《8076 能通 9003 却超时?一次 Docker 容器跨网段排障小记》

标题:


01 现象

同一容器内:

  • curl 192.168.100.8:8076 立即返回 HTTP/1.1 404 ------ 网络通
  • curl 192.168.100.8:9003 一直卡在 * Trying 192.168.100.8:9003... 直到超时 ------ 网络不通

宿主机(192.168.100.8)本地执行 curl localhost:9003 正常,所以服务确定在跑。


02 快速定位思路

  1. 能 ping 能解析 ≠ 能建 TCP

    容器里 pinggetent hosts 都 OK,排除 DNS 与三层路由大问题。

  2. 抓包看 SYN 有没有回包
    tcpdump -i any host 192.168.100.8 and port 9003

    只看到 SYN,没有 SYN-ACK → 包被目标主机丢弃。

  3. 端口差异对比

    8076 通、9003 不通,说明网络链路(Docker 网桥 → 宿主机转发 → 物理交换机)没问题,问题只出在 9003 端口本身


03 根因

登录 192.168.100.8 查看监听与防火墙:

bash 复制代码
ss -ltnp | grep 9003
# 返回 0.0.0.0:9003  已监听 → 进程正常
sudo iptables -nvL INPUT | grep 9003
# 空空如也 → 没放行

INPUT 链默认 DROP 掉了 9003 的入站流量


04 一键修复

bash 复制代码
# 在目标主机(192.168.100.8)执行
sudo iptables -I INPUT -p tcp --dport 9003 -j ACCEPT
# 永久生效
sudo apt install iptables-persistent -y
sudo netfilter-persistent save

回容器再测:

bash 复制代码
curl -v http://192.168.100.8:9003/
# < HTTP/1.1 200 OK

RustFS 日志也不再出现 Connect timeout on endpoint URL: http://192.168.100.8:9003/...


05 小结

  • 容器侧超时 80% 是四层被拦,不是 Docker 本身问题。
  • "能通 A 端口,不能通 B 端口" 是最直观的拆分法:网络层已通,就看监听地址 + 本地防火墙
  • 记住三步:
    1. ss -ltnp 确认监听范围
    2. iptables -nvL 看 DROP 计数
    3. 加一条 -I INPUT ... ACCEPT 验证

把这条命令收藏起来,下次 30 秒就能判定位似问题。

相关推荐
神奇霸王龙35 分钟前
Agent 准入门控屠夫:5 旗舰 4 维度评估
linux·运维·数据库·ai·ai作画·agent·ai编程
cfm_291444 分钟前
基于Binlog实现不停机数据库平滑迁移技术
运维·数据库·架构
迪康Defender1 小时前
AI 重构终端安全运营:智能分析中枢 AI Insight 模块架构与落地场景深度解析
运维·网络·人工智能·其他·安全·重构·架构
HiDev_3 小时前
【非标自动化】2、认识元器件(固态继电器)
运维·自动化
明达智控技术3 小时前
国产 PLC 落地立库自动化,MC5000边缘智能控制器破局
运维·自动化
小绫网络安全3 小时前
Kali Linux渗透测试入门教程:从零搭建到实战攻防
linux·运维·服务器
西安景驰电子3 小时前
《PTP精确时间协议系列》第一篇:从原理到应用,全面解读IEEE 1588
linux·运维·服务器·开发语言·网络·windows·php
猫吃了源码4 小时前
k9s简介和安装
linux·docker·kubernetes
云原生指北5 小时前
Docker Sandboxes 上手:从安装到第一次跑 Agent
运维·docker·容器
小马同学-5 小时前
高可用-Keepalived全解析
linux·运维