








在容器化和虚拟化的世界里,Linux虚拟网桥是一个至关重要的网络基础设施。它就像一台由软件实现的交换机,负责连接多个网络段,如虚拟机、容器或物理网卡,使它们能够相互通信。
理解网桥的工作原理,特别是虚拟网卡在连接至网桥后角色发生的根本性变化,是掌握现代虚拟网络技术的关键。本文将深入浅出地解析这一过程,并以常见的Docker网络为例进行说明。
简单来说,Linux虚拟网桥是一个二层网络设备,工作在数据链路层。它的核心功能与物理交换机类似:根据数据帧中的MAC地址,在连接到它的各个端口之间进行智能的转发、广播或过滤。
你可以想象一下办公室里的物理交换机:多台电脑可以通过网线连接到交换机的不同端口,然后这些电脑就能在同一个局域网内通信。Linux虚拟网桥扮演着同样的角色,只不过它是由操作系统内核通过软件实现的,因此常被称为“虚拟”网桥。
一旦一张虚拟网卡被“插”在网桥上,它就会变成该网桥的“从设备”。从设备会被“剥夺”调用网络协议栈处理数据包的资格,从而“降级”成为网桥上的一个端口。而这个端口唯一的作用,就是接收流入的数据包,然后把这些数据包的“生杀大权”(比如转发或者丢弃),全部交给对应的网桥。
现在我们来探讨最关键的概念:“一旦虚拟网卡被‘插’在网桥上,它就会变成该网桥的‘从设备’,从而‘降级’成为网桥上的一个端口。” 这句话到底是什么意思?
从“独立个体”到“团队一员”
在加入网桥之前,一个虚拟网卡(比如Docker为容器创建的veth pair的一端)在宿主机网络栈中是一个相对独立的接口。数据包到达后,它会作为一个独立的端点,将数据包上传给宿主机协议栈的更高层(如IP层)进行处理。
而当这个虚拟网卡被添加到网桥(例如使用brctl addif命令)后,它的角色发生了根本性的转变:
简而言之,连接到网桥的网卡,从一个有自主决策权的“独立个体”,变成了一个只听命于网桥(交换机)的“端口”,它的任务就是接收和发送数据,而判断和决策则交给网桥。
Docker的默认网络模式(桥接模式)是理解此机制的绝佳范例。
当Docker引擎启动时,它会在宿主机上自动创建一个名为docker0的虚拟网桥。你可以通过ifconfig或ip addr命令看到它,它通常拥有一个私有IP地址段(如172.17.0.1/16)。
当您启动一个Docker容器时(除非使用--net=host等特殊模式),Docker会执行以下操作:
此时,宿主机上的这个veth端点就成为了docker0网桥的一个端口。可以使用brctl show命令清晰地看到docker0网桥下挂载的各个接口。
当一个数据包从容器的eth0发出后:
在整个过程中,veth设备作为网桥端口,忠实地履行着“数据通道”的职责,而转发决策则由网桥做出。


左图展示了一个数据包从Docker容器发往连接在同一网桥上的另一个Docker容器完整旅程;右图展示了一个数据包从Docker容器发往往外部网络完整旅程。
Linux虚拟网桥是虚拟化网络的基石。理解虚拟网卡在连接至网桥后“降级”为端口的机制至关重要——它从独立的网络端点转变为网桥的隶属端口,其数据包处理资格被“剥夺”,决策权完全上交网桥。Docker的默认网络模式正是这一原理的典型应用,它通过docker0网桥和veth pair技术,高效地实现了容器间的隔离与通信。
此内容由惯性聚合(RSS阅读器)自动聚合整理,仅供阅读参考。 原文来自 — 版权归原作者所有。