容器无法访问外网本质是宿主机层面出向流量被阻断或转发失败,核心环节包括docker0网桥异常、IPv4转发未启用、iptables NAT规则缺失及DNS解析失败。

容器访问外部网络超时,本质是出向流量在宿主机层面被阻断或转发失败。核心不在容器内部,而在 Docker 网络接口与 Linux 内核协同工作的几个关键环节。下面直接讲清楚该怎么做。
确认 docker0 网桥是否正常运行
docker0 是 bridge 模式下所有容器的默认出口网桥,它必须存在且有合法 IP(通常是 172.17.0.1/16)。若缺失或地址异常,容器根本无法发出请求。
- 运行 ip addr show docker0 查看是否已创建并配有有效 IPv4 地址
- 若无输出,说明网桥未初始化:先停掉 Docker(systemctl stop docker),清空残留规则(iptables -t nat -F、ifconfig docker0 down),再启动服务(systemctl start docker)
- 若 docker0 存在但 IP 是 0.0.0.0 或地址冲突(如和物理网卡同网段),需手动清理旧配置或重置网络目录(/var/lib/docker/network)
检查并启用 IPv4 转发功能
Docker 容器要访问外网,宿主机必须把从 docker0 进来的包,转发到 eth0(或实际出口网卡)。这依赖内核参数 net.ipv4.ip_forward,默认多数发行版是关闭的。
- 临时启用:sysctl -w net.ipv4.ip_forward=1
- 永久生效:往 /etc/sysctl.conf 追加 net.ipv4.ip_forward=1,然后执行 sysctl -p
- 验证是否生效:cat /proc/sys/net/ipv4/ip_forward 返回 1 才算成功
- 特别注意:某些系统(如 CentOS 7+ 使用 NetworkManager)还需确保对应网卡开启转发,例如 /proc/sys/net/ipv4/conf/eth0/forwarding 也得是 1
验证 iptables NAT 规则是否完整
Docker 启动后会自动插入 SNAT 规则,把容器源 IP 替换为宿主机 IP,否则外网无法回包。若规则丢失或被其他工具(如 firewalld、ufw)清空,就会超时。
- 查看关键规则:iptables -t nat -S POSTROUTING | grep docker
- 正常应看到类似:-A POSTROUTING -s 172.17.0.0/16 ! -o docker0 -j MASQUERADE
- 若缺失,可手动补一条(替换 eth0 为你的实际出口网卡):iptables -t nat -A POSTROUTING -s 172.17.0.0/16 -o eth0 -j MASQUERADE
- 使用 firewalld 的系统,运行:firewall-cmd --add-masquerade --permanent && firewall-cmd --reload
排查 DNS 解析导致的“假性超时”
很多情况下不是连不上外网,而是域名根本解析不了——curl 报 timeout,其实底层是 getaddrinfo() 阻塞,看起来像网络不通。
- 进容器执行:ping -c 3 8.8.8.8 —— 若通,说明路由和转发没问题
- 再执行:nslookup google.com 或 dig google.com +short —— 若失败,就是 DNS 问题
- 优先修改 Docker 全局 DNS:编辑 /etc/docker/daemon.json,加入:
{"dns": ["114.114.114.114", "8.8.8.8"]},然后重启 Docker - 避免直接改容器内 /etc/resolv.conf,它可能被 Docker 覆盖;如需临时测试,可用 docker run --dns=8.8.8.8 ...


















