remote驱动通过http restful api将docker网络操作委托给第三方sdn控制器,实现容器网络生命周期由ryu、opendaylight等统一编排,插件需实现cnm规范接口并调用控制器api下发流表、vlan/vxlan等配置。

利用 Docker 插件化网络架构对接第三方 SDN 控制器,核心在于让 Docker 的网络层(libnetwork)通过 remote 驱动 与外部 SDN 控制平面通信,从而把容器的网络生命周期(创建、连接、删除)交由 SDN 控制器统一编排。这不是简单地“连上 OVS”,而是将容器网络纳入 SDN 的全局视图中——比如 Ryu 或 OpenDaylight 可以动态下发流表、设置 QoS、隔离租户网络,而 Docker 只负责上报事件和执行指令。
理解 remote 驱动与 CNM 的协作机制
Docker 的容器网络模型(CNM)设计了可插拔的驱动接口,其中 remote 驱动 不自己实现网络逻辑,而是将所有网络操作(如创建网络、分配 IP、绑定端点)通过 HTTP API 转发给外部服务。这个外部服务就是你的 SDN 网络插件(常称 Network Plugin 或 SDN Orchestrator),它需实现 Docker 官方定义的 Remote Driver API 规范(含 /NetworkDriver.CreateNetwork、/EndpointDriver.CreateEndpoint 等端点)。
关键点:
- SDN 插件必须监听一个 Unix socket 或 TCP 端口,Docker daemon 通过 --network-plugin=remote --network-plugin-opt=spec=... 指向它
- 插件收到请求后,不是操作本地 bridge 或 veth,而是调用 SDN 控制器 REST/RESTCONF 接口(如 Ryu 的 /stats/flowentry/add),或直接操作 OVSDB
- 容器启动时,Docker 将沙盒(Sandbox)和端点(Endpoint)信息传给插件;插件据此在 OVS 上创建 port、配置 VLAN/VXLAN、下发 ACL
对接 Ryu 控制器的实操步骤
以轻量级 Python SDN 控制器 Ryu 为例,你需要一个中间插件桥接 Docker 和 Ryu:
- 部署 Ryu 并启用 ofctl_rest 和 simple_switch_13 应用,确保其监听 8080 端口(默认)
- 编写一个 minimal remote plugin(可用 Flask 或 FastAPI 实现),响应 Docker 的 POST 请求:
– 收到 /NetworkDriver.CreateNetwork 时,在 Ryu 中创建逻辑网络标识(如 VXLAN VNI=5001)
– 收到 /EndpointDriver.CreateEndpoint 时,调用 Ryu 的 /stats/flowentry/add 向目标 OVS switch 添加入向流表(匹配容器 MAC/IP,转发至对应 tunnel port) - 启动插件并注册为 Docker 插件:
docker plugin install --grant-all-permissions --alias ryu-net your-ryu-plugin - 创建网络时指定驱动:
docker network create -d ryu-net --opt vni=5001 my-sdn-net
对接 OpenDaylight(ODL)的关键配置
ODL 提供更成熟的 NETCONF/YANG 和 MD-SAL 支持,适合企业级集成:
- OVS 必须通过 OVSDB 协议接入 ODL(使用 ovs-vsctl set-manager ptcp:6640)
- 你的 remote plugin 需调用 ODL 的
network-topology和service-function-chainREST API,而非直接操作流表 - 重点配置网络策略:在 plugin 创建 Endpoint 时,向 ODL 发送
service-function-forwarder请求,将容器流量引入防火墙或负载均衡 SF 链 - Docker daemon 启动时添加参数:
--network-control-plane-protocol=remote --default-network-opt='com.docker.network.driver.mtu=1450'(适配 VXLAN 封装开销)
验证与调试要点
对接成功与否,不能只看容器是否能 ping 通,要分层确认:
- 检查 Docker 插件状态:
docker plugin ls显示 active,docker plugin inspect ryu-net查看挂载点 - 进入容器命名空间,确认 eth0 的 netns ID 是否被 OVS 正确识别:
ip link show | grep ovs - 在 OVS 上执行
ovs-ofctl dump-flows br-int,查看是否有匹配容器 IP 的流表项,动作是否指向正确的 tunnel 或 patch port - 在 SDN 控制器 UI(如 Ryu Web UI 或 ODL DLUX)中,确认该容器的端口已作为 host 出现在 topology 视图中











