《Docker技术入门与实战 第4版》阅读笔记 5 端口映射
第 7 章 端口映射与容器互联
在实际应用中,经常会遇到需要多个容器共同协作的场景,这要求各个容器能够互相访问彼此的服务。
Docker 不仅提供了通过网络访问的方式,还带来了两个便捷的功能,以满足容器间互相访问的需求:
其一是将容器内应用的服务端口映射到本地宿主机;
其二是通过互联机制,使多个容器间能够快速地通过容器名访问彼此。
7.1 通过端口映射实现容器访问
1.从外部访问容器应用
在启动容器时,如果不指定对应参数,在容器外部是无法通过网络来访问容器内的应用和服务的。
当容器中运行一些网络应用,要让外部访问这些应用时,可以通过 -P 或 -p 参数来指定端口映射。当使用 -P 标记时,Docker 会随机映射一个端口到内部容器开放的网络端口:
bash
docker run -d --name test-nginx -P nginx
此时,可以使用 docker ps 命令,本地主机的某个端口被映射到了容器的 80 端口。访问宿主机的端口即可访问容器内 Nginx 服务提供的界面。
bash
docker ps -l
同样地,可以通过 docker logs 命令查看服务的日志:
bash
docker logs -f test-nginx




2.指定端口映射
使用 HostPort:ContainerPort 格式将本地的端口映射到容器的端口,可以执行如下命令,多次使用-p标记可以绑定多个端口:
bash
docker run -d --name test-nginx-2 -p 80:80 nginx



4.指定地址映射
使用 IP::ContainerPort 绑定 127.0.0.1 的任意端口到容器的端口,本地主机会自动分配一个端口:
bash
docker run -d -p 127.0.0.1::80 --name test-nginx-3 nginx
还可以使用 udp 标记来指定 UDP 端口:
bash
docker run -d -p 127.0.0.1:5000:5000/udp 镜像名
5.查看映射端口配置
使用 docker port 命令查看当前映射的端口配置,也可以查看绑定的地址:
bash
docker port test-nginx-2 80
注意,容器有自己的内部网络和 IP 地址,使用 docker inspect 容器 ID 可以获取容器的具体信息。

7.2 通过互联机制实现便捷互访
容器的互联 (linking) 是一种让多个容器中应用进行交互的方式。它会在容器之间创建连接关系,容器可以通过容器名匹配连接,而不用指定具体的 IP 地址。
1.自定义容器命名
容器间通过容器名匹配连接。因此,首先需要自定义一个好记的容器名。虽然当创建容器时系统默认会分配一个名字,但自定义的命名比较好记,比如将一个 Web 应用容器命名为 web,一目了然。
使用 --name 标记可以为容器自定义命名:
bash
docker run -d --name test-nginx-4 -p 80:80 nginx
使用 docker ps 命令可以查看容器名:
bash
docker ps -l
也可以使用 docker inspect 来查看容器的详细信息,其中包括容器名:
bash
docker inspect -f "{{.Name}}" 容器id

注意 :容器的名称是唯一的。
在执行 docker run 的时候如果添加了 --rm 标记,则容器在终止后会立刻删除。需要注意,--rm 和 -d 参数不能同时使用。如果允许同时使用,就会出现逻辑矛盾:一个长期在后台运行的服务容器,一旦因为故障退出,就会立刻被 --rm 自动删除。这样一来,你就无法通过 docker logs 或 docker inspect 来查看它为什么退出了,这违背了后台服务需要保留现场进行调试的原则。
2.容器互联
使用 --link 参数可以让容器之间安全地进行交互。下面先创建一个新的数据库容器:
bash
docker run -d --name mysqldb -e MYSQL_ROOT_PASSWORD=123456 mysql:latest
然后创建一个新的 web 容器,并将它连接到 mysqldb 容器:
bash
docker run -d -P --name web --link mysqldb:mysqldb tomcat:latest
# 截图上是的命令是 docker run -d -P --name web --link mysqldb:mysqldb httpd:latest 改成 tomcat 更加通俗易懂。
此时,mysqldb 容器和 web 容器建立互联关系。
--link 参数的格式为 --link name:alias,其中 name 是要连接的容器的名称,alias 是别名。
Docker 相当于在两个容器之间创建了一个虚机通道,而且不用映射它们的端口到宿主机上。在启动 mysqldb 容器时并没有使用 -p 和 -P 标记,从而避免了将数据库服务端口暴露到外部网络上。

可以在 web 容器中使用 ping 命令来测试与 mysqldb 容器的连通情况,如下所示:
bash
docker exec -it web /bin/bash
apt update && apt install -y iputils-ping
ping mysqldb
# Ctrl P 加 Ctrl Q 从容器内交互页面退出回到宿主机交互页面
用 ping 命令来测试 mysqldb 容器,它会将解析得到 mysqldb 容器的 IP 地址。
一个容器可跟多个容器建立连接,比如可以连接多个 web 容器到同一个 mysqldb 容器上。


Docker 在底层主要做了两件事来实现这种安全交互:
更新 /etc/hosts:在 web 容器的 hosts 文件中自动添加了 mysqldb 别名及其内部 IP 的映射。
注入环境变量:在 web 容器中自动注入了以别名开头的环境变量(如 MYSQLDB_PORT_3306_TCP=tcp://172.17.0.x:3306),方便应用直接读取配置。
bash
docker exec -it web /bin/bash
cat /etc/hosts
env



虽然 --link 在单机快速测试时很方便,但作为日常运维和云原生架构的演进方向,它存在明显的局限性:
- 已被官方弃用:Docker 官方已不再推荐在生产环境使用 --link。
- 仅限单机:无法跨主机通信,不支持多节点部署。
- 现代替代方案:在当前的容器化运维中,更推荐的做法是创建自定义桥接网络(docker network create mynet),让容器加入同一网络。这种方式原生支持基于容器名的自动 DNS 解析,且具备更好的服务发现能力,也更契合后续向 K8s/ACK 等编排平台迁移的架构设计。
7.3 本章小结
在生产环境中,网络需求往往更加复杂多样,涉及跨主机甚至跨数据中心的通信。在这种情况下,通常需要借助额外的机制,如软件定义网络(SDN) 或网络功能虚拟化 (NFV) 等相关技术。
在本书的第三部分,将深入探讨更多跨主机容器通信的方案,以及 Docker 网络的高级功能和配置方法。