docker容器网络需按角色分网、用自定义bridge替代默认docker0,通过多网络隔离实现服务分层(如frontend/backend),结合compose或swarm声明式编排,支持跨主机overlay网络与内置dns服务发现。

Docker 容器网络在分布式系统中不是简单“连通就行”,而是要兼顾服务发现、隔离性、可扩展性和跨主机通信能力。核心在于按角色分网、用自定义网络替代默认 bridge、结合 Compose 或 Swarm 做声明式编排。
用自定义 bridge 网络实现服务分层隔离
默认的 bridge 网络(即 docker0)不支持静态 IP 和跨容器 DNS 按名解析的稳定保障,也不适合多服务协同场景。必须创建独立桥接网络,按功能划分:
- 前端服务(如 Nginx、React App)单独进
frontend网络 - 后端 API 服务同时接入
frontend和backend网络 - 数据库、缓存等基础组件只接入
backend网络
这样 web → api → db 的调用路径清晰,且 db 不暴露给前端,天然限流+防直连。
docker network create --driver bridge frontend docker network create --driver bridge backend
启动时显式指定网络:
docker run -d --name web --network frontend nginx docker run -d --name api --network frontend --network backend my-api:latest docker run -d --name redis --network backend redis:alpine
此时 web 可以 ping api,api 可以 ping redis,但 web 无法直接访问 redis —— 隔离靠网络拓扑实现,不用额外防火墙规则。
在 Docker Compose 中定义多网络拓扑
比手动 docker run 更可靠,适合微服务协作。关键点是:
- 每个 service 显式声明
networks列表 -
networks:顶层定义网络驱动和子网(可选) - 容器名即 DNS 名,无需写 IP
示例 docker-compose.yml:
version: '3.8'
services:
web:
image: nginx
networks: [frontend]
api:
image: my-api
networks: [frontend, backend]
redis:
image: redis:alpine
networks: [backend]
networks:
frontend:
driver: bridge
ipam:
config: [{subnet: 192.168.10.0/24}]
backend:
driver: bridge
ipam:
config: [{subnet: 192.168.20.0/24}]
启动后,api 内部可通过 redis 这个主机名访问 Redis,自动解析为 192.168.20.x 地址;web 访问 api 同理,且不会误连到 redis。
跨主机部署需用 overlay 网络(Swarm 模式)
单机多容器用 bridge 就够了,但生产级分布式系统通常跨多台物理机或云节点。这时必须启用 Swarm 并创建 overlay 网络:
# 初始化 Swarm(任一节点执行) docker swarm init # 创建 overlay 网络(自动跨节点传播) docker network create -d overlay --attachable my-overlay # 启动服务并指定该网络(支持跨主机服务发现) docker service create --network my-overlay --name api my-api:latest docker service create --network my-overlay --name redis redis:alpine
所有加入 Swarm 的节点上,容器只要连入 my-overlay,就能通过服务名(如 redis)互相通信,底层由 VXLAN 封装传输,对应用完全透明。
绑定固定 IP(仅限单机调试或测试环境)
生产环境不推荐硬编码 IP,但开发联调时便于抓包或配置白名单。必须用自定义 bridge + --ip,默认 bridge 不支持:
docker network create --subnet=172.30.0.0/24 --gateway=172.30.0.1 mynet docker run -d --name db --network mynet --ip 172.30.0.10 mysql:8
注意:IP 必须在子网范围内,且不能与其他容器冲突;重启容器时 IP 会保留,但不适用于动态扩缩容场景。
不复杂但容易忽略











