧方式(不推荐)
$ docker run --link db:database myapp
## 新方式(推荐)
$ docker network create mynet
$ docker run --network mynet --name db postgres
$ docker run --network mynet --name app myapp
@@ -177,18 +199,21 @@ $ docker run --network mynet --name app myapp
---
### 端口映射
## 端口映射
容器默认只能在 Docker 网络内访问要从外部访问容器需要端口映射
#### 基本语法
### 基本语法
运行以下命令
```bash
## -p 宿主机端口:容器端口
$ docker run -d -p 8080:80 nginx
```
#### 映射方式
### 映射方式
| 参数 | 说明 | 示例 |
|------|------|------|
@@ -198,14 +223,18 @@ $ docker run -d -p 8080:80 nginx
| `-p 127.0.0.1:8080:80` | 只绑定本地 | 仅本机可访问 |
| `-p 8080:80/udp` | UDP 端口 | UDP 协议 |
#### 查看端口映射
### 查看端口映射
运行以下命令
```bash
$ docker port mycontainer
80/tcp -> 0.0.0.0:8080
```
#### 端口映射示意图
### 端口映射示意图
具体内容如下
```
外部请求 http://宿主机IP:8080
@@ -222,22 +251,26 @@ $ docker port mycontainer
---
### 网络隔离
## 网络隔离
不同网络之间默认隔离
```bash
## 创建两个网络
$ docker network create frontend
$ docker network create backend
## 容器 A 在 frontend
$ docker run -d --name web --network frontend nginx
## 容器 B 在 backend
$ docker run -d --name db --network backend postgres
## web 无法直接访问 db不同网络
$ docker exec web ping db
ping: db: Name or service not known
```
@@ -246,34 +279,43 @@ ping: db: Name or service not known
---
### 常用命令
## 常用命令
运行以下命令
```bash
## 列出网络
$ docker network ls
## 创建网络
$ docker network create mynet
## 查看网络详情
$ docker network inspect mynet
## 连接容器到网络
$ docker network connect mynet mycontainer
## 断开网络连接
$ docker network disconnect mynet mycontainer
## 删除网络
$ docker network rm mynet
## 清理未使用的网络
$ docker network prune
```
---
### 本章小结
## 本章小结
| 概念 | 要点 |
|------|------|
@@ -283,9 +325,9 @@ $ docker network prune
| **网络隔离** | 不同网络默认隔离增强安全性 |
| **--link** | 已废弃使用自定义网络替代 |
### 延伸阅读
## 延伸阅读
- [高级网络配置](linking.md)容器互联详解
- [配置 DNS](dns.md)自定义 DNS 设置
- [端口映射](port_bindbindbindport.md)高级端口配置
- [端口映射](port_mapping.md)高级端口配置
- [Compose 网络](../compose/9.5_compose_file.md)Compose 中的网络配置

View File

@@ -9,18 +9,21 @@ Docker 容器的 DNS 配置有两种情况:
---
### 嵌入式 DNS (Embedded DNS)
### 嵌入式 DNS
这是 Docker 网络最强大的功能之一在自定义网络中容器可以通过"名字"找到彼此而不需要知道对方的 IP因为 IP 可能会变
```bash
## 1. 创建自定义网络
$ docker network create mynet
## 2. 启动容器 web 并加入网络
$ docker run -d --name web --network mynet nginx
## 3. 启动容器 client 并尝试 ping web
$ docker run -it --rm --network mynet alpine ping web
PING web (172.18.0.2): 56 data bytes
64 bytes from 172.18.0.2: seq=0 ttl=64 time=0.074 ms
@@ -52,7 +55,7 @@ nameserver 114.114.114.114
$ docker run --dns-search=example.com myapp
```
#### 3. --hostname (-h)
#### 3. --hostname-h
设置容器的主机名

View File

@@ -28,12 +28,16 @@
### 端口映射方式
#### 1. 指定映射 (-p)
#### 1. 指定映射
Docker 提供了多种方式来指定端口映射最常用的是 `-p` 参数
使用 `-p <宿主机端口>:<容器端口>` 格式
```bash
## 将宿主机的 8080 端口映射到容器的 80 端口
$ docker run -d -p 8080:80 nginx
```
@@ -48,7 +52,10 @@ $ docker run -d -p 8080:80 nginx
| `hostPort:containerPort` | 绑定所有 IP (0.0.0.0) 的特定端口 | `-p 8080:80` (默认) |
| `containerPort` | 绑定所有 IP 的随机端口 | `-p 80` |
#### 2. 随机映射 (-P)
#### 2. 随机映射
如果您不关心宿主机使用哪个端口可以使用随机映射功能
使用 `-P` (大写) 参数Docker 会随机映射 Dockerfile `EXPOSE` 指令暴露的所有端口到宿主机的高端口49000-49900
@@ -72,6 +79,11 @@ abc123456 0.0.0.0:49153->80/tcp
#### docker port
我们可以使用 `docker port` 命令来查看当前容器的端口映射规则
运行以下命令
```bash
$ docker port mycontainer
80/tcp -> 0.0.0.0:8080
@@ -80,6 +92,8 @@ $ docker port mycontainer
#### docker ps
运行以下命令
```bash
$ docker ps
CONTAINER ID IMAGE PORTS NAMES
@@ -92,12 +106,16 @@ abc123456 nginx 0.0.0.0:8080->80/tcp web
#### 1. 限制监听 IP
为了保证服务的安全性我们应该谨慎选择绑定的 IP 地址
默认情况下`-p 8080:80` 会监听 `0.0.0.0:8080`这意味着任何人只要能连接你的宿主机 IP就能访问该服务
如果不希望对外暴露例如数据库服务应绑定到 `127.0.0.1`
```bash
## 仅允许本机访问
$ docker run -d -p 127.0.0.1:3306:3306 mysql
```
@@ -127,6 +145,7 @@ Docker 使用 `docker-proxy` 进程(用户态)或 `iptables` DNAT 规则(
```bash
## 简化的 iptables 逻辑
iptables -t nat -A DOCKER -p tcp --dport 8080 -j DNAT --to-destination 172.17.0.2:80
```