惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

U
Unit 42
Google DeepMind News
Google DeepMind News
Stack Overflow Blog
Stack Overflow Blog
H
Help Net Security
MongoDB | Blog
MongoDB | Blog
I
InfoQ
N
Netflix TechBlog - Medium
T
Tailwind CSS Blog
量子位
博客园 - 叶小钗
月光博客
月光博客
IT之家
IT之家
G
Google Developers Blog
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
小众软件
小众软件
S
SegmentFault 最新的问题
Engineering at Meta
Engineering at Meta
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
aimingoo的专栏
aimingoo的专栏
云风的 BLOG
云风的 BLOG
Vercel News
Vercel News
爱范儿
爱范儿
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
宝玉的分享
宝玉的分享

Yee's Blog

腾讯云/轻量云 安装ArchLinux的个人记录 记录我的联想M720Q Arch Sway窗口管理器的安装和配置过程 Jenkins Linux安装 腾讯课堂、钉钉在线网课视频直播回放下载离线播放 Ceph块设备对RBD块设备操作LVM创建PV时报错 Ceph映射RBD块设备 2020年9月26日前端部门Vue考核 2020年9月26日后端部门Python考核 Nginx反向代理下载传输超过1G大文件时断开问题 Windows Server 2019 Datacenter M720q 安装记录 Ceph块设备基础及快照、克隆操作 从Ceph集群中删除OSD节点 Centos8配置 chrony NTP服务端及客户端 搭建Ceph集群 Ceph硬件准备 OSD与Pool池的常见操作及管理 Ceph用户管理 MacOS睡眠管理——让你的Mac睡的更香 初中古诗文必背篇目 Ansible 技巧之场 Ansible 包含和导入文件 Ansible 学习文档 Ansible 主机模式 Ansible 角色 Ansible 调整连接数 Splunk数据搜索和报表 Ansible 常用模块 Ansible 变量和事实 Ansible 任务控制 Ansible Playbook
Centos8安装Docker后容器内无法访问网络
本文作者: YeeFire · 2020-03-19 · via Yee's Blog

在Centos8中,默认安装的的容器管理工具是使用了Podman,Podman的设计理念非常好,整合了pod思想,用户可以直接启动容器而不是像Docker那样通过守护进程启动,这样也会提高安全性。但是现在Podman国内使用的人数并不是很多,还会有一些问题出现。所以在Centos8上先将Podman替换为Docker。

在安装好Docker后,结果没有网络,经过排查发现是没有开启ip转发。正常情况下,Docker会自动开启地址转发。但是,不知道为什么Docker在Centos8中没有开启iptables的地址转发,需要我们使用firewalld防火墙管理工具来手动开启IP地址转发功能。

检查iptables

接下来会清除iptables现有规则,如果你一直使用的是firewalld来管理你的防火墙,就没必要查看现有的iptbales规则了。

iptabels -L

临时关闭firewallddocker服务

systemctl stop firewalld docker

清除现有防火墙规则

由于docker启动容器时会在iptables中添加规则,我们先把原来

iptables -P INPUT ACCEPT 先放行规则,非常重要!

否则22端口也就是你的SSH服务可能再也连不上了。

iptables -F 清除所有规则

开启端口转发

1、开启内核IP地址转发功能

首先查看内核是否开启IP地址转发功能

cat /proc/sys/net/ipv4/ip_forward

返回为1已开启,返回0则需要手动开一下。

echo "net.ipv4.ip_forward = 1" >> /etc/sysctl.conf 复制到终端上!以root用户身份执行。

sysctl -p 使更改立即生效。

2、防火墙放行IP地址转发

现在将firewalld服务启动

systemctl start firewalld

默认情况下firewalld会禁止转发流量,可以执行firewall-cmd --query-masquerade查看状态,应该是no,请执行下面的命令开启转发。

firewall-cmd --add-masquerade --permanent 永久开启IP地址转发

firewall-cmd --reload 重载防火墙规则,使之生效

启动Docker服务

现在可以启动docker服务检查容器网络是否正常。

systemctl start docker

docker run -it --rm centos:latest ping baidu.com

额外要注意的一点是,如果你防火墙屏蔽了icmpecho-request请求,也就是我们说的禁止Ping。那么在容器中Ping别人及其的时候也会被主机防火墙拦截下来,Ping不通的哦。如果Ping不通可以使用curl www.baidu.com看看能不能访问得到百度页面,这样检测。

如果想了解更多Firewalld的内容请看我的这篇博文:这可能是最全的firewalld防火墙常用指令教程


我是一名Linux初学者,如果你与我一样喜欢折腾,喜欢Linux,那么请加入我的电报群:
https://t.me/yeefire_blog(Telegram),在这里畅所欲言,共同学习进步。