核心是减少网络跳数、绕过nat、启用高效解析;实测延迟从30ms降至5ms的关键在于:用自定义bridge替代默认docker0以消除广播与snat开销,同主机高频服务改用unix socket,关闭ipv6并调小mtu,跨主机慎用overlay而优先host+反向代理。

核心是减少网络跳数、绕过 NAT、启用高效解析,而不是追求单一“最优模式”。实测中,延迟从 30ms 降至 5ms 的关键动作集中在三层:网络拓扑设计、通信路径精简、内核与协议调优。
用自定义 bridge 替代默认 docker0,兼顾低延迟与强隔离
默认 bridge(docker0)所有容器挤在同一个 /16 子网里,广播多、DNS 响应慢、IP 易冲突,还强制走 iptables SNAT,多出一跳。自定义 bridge 则能消除这些隐性开销:
- 显式创建独占子网:
docker network create --driver bridge --subnet=172.21.0.0/16 --gateway=172.21.0.1 --internal app-net,--internal禁止外联,减少干扰 - 容器启动时自动注册 DNS 名称,service-a 可直接
curl http://service-b:8080,无需环境变量或硬编码 IP - 不经过 NAT 转发,实测单机内通信延迟降低 30%~50%,且避免 conntrack 表膨胀
- 同一业务域的服务(如前端+API+缓存)统一接入该网络,跨域通信则通过明确的出口网关控制
同主机服务间用 Unix Socket 替代 TCP,砍掉网络栈
当两个容器部署在同一宿主机且存在高频调用关系(如 Nginx ↔ PHP-FPM、Go 服务 ↔ 本地 Redis),TCP 连接哪怕走 localhost 也要经过协议栈处理。Unix Domain Socket 直接走 VFS 层,零网络开销:
- PHP-FPM 配置监听
listen = /var/run/php-fpm.sock,并设listen.owner = www-data - Nginx 配置
fastcgi_pass unix:/var/run/php-fpm.sock; - Docker Compose 中用 named volume 共享 socket 文件目录:
volumes: - php-socket:/var/run - 确保启动顺序:PHP-FPM 容器先就绪,再启动 Nginx;可用
depends_on+ healthcheck 配合
关闭 IPv6 与调小 MTU,消除内核协商延迟
很多业务纯 IPv4,但 Docker 默认启用 IPv6 支持,会触发额外的地址探测和 DNS 查询(AAAA 记录),增加首次连接延迟。MTU 不匹配则导致分片重传,尤其在 overlay 或云平台虚拟网卡上更明显:
- 创建网络时禁用 IPv6:
docker network create --ipv6=false --opt com.docker.network.driver.mtu=1450 app-net(1450 适配多数云平台 VXLAN 封装后余量) - 若使用 host 模式或 macvlan,可设为 9000(jumbo frames),前提是物理链路全支持
- 在容器内验证:
ip link show eth0 | grep mtu和cat /proc/sys/net/ipv6/conf/all/disable_ipv6应为 1
跨主机场景下慎用 overlay,优先 host + 反向代理
Overlay 网络依赖 VXLAN 封装/解封装和键值存储同步,在边缘节点或高并发下引入 1–3ms 固定延迟,且故障定位困难。对延迟敏感的服务,更推荐:
- 关键服务(如实时计算、风控 API)用
--network=host直通宿主机网络,配合宿主机 Nginx 或 Traefik 做反向代理和 TLS 终止 - 代理层配置 keepalive 和 connection reuse,避免频繁建连
- 非关键服务仍走 overlay,按业务域切分多个 overlay 网络,避免单一大广播域
- 所有跨主机流量走物理网络直连(如 BGP 宣告容器网段),跳过隧道封装











