Linux Network Namespace (netns) 详解

Linux Network Namespace (netns) 详解

Network Namespace (以下简称netns)是Linux内核提供的一项实现网络隔离的功能,它能隔离多个不同的网络空间,并且各自拥有独立的网络协议栈,这其中便包括了网络接口(网卡),路由表,iptables规则等。例如大名鼎鼎的docker便是基于netns实现的网络隔离,今天我们就来手动实验一下netns的隔离特性。

使用方式

使用ip netns help查看使用帮助

1Usage: ip netns list 2 ip netns add NAME 3 ip netns set NAME NETNSID 4 ip [-all] netns delete [NAME] 5 ip netns identify [PID] 6 ip netns pids NAME 7 ip [-all] netns exec [NAME] cmd ... 8 ip netns monitor 9 ip netns list-id

开始实验

我们将要构建如下图的网络

https://oss.typesafe.cn/netns.png

首先我们添加两个tap设备并配置上IP信息,然后添加两个netns,最后将tap设备移动到netns中

1# 添加并启动虚拟网卡tap设备 2ip tuntap add dev tap0 mode tap 3ip tuntap add dev tap1 mode tap 4ip link set tap0 up 5ip link set tap1 up 6# 配置IP 7ip addr add 10.0.0.1/24 dev tap0 8ip addr add 10.0.0.2/24 dev tap1 9# 添加netns 10ip netns add ns0 11ip netns add ns1 12# 将虚拟网卡tap0,tap1分别移动到ns0和ns1中 13ip link set tap0 netns ns0 14ip link set tap1 netns ns1

在宿主机器上使用ping 10.0.0.1测试与tap0的网络连通性

1PING 10.0.0.1 (10.0.0.1) 56(84) bytes of data. 2^C 3--- 10.0.0.1 ping statistics --- 42 packets transmitted, 0 received, 100% packet loss, time 58ms

在宿主机器上使用ping 10.0.0.2测试与tap1的网络连通性

1ping 10.0.0.2 2PING 10.0.0.2 (10.0.0.2) 56(84) bytes of data. 3^C 4--- 10.0.0.2 ping statistics --- 52 packets transmitted, 0 received, 100% packet loss, time 36ms

> 由于长时间未收到ICMP的回复报文,我使用Ctrl+C退出了。

使用ip netns exec ns0 ping 10.0.0.2在命名空间ns0中测试与tap1的网络连通性

connect: 网络不可达

使用ip netns exec ns1 ping 10.0.0.1在命名空间ns1中测试与tap0的网络连通性

connect: 网络不可达

> 在netns中执行命令有两种方式,一种是先在宿主机器上执行ip netns exec <netns name> bash进入netns,然后就可以像是在本机一样执行命令了。另一种是每次在宿主机器上使用完整的命令,为了明显区分,我们这里都使用完整的命令,例如ip netns exec ns0 ping 10.0.0.2的含义为在命名空间ns0中执行ping 10.0.0.2命令

可以看到在宿主机器上访问netns是丢包,而在netns中互相访问是网络不可达了,这是为什么呢?让我们来检查一下netns吧。

使用ip netns exec ns0 ip a在ns0中查看网卡

11: lo: <loopback> mtu 65536 qdisc noop state DOWN group default qlen 1000 2 link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00 316: tap0: <broadcast,multicast> mtu 1500 qdisc noop state DOWN group default qlen 1000 4 link/ether 42:ad:98:a2:cc:81 brd ff:ff:ff:ff:ff:ff

使用ip netns exec ns1 ip a在ns1中查看网卡

11: lo: <loopback> mtu 65536 qdisc noop state DOWN group default qlen 1000 2 link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00 317: tap1: <broadcast,multicast> mtu 1500 qdisc noop state DOWN group default qlen 1000 4 link/ether 12:06:1d:06:41:57 brd ff:ff:ff:ff:ff:ff

可以看到不仅本地环回lo和tap设备的状态都是DOWN,甚至就连tap设备的IP信息也没有了,这是因为在不同的网络命名空间中移动虚拟网络接口时会重置虚拟网络接口的状态。

我们将ns0和ns1中的相关设备都重新启动并配置上IP

1ip netns exec ns0 ip link set lo up 2ip netns exec ns0 ip link set tap0 up 3ip netns exec ns0 ip addr add 10.0.0.1/24 dev tap0 4 5ip netns exec ns1 ip link set lo up 6ip netns exec ns1 ip link set tap1 up 7ip netns exec ns1 ip addr add 10.0.0.2/24 dev tap1

