绑定Dokcer容器到主机指定网卡的方法
如果你的主机有多块网卡,你可能会需要把Docker容器绑定到指定网卡,以使容器内的所有网络请求都经过该指定网卡发送至外网。
不幸的是,Docker并没有直接提供实现该需求的方法。不过,通过iptables可以轻松搞定。
一刀切
假设你的主机上有两块网卡:一块网卡的IP地址是192.168.0.100;另一块网卡的IP地址是10.0.0.100。你想让这台主机上的Docker容器内的所有服务都走第二块网卡进出外网。
先给出答案再解释:
iptables-tnat-IPOSTROUTING-pall-s172.17.0.0/16-jSNAT--to-source10.0.0.100
上面的iptables命令创建了一条源地址转换(SNAT)规则,把所有来自172.17.0.0/16网段且即将流出本主机的数据包的源IP地址都修改为10.0.0.100。
对于10.0.0.100我们知道它是主机第二块网卡的IP地址。而172.17.0.0/16是从哪来的呢?
简单来说,在主机上运行Docker时,它会在主机上创建一个名为docker0的网桥,其IP地址为172.17.0.1,网段为172.17.0.0/16。默认情况下,Docker会为所有容器从该网段分配一个IP地址。
更详细的说明,可以参考这篇《单Host下Docker的默认网络配置》。
所有Docker容器的IP地址都是在172.17.0.0/16网段,那么,上边的iptables命令创建的规则就是把所有来自Docker容器的且即将流出本主机的数据包的源IP地址都修改为本主机的第二块网卡的IP地址,即10.0.0.100。
这样,就实现了我们需求的『出』这半部分。
而『进』那半部分需求的实现也很简单,只需在dockerrun的时候通过-p参数指定主机IP即可,如:
dockerrun-p10.0.0.100:80:80...
分而治
需求变化很快,或许我们又多了一块网卡,其IP地址为10.0.0.101。而由于某种原因,我们想让一部分容器的流量走第二块网卡,同时让另一部分容器的流量走新加的这第三块网卡。
由于在使用默认网桥时,Docker不允许为容器指定IP地址(如果你指定IP地址,Docker会给出如下错误提示),所以我们无法提前预知某个容器最终被分配给的IP地址是什么,也就无法提前通过iptables规则为其指定出口网卡。
docker:Errorresponsefromdaemon:userspecifiedIPaddressissupportedonuserdefinednetworksonly.
其实,上面的错误提示已经给出了解决的办法,那就是用户自定义网络。
用以下命令创建自定义网络:
dockernetworkcreate--subnet=172.18.0.0/16--opt"com.docker.network.bridge.name"="docker1" docker1
其中,172.18.0.0/16为新建网桥所在网段。因为Dokcer默认网桥已经占用了172.17.0.0/16,所以新建网桥只能使用未被占用的其他网段。
第一个docker1为执行ifconfig-a命令时,显示的网桥名,如果不使用--opt参数指定此名称,那你在使用ifconfig-a命令查看网络信息时,看到的是类似br-110eb56a0b22这样的名字。这显然不怎么好看/记;
第二个docker1为执行dockernetworklist命令时,显示的网桥名。
有了自定义网络,我们就可以为容器指定一个固定IP地址了。
dockerrun--network=docker1--ip=172.18.0.100...... dockerrun--network=docker1--ip=172.18.0.101......
知道了容器的固定IP地址,那我们就可以如法炮制,把该容器绑定到指定主机网卡了:
iptables-tnat-IPOSTROUTING-pall-s172.18.0.100-jSNAT--to-source10.0.0.100 iptables-tnat-IPOSTROUTING-pall-s172.18.0.101-jSNAT--to-source10.0.0.101
需要注意的是,这里的-s选项后面跟的参数是IP地址,而不是网段了。
其他相关命令
查看iptables规则
iptables-tnat-L-n--line-number
删除iptables规则
iptables-tnat-DPOSTROUTING11
其中,最后的11是要删除的规则序号(num)。
删除Docker自定义网络
dockernetworkrmdocker1
以上就是本文的全部内容,希望对大家的学习有所帮助,也希望大家多多支持毛票票。