通常,网桥是将多个网段连接为一个的L2设备。它没有 IP,基本上只是将帧发送到每个段,除了接收它的段(或更智能的段)。
但是使用 Linux 网桥,您会得到一个带有 IP 地址的接口。考虑下图与docker
容器:
(来源:docker.com)
在这种情况下,我正在谈论的接口是docker0
和my_bridge
。
然后,您使用veth
对将容器连接到网桥。一veth
对的一端由一个接口表示,该接口具有您可以在容器中看到的 IP 地址。另一端没有 IP 地址,属于主机的网络命名空间。你可以在输出中看到master docker0
它旁边的东西。ip a
可以将一对的这一端视为插入网桥端口的连接器。
此外,我可以172.17.0.0/16 dev docker0 ...
在主机的路由表中看到规则,这使得将数据包从主机发送到容器成为可能。
但是我也可以将数据包从容器发送到主机eth0
接口。它位于不同的子网中。而且我在输出中看不到主机接口master docker0
旁边。无论如何,这可能没有意义,因为网桥无法连接不同的子网。因此,这部分(以及上一段中的部分)可能不能被视为桥梁的一部分。而是作为 Linux 网桥附带的额外行为。eth0
ip a
此外,当我将数据包从一个容器发送到另一个容器时,我可以在主机的网络命名空间中看到它们(主机iptables
处理它们)。
无论我如何尝试,我都无法用我无法选择的 Linux 网桥来描绘图表。就上图而言,它看起来像是网桥连接了不同的子网,这是物理网桥无法完成的。
我可能宁愿在my_bridge
和veth
对之间架起桥梁。但是必须承认您将线对的末端veth
插入my_bridge
,而不是插入桥。桥接器能够将数据包从主机发送到容器,从容器发送到主机eth0
接口。
因此,Linux 网桥似乎是一个带有一些额外曲折的网桥。而且你不能在不引入错误的情况下轻松地在图表上描述它,对吗?我对上面的任何事情都错了吗?
您已经描述并且您的图像描述了两个网桥和不属于网桥一部分的物理接口之间的路由。Linux 所做的许多其他事情之一是第 3 层路由,当数据包在网桥和不属于任何网桥的物理接口之间流动时,就会发生这种情况。