首先我们测试一下netns中本地网络是否正常

使用ip netns exec ns0 ping 10.0.0.1在命名空间ns0中测试本地网卡是否启动

1PING 10.0.0.1 (10.0.0.1) 56(84) bytes of data. 264 bytes from 10.0.0.1: icmp_seq=1 ttl=64 time=0.036 ms 364 bytes from 10.0.0.1: icmp_seq=2 ttl=64 time=0.033 ms 464 bytes from 10.0.0.1: icmp_seq=3 ttl=64 time=0.084 ms 564 bytes from 10.0.0.1: icmp_seq=4 ttl=64 time=0.044 ms 6^C 7--- 10.0.0.1 ping statistics --- 84 packets transmitted, 4 received, 0% packet loss, time 65ms 9rtt min/avg/max/mdev = 0.033/0.049/0.084/0.021 ms

使用ip netns exec ns1 ping 10.0.0.2在命名空间ns1中测试本地网卡是否启动

1PING 10.0.0.2 (10.0.0.2) 56(84) bytes of data. 264 bytes from 10.0.0.2: icmp_seq=1 ttl=64 time=0.033 ms 364 bytes from 10.0.0.2: icmp_seq=2 ttl=64 time=0.034 ms 464 bytes from 10.0.0.2: icmp_seq=3 ttl=64 time=0.065 ms 564 bytes from 10.0.0.2: icmp_seq=4 ttl=64 time=0.035 ms 6^C 7--- 10.0.0.1 ping statistics --- 84 packets transmitted, 4 received, 0% packet loss, time 65ms 9rtt min/avg/max/mdev = 0.033/0.049/0.084/0.021 ms

可以看出本地网络没有问题,然后我们再来测试一下两个netns之间的网络连通性

使用ip netns exec ns0 ping 10.0.0.2在命名空间ns0中测试与tap1的网络连通性

1PING 10.0.0.2 (10.0.0.2) 56(84) bytes of data. 2^C 3--- 10.0.0.2 ping statistics --- 43 packets transmitted, 0 received, 100% packet loss, time 84ms

使用ip netns exec ns1 ping 10.0.0.1在命名空间ns1中测试与tap0的网络连通性

1PING 10.0.0.1 (10.0.0.1) 56(84) bytes of data. 2^C 3--- 10.0.0.1 ping statistics --- 42 packets transmitted, 0 received, 100% packet loss, time 30ms

可以看出没有任何ICMP回复包,netns确实把在同一台主机上的两张虚拟网卡隔离起来了。在这里我们只是简单的使用ping命令来测试网络的连通性,实际上可以做到更多,例如修改某一个netns的路由表或者防火墙规则,完全不会影响到其他的netns,当然也不会影响到宿主机器,在这里由于篇幅原因就不再展开实验了,感兴趣的同学可以实验一下。下一节我们将学习另一个网络设备veth pair,使用它来把两个netns连接起来,让两个隔离的​netns之间可以互相通信。

> 本文首发我的微信公众号:我在对面的角落</broadcast,multicast></loopback></broadcast,multicast></loopback></netns>

点赞
收藏

评论区

加载中...

相关推荐

MySQL:[Err] 1292 - Incorrect datetime value: ‘0000-00-00 00:00:00‘ for column ‘CREATE_TIME‘ at row 1

文章目录问题用navicat导入数据时,报错:原因这是因为当前的MySQL不支持datetime为0的情况。解决修改sql\mode:sql\mode:SQLMode定义了MySQL应支持的SQL语法、数据校验等,这样可以更容易地在不同的环境中使用MySQL。全局s

Oracle 分组与拼接字符串同时使用

SELECTT.,ROWNUMIDFROM(SELECTT.EMPLID,T.NAME,T.BU,T.REALDEPART,T.FORMATDATE,SUM(T.S0)S0,MAX(UPDATETIME)CREATETIME,LISTAGG(TOCHAR(

MySQL部分从库上面因为大量的临时表tmp_table造成慢查询

背景描述Time:20190124T00:08:14.70572408:00User@Host:@Id:Schema:sentrymetaLast_errno:0Killed:0Query_time:0.315758Lock_

皕杰报表之UUID

​在我们用皕杰报表工具设计填报报表时,如何在新增行里自动增加id呢?能新增整数排序id吗?目前可以在新增行里自动增加id,但只能用uuid函数增加UUID编码,不能新增整数排序id。uuid函数说明:获取一个UUID,可以在填报表中用来创建数据ID语法:uuid()或uuid(sep)参数说明:sep布尔值,生成的uuid中是否包含分隔符'',缺省为

手写Java HashMap源码

HashMap的使用教程HashMap的使用教程HashMap的使用教程HashMap的使用教程HashMap的使用教程22

2020年前端实用代码段,为你的工作保驾护航

有空的时候,自己总结了几个代码段,在开发中也经常使用,谢谢。1、使用解构获取json数据let jsonData  id: 1,status: "OK",data: 'a', 'b';let  id, status, data: number   jsonData;console.log(id, status, number )