docker网络本质是利用linux内核的网络命名空间、veth pair和iptables实现容器间隔离与通信;默认提供bridge、host、none、container、overlay五种驱动,分别适用于单机互联、性能优先、无网络需求、网络复用和跨主机集群场景。

Docker 网络本质是利用 Linux 内核能力,在隔离的网络命名空间之间建立可控通信路径。它不依赖虚拟机那样的完整网络栈,而是通过轻量机制实现容器“像独立主机一样联网”,同时保持高效和灵活。
核心原理:三件套支撑网络隔离与连通
Docker 网络不是黑盒,底层靠三个 Linux 基础设施协同工作:
-
网络命名空间(Network Namespace):为每个容器创建独立的网络视图,包含自己的网卡、路由表、iptables 规则和 ARP 表。容器内看到的
lo、eth0和宿主机完全无关。 -
veth pair(虚拟以太网设备对):像一根虚拟网线,一端插在容器的命名空间里(如
eth0@if123),另一端插在宿主机上(如vethabcd123),数据包进出靠这对设备透传。 -
iptables / Netfilter:负责关键转发逻辑。比如 SNAT 实现容器访问外网(把源 IP 改成宿主机 IP),DNAT 实现宿主机端口映射(如
-p 8080:80把宿主机 8080 流量转给容器 80)。
五种内置驱动类型及其典型用途
Docker 默认提供五种网络驱动,对应不同隔离粒度和连接需求:
-
bridge(桥接,默认):最常用。Docker 启动时自动创建
docker0虚拟网桥(默认子网172.17.0.0/16)。容器通过 veth pair 接入该网桥,彼此可互通,对外走 NAT。适合单机多容器场景,但默认docker0不支持容器名解析;推荐用docker network create创建自定义 bridge 网络,启用内置 DNS。 -
host(主机模式):容器直接复用宿主机的网络命名空间,不创建独立网卡,共享
localhost、端口和路由表。性能高、延迟低,但端口易冲突,且失去网络隔离——适用于监控代理、日志收集等需直连宿主机网络的工具容器。 -
none(无网络):只创建空的网络命名空间,仅保留
lo回环接口,不配 IP、不建 veth、不设路由。适用于纯计算类任务(如离线数据处理),或配合手动配置网络的高级场景。 -
container(共享网络):新容器不新建网络栈,而是复用另一个已有容器的网络命名空间(如
--net container:redis)。两者 IP、端口、socket 完全一致,适合需要紧耦合通信的辅助容器(如 sidecar 日志转发器)。 - overlay(覆盖网络):跨多台 Docker 主机的分布式网络,依赖键值存储(如 etcd)同步状态,常用于 Swarm 集群。让不同物理机上的容器像在同一个二层网络里互通,解决多节点服务发现与负载均衡问题。
怎么选?看这三点
选驱动不是凭感觉,主要看三件事:
- 是否需要跨主机通信?→ 选
overlay或第三方插件(如 Calico) - 是否追求极致性能且能接受端口管理风险?→ 选
host - 是否只是本地开发或单机部署多个服务?→ 优先用自定义
bridge,避免默认docker0的局限性











