容器网络不通或丢包本质是数据包在容器、宿主机、网络设备间未按预期路径转发或被拦截,需从容器内部连通性出发逐层向外排查,重点验证网络拓扑、地址配置、DNS、防火墙及内核IP转发能力是否就位。

容器网络不通或丢包,本质是数据包在容器、宿主机、网络设备之间未能按预期路径转发或被拦截。排查需从容器内部连通性出发,逐层向外验证,重点看网络拓扑、地址配置、DNS、防火墙和内核转发能力是否就位。
确认容器是否在同一网络并能互相解析
默认 bridge 网络不支持容器名通信,仅靠 IP 才能 ping 通。若用 docker run 未指定网络,容器会落在默认 bridge,此时 ping api 必然失败。
- 运行
docker network ls查看当前网络,优先创建自定义 bridge:docker network create app-net - 启动容器时显式加入:
docker run -d --name web --network app-net nginx - 进入容器测试:
docker exec web ping api(前提是 api 也在同一 app-net 中) - 若仍失败,检查
docker inspect api的NetworkSettings.Networks.app-net.IPAddress是否非空
验证容器内基础连通性与 DNS
先排除容器自身网络栈是否正常:能否 ping 通网关?能否解析域名?
- 获取容器网关地址(通常是网桥 IP):
docker inspect web | grep Gateway,常见为172.17.0.1或172.18.0.1 - 进容器 ping 网关:
docker exec web ping -c 3 172.17.0.1—— 不通说明容器网络初始化异常 - 测试 DNS:
docker exec web nslookup google.com;若超时,查看/etc/resolv.conf内容,确认 nameserver 是否指向127.0.0.11(Docker 内置 DNS)或有效外部 DNS(如8.8.8.8) - 临时覆盖 DNS 测试:
docker exec web sh -c "echo 'nameserver 8.8.8.8' > /etc/resolv.conf && nslookup baidu.com"
检查宿主机网络转发与 iptables 规则
Docker 依赖宿主机内核的 IP 转发和 iptables NAT 链实现内外互通。这两项缺失会导致容器出向流量丢失或端口映射失效。
- 确认 IPv4 转发已启用:
cat /proc/sys/net/ipv4/ip_forward,输出应为1;若为0,执行sudo sysctl -w net.ipv4.ip_forward=1 - 检查 NAT 表中是否有 MASQUERADE 规则:
sudo iptables -t nat -L POSTROUTING -n | grep 172.17,应看到类似MASQUERADE all -- 172.17.0.0/16 0.0.0.0/0 - 查看 DOCKER 链是否完整:
sudo iptables -L DOCKER -n,若为空或规则缺失,重启 Docker:sudo systemctl restart docker - 若使用 firewalld 或 ufw,它们可能清空或屏蔽 Docker 规则:
sudo systemctl stop firewalld或sudo ufw disable(仅调试用)
定位丢包位置:从容器到宿主机再到外网
丢包常发生在某一层链路,需分段测试延迟与成功率。
- 容器内 ping 宿主机网关(如
172.17.0.1):高丢包 → 容器与网桥间问题(如驱动异常、资源争抢) - 宿主机 ping 容器 IP(如
172.17.0.2):不通 → 检查iptables -L FORWARD是否允许 ESTABLISHED/RELATED 流量 - 容器 ping 外网 IP(如
8.8.8.8):通但域名解析慢 → DNS 问题;完全不通 → NAT 或转发未开 - 容器 curl 外网服务(如
curl -v http://httpbin.org/ip):TCP 层失败 → 可能是 MTU 不匹配(尤其在 overlay 或 VXLAN 环境),尝试docker run --mtu=1400启动测试


















