docker配置自定义网段需避开宿主机、k8s、虚拟机及云平台(如阿里云rds)等现有网络冲突,推荐使用172.29.0.0/16、10.200.0.0/16等冷门私有段;可通过修改daemon.json的bip或default-address-pools全局配置,或用docker network create按项目显式指定子网。

确认冲突来源:先查清楚谁在抢网段
云环境(如阿里云、AWS、腾讯云)通常预设内网 CIDR,比如 172.18.0.0/16、10.0.0.0/16 或 192.168.1.0/24。而 Docker 默认行为是:
- docker0 网桥用 172.17.0.1/16
- docker_gwbridge(Swarm 模式下)默认用 172.18.0.0/16
- 自定义 bridge 网络会从 172.17.0.0/16 ~ 172.31.0.0/16 自动选空闲子网
一旦 Docker 分配的子网和云平台 VPC、RDS、Redis 内网地址重叠,容器就无法访问这些服务——不是连不上,而是路由直接走错方向(比如发往 172.18.10.5 的包被当成本地 docker_gwbridge 流量处理了)。
修改 Docker 默认网段:一劳永逸避开云网段
核心操作是改 /etc/docker/daemon.json,让 Docker 主动避开你所在云环境的常用网段。以阿里云常见冲突(172.18.x.x)为例:
- 停服务:
sudo systemctl stop docker containerd - 删旧网桥:
sudo ip link delete docker0(如有残留) - 编辑配置:
sudo vi /etc/docker/daemon.json,填入:
"bip": "10.200.0.1/24",
"default-address-pools": [
{"base": "10.201.0.0/16", "size": 24}
]
}
说明:
-
bip控制 docker0 初始地址(建议选 10.x 或 192.168.x 中未被云占用的段) -
default-address-pools控制后续所有自定义 bridge 网络的自动分配范围(避免再撞上 172.18) - 保存后执行
sudo systemctl start docker,新网络就会从 10.201.0.0/16 起分配
单独调整 docker_gwbridge(Swarm 场景必做)
如果你启用了 Docker Swarm,docker_gwbridge 是独立存在的,默认也占 172.18.0.0/16,必须手动重建:
- 停全部服务:
docker stack rm <stack></stack>或docker-compose down - 断开并删除:
docker network disconnect -f docker_gwbridge <container></container>→docker network rm docker_gwbridge - 新建(避开云网段):
docker network create --subnet 192.168.100.0/24 --opt com.docker.network.bridge.name=docker_gwbridge docker_gwbridge
注意:--opt com.docker.network.bridge.name=docker_gwbridge 是关键,否则新建的只是普通网络,Swarm 不会识别它为网关桥。
验证与收尾:别跳过这三步
改完不验证等于白改。依次执行:
-
ip addr show docker0 | grep inet→ 确认是 10.200.0.1/24 这类新地址 -
docker network inspect docker_gwbridge | grep Subnet→ 确保已切换到 192.168.100.0/24 - 启动一个容器:
docker run --rm -it alpine ping -c2 10.0.0.2(假设这是你的 RDS 内网地址),能通即成功
如果仍不通,检查云安全组是否放行容器所在宿主机的出方向,以及 RDS 是否允许该 VPC 内网 IP 访问。











