端口映射失败核心原因有三:映射未生效、宿主机端口被占用、防火墙或网络策略拦截;需依次验证docker ps或docker port确认映射存在,ss/lsof检查端口占用,firewall-cmd或iptables核查放行规则。

直接看容器能不能被访问,比猜原因更高效。核心就三件事:映射配对了没、端口空闲没、流量放行没。
确认端口映射是否生效
先查容器有没有真正把端口挂到宿主机上:
- 运行
docker ps,看输出里有没有类似0.0.0.0:8080->80/tcp这样的映射记录 - 如果只看到
80/tcp没有箭头和宿主机端口,说明-p参数漏了或写错了 - 用
docker port单独查,返回为空就代表没映射成功 - 进容器内部检查服务是否真在监听目标端口:
docker exec -it netstat -tuln | grep :80
检查宿主机端口是否被占用
映射失败常因为端口早被别人占了:
- 查 8080 是否被占:
ss -tuln | grep ':8080'或lsof -i :8080 - 输出里如果有 PID,用
ps -p <pid> -o comm=</pid>看是哪个进程 - 临时释放:停掉非关键进程,或改用其他端口,比如把
-p 8080:80改成-p 8081:80 - 注意 Docker Compose 中的 ports 字段必须写成
"8080:80"格式,引号不能少(尤其在 YAML 中)
验证防火墙与网络策略是否放行
即使映射正确,也可能被拦在门口:
- 查防火墙状态:
firewall-cmd --state,如果是 running,再查端口是否开放:firewall-cmd --list-ports - 没开就加一条:
firewall-cmd --add-port=8080/tcp --permanent && firewall-cmd --reload - 云服务器还要看安全组——确保入方向规则允许对应端口的 TCP 流量
- 某些系统启用了
iptables或nftables,可运行iptables -t nat -L -n | grep 8080看是否有对应 DNAT 规则
排查容器网络模式与宿主机路由
默认 bridge 模式下,Docker 会自动配置 iptables 和网桥,但有时会出意外:
- 查容器 IP:
docker inspect | grep IPAddress - 从宿主机 ping 这个 IP,通说明容器网络正常;不通可能是 docker0 网桥异常
- 检查网桥状态:
ip link show docker0,若状态为 DOWN,重启 docker 服务:systemctl restart docker - 确认内核参数开启转发:
sysctl net.ipv4.ip_forward应返回 1;不是就执行echo 1 > /proc/sys/net/ipv4/ip_forward并写入/etc/sysctl.conf











