docker容器底层基于linux内核三大机制:namespace实现进程、网络等资源隔离,cgroups进行cpu内存等资源限制,unionfs(如overlay2)提供分层镜像与可写层。

Docker 容器底层技术架构不是靠背命令就能掌握的,关键在于理解 Linux 内核机制如何被组合调度来实现隔离与通信。学得扎实,才能调得明白、排得清楚、设计得合理。
从 Linux 基础设施切入
容器本质是内核能力的封装,不先看清底座,就容易把 Docker 当成黑盒。重点掌握三样东西:
- 命名空间(Namespace):负责隔离视图,比如 PID、NET、MNT、UTS、IPC、USER —— 每个容器看到的进程树、网络设备、挂载点、主机名都独立;
- 控制组(cgroups):负责资源限制与统计,CPU、内存、IO、PID 数量等都靠它约束;
- UnionFS(如 overlay2):支撑镜像分层和容器可写层,理解“只读层 + 可写层”模型,就知道为什么 docker commit 有效、为什么修改文件不污染基础镜像。
动手拆解一个运行中的容器
别只看文档,直接进系统观察真实结构:
MiniMax 图片理解 + 网络搜索 MCP 工具。适配 Docker 环境(极空间等),支持图片 OCR 识别、图像内容理解、网络搜索。API Key 安全存储在本地 credentials 文件,不暴露在代码中。
- 用
docker run -d --name test nginx启一个容器; - 查它的 PID:
docker inspect test | grep Pid,再用ls /proc/{PID}/ns/看所有命名空间是否绑定; - 进容器的 netns:
nsenter -t {PID} -n ip addr,对比宿主机ip addr,确认网络栈隔离; - 查 cgroups 路径:
cat /proc/{PID}/cgroup,然后去/sys/fs/cgroup/下找对应子目录,看 memory.max、cpu.weight 是否生效。
搞懂默认 bridge 网络怎么连通
这是最常被用、也最容易出问题的网络模式,核心链路必须理清:
- 宿主机上有个虚拟网桥
docker0(可用ip link show查); - 每个容器启动时,Docker 创建一对
veth设备,一端在容器 netns 里叫eth0,另一端挂在docker0上; - 容器访问外网靠宿主机开启 IP 转发 + iptables SNAT;
- 外部访问容器靠
-p触发的 DNAT 规则,本质是iptables -t nat -A PREROUTING把宿主机端口映射到容器 IP:端口。
对照源码和官方架构图建立全局视角
Docker 是 C/S 架构,客户端发请求 → dockerd 接收 → 调用 containerd → 最终由 runc 启动容器。这个链条里:
-
dockerd是守护进程,处理 API、镜像管理、网络配置; -
containerd是更通用的容器生命周期管理器(Docker 已将其剥离为独立项目); -
runc是 OCI 兼容的运行时,真正调用clone()、setns()、mount()等系统调用来创建容器进程。
建议打开 Docker 官方架构图,边看边验证:你执行的每条 docker run 命令,数据流经过了哪几个组件?哪些环节可插拔?哪些是 Linux 内核原语?










