Docker 架构怎么理解容器跨主机通信的底层路由

风晨同学_7647

风晨同学_7647

2026-09-02

124人浏览

原创

overlay网络通过vxlan封装实现跨主机容器通信:容器发包后,宿主机将原始帧封装进udp(端口4789),以物理ip为外层头传至目标主机,再解封投递,全程透明;控制面依赖raft等键值存储同步ip与主机映射关系。

docker 架构怎么理解容器跨主机通信的底层路由

容器跨主机通信的底层路由,本质是让不同物理机上的容器像在同一个局域网里那样直接通信。这不能靠默认的 docker0 网桥实现,因为每个宿主机的 docker0 是隔离的、子网也不同(比如 node1 是 172.17.0.0/16,node2 是 172.18.0.0/16),数据包根本“出不去”本机。Docker 架构通过在网络层之上叠加一层逻辑网络,并配合控制面协同,来打通这条路。

核心依赖:网络命名空间 + veth pair + 虚拟网桥

每个容器运行在独立的 net namespace 中,拥有自己的 IP、路由表和 iptables 规则;它通过一对 veth 虚拟网卡连接到宿主机的 docker0(或自定义网桥)。这个结构决定了:容器发包时,目标不在本地子网,就会走默认网关(如 172.17.0.1)——但这个网关只管本机网桥转发,不管跨主机。

所以,单靠 bridge 模式,跨主机通信天然断开。必须引入能跨越物理边界的机制。

Overlay 网络:用 VXLAN 封装实现“逻辑二层透传”

这是 Docker 原生支持的跨主机方案(尤其在 Swarm 模式下)。它的路由逻辑不是传统三层路由,而是“封装-解封装”的隧道路由:

  • 容器发出的数据包,目的 IP 是另一台主机上的容器地址(如 10.0.1.5)
  • 宿主机上的 dockerd 查到该 IP 属于远程节点,就用 VXLAN 封装:把原始以太帧作为载荷,外层打上 UDP 包头(目标端口 8472),源/目的 IP 换成两台宿主机的物理 IP(如 192.168.123.88 → 192.168.123.99)
  • 这个 UDP 包经物理网络正常路由送达对端宿主机
  • 对端 dockerd 收到后解封装,还原原始帧,再通过本地网桥和 veth pair 投递到目标容器

整个过程对容器透明——它只觉得自己在和同网段设备通信,而真实路由由宿主机内核和 docker daemon 共同完成。

minimax-mcp-docker版(适配极空间)
minimax-mcp-docker版(适配极空间)

MiniMax 图片理解 + 网络搜索 MCP 工具。适配 Docker 环境(极空间等),支持图片 OCR 识别、图像内容理解、网络搜索。API Key 安全存储在本地 credentials 文件,不暴露在代码中。

下载

控制面决定“往哪封”:键值存储协调网络状态

VXLAN 本身不解决“怎么知道 10.0.1.5 在哪台机器上”。这就需要控制平面:

  • Docker Swarm 内置基于 raft 协议的分布式键值存储(类似 etcd)
  • 每个节点上报自己管理的容器子网(如 node1: 10.0.1.0/24)、容器 IP 和宿主机物理 IP 的映射关系
  • 当 node1 上的容器要访问 10.0.1.5 时,dockerd 查询本地缓存或键值库,确认该 IP 归属 node2,才触发 VXLAN 封装

没有这套同步机制,封装目标就无从得知,跨主机通信就退化为手动配置静态路由或 IP 手动分配,无法动态扩缩容。

替代方案:macvlan 或直接路由,绕过封装走物理层

如果追求极致性能或已有成熟 SDN,也可以不用 Overlay:

  • macvlan:给容器分配一个独立 MAC 地址,绑定到宿主机物理网卡。容器获得与宿主机同网段的真实 IP(如都属 192.168.123.0/24),靠物理交换机做二层转发,完全不经过 docker0 和 NAT
  • 直接路由:手动在每台宿主机上添加静态路由,例如在 node1 上加 ip route add 172.18.0.0/16 via 192.168.123.99,并确保宿主机开启 net.ipv4.ip_forward=1、关闭反向路径过滤(rp_filter),让内核真正转发非本机 IP 的包

这两种方式跳过了隧道封装,延迟更低,但要求物理网络支持(如 macvlan 需网卡支持、直接路由需三层可达且无 ACL 拦截),管理复杂度更高。

相关文章

路由优化大师
路由优化大师

路由优化大师是一款及简单的路由器设置管理软件,其主要功能是一键设置优化路由、屏广告、防蹭网、路由器全面检测及高级设置等,有需要的小伙伴快来保存下载体验吧!

