容器网络不通需分层定位:先验证连通性(如ping 8.8.8.8),再检查端口与服务(如监听地址、DNS解析),最后排查防火墙或iptables策略拦截;常见原因包括IP转发未开启、NAT规则缺失、firewalld干扰、容器不在同一网络、DOCKER-USER链限制、DNS配置错误及端口冲突等。

容器网络不通,不是“修一个地方就行”,而是要分层定位:先看通不通(连通性),再看能不能用(端口和服务),最后看有没有被拦(防火墙或策略)。下面按常见故障场景拆解,每一步都带验证和操作建议。
容器访问不了外网
典型表现是 docker exec -it 容器 ping 8.8.8.8 卡住或提示 Network is unreachable。
- 检查宿主机 IP 转发是否开启:
cat /proc/sys/net/ipv4/ip_forward,输出为 0 就得打开:echo 1 > /proc/sys/net/ipv4/ip_forward(永久生效需写入/etc/sysctl.conf) - 确认 Docker 的 NAT 规则是否存在:
iptables -t nat -L -n | grep MASQUERADE。正常应有类似MASQUERADE all -- 172.17.0.0/16 0.0.0.0/0的规则;没有就重启 Docker:systemctl restart docker - 如果是 CentOS/RHEL 系统,firewalld 很可能在干扰:临时停掉试试
systemctl stop firewalld。如果网络立刻恢复,说明问题出在这,后续应配置 firewalld 的 docker zone 或改用 iptables 管理。
容器之间 ping 不通或无法访问服务
比如前端容器 curl 后端容器地址超时,但 ping 容器名 或 ping IP 都能通——这说明网络层可达,但应用层被拦了。
- 先确认两个容器是否在同一个网络:
docker inspect 容器A --format '{{.NetworkSettings.Networks}}',对比输出。不在同一网络就用docker network connect加入 - 默认 bridge 网络不支持容器名解析,只能靠 IP 访问;如需通过名字通信,必须使用 自定义 bridge 网络(创建时加
--driver bridge) - 重点查宿主机
DOCKER-USER链:很多情况下ping通但curl不通,是因为 iptables 拦了 TCP 流量。执行sudo iptables -L DOCKER-USER -n,看是否有放行对应子网和端口的规则。缺的话补一条,例如:sudo iptables -I DOCKER-USER 1 -s 172.23.0.0/16 -p tcp --dport 8080 -j ACCEPT
DNS 解析失败或无法拉取镜像
现象是 ping 8.8.8.8 成功,但 ping google.com 失败,或者 docker pull 卡住、报 TLS timeout。
- 进容器看
/etc/resolv.conf,如果 DNS 是127.0.0.11但 dockerd 的内置 DNS(dnsmasq)没起来,就会解析失败。可临时重启 docker:systemctl restart docker - 更稳妥的做法是在
/etc/docker/daemon.json里指定可靠 DNS:{"dns": ["8.8.8.8", "1.1.1.1"]},然后重启 docker - 企业或校园网环境下,注意检查是否被 DNS 劫持或代理拦截。用
nslookup registry-1.docker.io看返回 IP 是否合理;若异常,换 DNS 或配代理(如 QNAP NAS 需在控制面板中设置系统代理)
端口映射不生效或容器启动失败
比如 docker run -p 8080:80 后宿主机访问不到,或直接报 failed to create endpoint。
- 先查端口是否被占:
netstat -tulnp | grep :8080或lsof -i :8080。有冲突就换映射端口,或杀掉占用进程 - 检查虚拟网桥状态:
ip link show docker0和brctl show(需装bridge-utils)。如果docker0不存在或 down 了,可能是网络被重置过,重启 docker 通常能恢复 - 极端情况可清理重建网络:
docker network prune -f→systemctl restart docker,但会断开所有正在运行的容器网络连接,慎用


















