docker 端口映射 及外部没法访问问题

docker容器内提供服务并监听8888端口,要使外部可以访问,须要作端口映射。docker

docker run -it --rm -p 8888:8888 server:v1

此时出现问题,在虚机A上部署后,在A内可以访问8888端口服务,可是在B却不能访问。并发

这应该是因为请求被拦截。tcp

1、查看firewall-cmd --stateui

若是输出的是“not running”则FirewallD没有在运行,且全部的防御策略都没有启动,那么能够排除防火墙阻断链接的状况了。spa

若是输出的是“running”,表示当前FirewallD正在运行,须要再输入下面的命令查看如今开放了哪些端口和服务:rest

firewall-cmd --list-ports
firewall-cmd --list-services

解决方案有两种:code

1.关闭FirewallD服务:server

若是您不须要防火墙,那直接关掉FirewallD服务就行了blog

systemctl stop firewalld.service

2.添加策略对外打开指定的端口:ip

好比咱们如今要打开对外5000/tcp端口,可使用下面的命令:

firewall-cmd --add-port=5000/tcp --permanent
firewall-cmd --reload

若是只是临时打开端口,去掉第一行命令中的“--permanent”参数,那么当再次重启FirewallD服务时,本策略将失效。

2、ip转发没有打开

sysctl net.ipv4.ip_forward

显示net.ipv4.ip_forward=0则表示未打开。

3、service iptables打开并拦截了

可关闭service iptables

service iptables stop

若docker run时出现错误:

iptables: No chain/target/match by that name.

则只需重启docker服务便可

service docker restart

 或者:

#设置iptables防火墙为开机启动项 
systemctl enable iptables.service

#启动防火墙使配置文件生效 
systemctl start iptables.service

#中止防火墙 
systemctl stop iptables.service

#重启防火墙使配置文件生效  
systemctl restart iptables.service

 

最终版本:

启动docker并进行端口映射后,docker会在iptables中添加DNAT规则,将收到的对应端口的包转换ip并进行转发,同时添加规则将全部来自docker网域的ip进行转换。

可是在Centos7上出现docker能够正常访问外网,可是外网发出的请求在通过eth1接收转发后送达不到docker0,或者送到却出现(oui Unknown)的情况。暂时不清楚这究竟是为何通过DNAT后没法送达docker0.

最终解决办法是在启动docker后,重启iptables

service iptables restart

清空docker添加的全部规则,然后添加规则

iptables -t nat -A POSTROUTING -s 172.17.0.0/16 ! -o docker0 -j MASQUERADE

将全部来自docker的包172.17.0.0/16的ip替换为本机ip并发送,以达到docker访问外网的目的。

相关文章
相关标签/搜索