下载

相关标签:

docker 路由

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
k8s和docker区别
k8s和docker区别

k8s和docker区别有抽象层次不同、管理范围不同、功能不同、应用程序生命周期管理不同、缩放能力不同、高可用性等等区别。本专题为大家提供k8s和docker区别相关的各种文章、以及下载和课程。

2023.07.24

645

4

docker进入容器的方法有哪些
docker进入容器的方法有哪些

docker进入容器的方法:1. Docker exec;2. Docker attach;3. Docker run --interactive --tty;4. Docker ps -a;5. 使用 Docker Compose。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.08

4579

6

docker容器无法访问外部网络怎么办
docker容器无法访问外部网络怎么办

docker 容器无法访问外部网络的原因和解决方法:配置 nat 端口映射以将容器端口映射到主机端口。根据主机兼容性选择正确的网络驱动(如 host 或 overlay)。允许容器端口通过主机的防火墙。配置容器的正确 dns 服务器。选择正确的容器网络模式。排除主机网络问题,如防火墙或连接问题。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.08

5477

6

docker镜像有什么用
docker镜像有什么用

docker 镜像是预构建的软件组件,用途广泛,包括:应用程序部署:简化部署,提高移植性。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2024.04.08

2053

7

Docker容器化部署与DevOps实践
Docker容器化部署与DevOps实践

本专题面向后端与运维开发者,系统讲解 Docker 容器化技术在实际项目中的应用。内容涵盖 Docker 镜像构建、容器运行机制、Docker Compose 多服务编排,以及在 DevOps 流程中的持续集成与持续部署实践。通过真实场景演示,帮助开发者实现应用的快速部署、环境一致性与运维自动化。

2026.02.11

219

16

Docker 容器部署
Docker 容器部署

本专题整合了Docker容器部署相关内容,阅读专题下面的文章了解更多详细操作教程。

2026.03.31

411

14

Java容器化部署与Docker实践教程合集
Java容器化部署与Docker实践教程合集

聚焦 Java 应用的容器化与云原生部署,讲解 Dockerfile 编写规范与 Java 应用镜像构建、多阶段构建(Multi-stage Build)减小镜像体积、Jib / Buildpacks 免 Dockerfile 镜像构建方案、JVM 容器感知参数(-XX:MaxRAMPercentage)配置、Docker Compose 编排多服务(应用 + MySQL + Redis)、容器健康检查与资源限制、Kubernetes

2026.05.11

360

26

Go Docker与容器化部署教程合集
Go Docker与容器化部署教程合集

聚焦 Go 应用的容器化部署优势与实践,讲解 Go 静态编译特性(CGO_ENABLED=0)与 scratch / distroless 极小基础镜像构建、多阶段 Dockerfile 编写规范、交叉编译生成目标平台二进制、镜像安全扫描(Trivy)与漏洞修复、Docker Compose 本地编排开发环境、Kubernetes Deployment / Service / ConfigMap 部署 Go 服务、健康检查(Livene

2026.05.15

285

24

Hyperf 项目部署运维与性能调优手册
Hyperf 项目部署运维与性能调优手册

聚焦 Hyperf 在生产环境的落地,包含 Docker 高效打包、Swoole 配置优化、常见的内存溢出(OOM)问题排查方法以及热更新方案。

2026.05.19

385

15

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpMyAdmin 安装文档
phpMyAdmin 安装文档

共0课时 | 0人学习

Docker 官方文档
Docker 官方文档

共0课时 | 0人学习

宝塔 Docker 模块使用手册
宝塔 Docker 模块使用手册

共0课时 | 0人学习