Java面试之Linux和docker

发布时间:2026/7/22 16:06:08
Java面试之Linux和docker 文章目录Linux常用命令docker基础概念什么是DockerDocker容器和虚拟机的区别是什么docker的好处什么是Docker镜像如何创建Docker容器Docker Hub是什么常用命令如何查看当前运行的Docker容器如何停止和启动Docker容器如何进入正在运行的Docker容器如何删除Docker镜像和容器如何查看Docker容器的日志网络管理Docker的默认网络模式有哪些**1. Bridge 模式默认****2. Host 模式****3. None 模式****4. Overlay 模式集群模式****5. Macvlan 模式** 快速选择指南 实用命令备忘如何创建Docker网络存储管理什么是Docker卷Volume如何创建和使用Docker卷Docker基础与命令描述Dockerfile和其用途。Docker网络Docker存储Docker ComposeDocker Swarm安全和维护高级话题线上日志是什么Linux常用命令1cd 切换目录2pwd显示当前工作目录的绝对路径3ls 查看当前目录下的内容(ls只列出文件名/目录名)4ll查看当前目录下的所有详细信息(ll列出详细信息)5touch创建文件6mkdir创建目录7cat用于显示文件内容8more以分页的形式查看文件的内容9less分页查看文件命令(可以快速定位到最后一页)①显示大文件cat适合小文件或查看文件内容的情况但对于大文件可能性能较差因为它一次性加载整个文件。more相对于cat来说它支持逐页显示但在处理大文件时性能可能会受到影响。less也支持分页但less对于大文件有更好的性能因为它只加载当前屏幕所需的数据避免了一次性加载整个文件。②滚动和搜索cat只能通过终端滚动来查看文件内容不支持交互式滚动和搜索。more支持逐页滚动但搜索功能相对简单只能使用基本的正向搜索。less支持更灵活的滚动可以使用箭头键进行精确滚动并且提供了强大的搜索功能支持正向和反向搜索以及搜索高亮显示。③退出方式cat没有交互式操作退出方式只能通过终端控制。more只能通过按q键退出。less支持多种退出方式如:q、:q!、:wq等提供更多的灵活性。10tail查看文件最后几行如tail -10 // 查看最后10行11cp复制文件或目录12mv移动文件/改文件名①语法mv [选项] 源文件 目标文件②移动文件mv/path/to/source/file/path/to/destination/file③重命名文件mv/path/to/source/file/path/to/destination/new_file_name13rm删除文件或文件夹14find查找指定文件或目录15vi/vim编辑16tar解压、压缩17ifconfig用于查看和更改网络接口的地址和参数18ping ip地址用于检测与目标的连通性docker基础概念什么是Docker答Docker是一个开源的容器化平台它允许开发者将应用及其依赖打包到一个轻量级、可移植的容器中从而在任何Docker运行的环境中实现一致的运行。Docker容器和虚拟机的区别是什么1虚拟机是虚拟出一套硬件后在其上运行一个完整的操作系统在该系统上再运行所需的应用进程2docker容器内的应用进程直接运行于宿主的内核容器内没有自己的内核也没有硬件虚拟。因此容器要比传统虚拟机更为轻便3Docker体积小、启动速度快、性能好虚拟机体积大、启动速度慢、性能一般docker的好处1解决了交付和环境一致性的痛点。传统的“在我机器上能跑”问题本质是环境异构。Docker 将应用和依赖打包成镜像实现一次构建、到处运行从开发到生产环境完全一致这直接推动了持续集成和交付的普及。2轻量级的虚拟化带来性能和成本优势。容器本质上是宿主机上的一个普通进程仅靠 Namespace 和 Cgroups 做隔离与限制不需要启动完整的操作系统。这带来了①秒级甚至毫秒级的启动速度非常适合弹性伸缩和流量洪峰场景。②极高的资源利用率一台物理机可以运行成百上千个容器。③便捷的迁移能力只要宿主机有 Docker 引擎应用就能运行。Cgroups 是 Linux 内核提供的一种资源限制和隔离机制全称是 Control Groups控制组。简单说它的核心任务就是回答一个问题一个进程或一组进程能用多少系统资源如果 Namespace 解决的是“能看到什么”的隔离问题那 Cgroups 解决的就是“能用多少”的限制问题3从技术层面支撑了微服务和高效运维。分层存储和镜像技术让应用的复用、扩展和回滚变得简单。配合 Dockerfile 可以用代码定义构建过程用 Docker Compose 编排多服务再结合隔离机制既保证了环境干净、安全也让维护管理非常高效。什么是Docker镜像答Docker镜像是一个轻量级、只读的模板用于创建Docker容器。它包含运行容器所需的代码、库、环境变量和配置文件。如何创建Docker容器答可以使用docker run命令来从镜像创建容器。例如docker run -d -p 80:80 nginx会基于nginx镜像启动一个新的容器并将容器的80端口映射到宿主机的80端口。Docker Hub是什么答Docker Hub是一个公共的容器镜像仓库可以用来存放、分享和管理Docker镜像。用户可以从Docker Hub下载公共镜像或上传自己的私有镜像。常用命令如何查看当前运行的Docker容器答使用docker ps命令可以查看当前运行的容器。加上-a参数可以看到所有容器包括未运行的。如何停止和启动Docker容器答使用docker stop 容器ID或名称可以停止容器。使用docker start 容器ID或名称可以启动容器。如何进入正在运行的Docker容器答可以使用docker exec -it 容器ID或名称 /bin/bash命令进入容器。这里-it表示交互式终端。如何删除Docker镜像和容器答使用docker rmi 镜像ID删除镜像使用docker rm 容器ID删除容器。如果容器正在运行首先需要停止容器。如何查看Docker容器的日志答使用docker logs 容器ID或名称可以查看容器的日志输出。网络管理Docker的默认网络模式有哪些Docker 默认提供五种核心网络驱动模式每种模式都有其特定的使用场景和网络特性。以下是详细的解析和对比当你安装 Docker 后执行docker network ls可以看到三个默认创建的网络它们分别对应了三种模式NETWORK ID NAME DRIVER SCOPE xxxxxxx bridge bridgelocalxxxxxxxhosthostlocalxxxxxxx none nulllocal# 此外还有两个重要模式overlay 和 macvlan默认不自动创建1. Bridge 模式默认这是容器默认使用的网络模式。当你运行docker run而不指定网络时容器就会连接到bridge网络。工作原理Docker 在宿主机上创建一个名为docker0的虚拟网桥并为每个容器分配一个veth pair虚拟以太网对一端在容器内通常显示为eth0另一端连接到docker0网桥。容器通过这个网桥进行通信并可以通过宿主机的 IP 进行 NAT网络地址转换来访问外网。关键特性容器间通信同一个桥接网络内的容器可以通过容器名或 IP 直接通信Docker 内置了 DNS 服务发现。外部访问容器默认拥有私有 IP如172.17.0.2如需从宿主机外部访问容器内服务必须使用-p参数进行端口映射如-p 8080:80。网络隔离不同的桥接网络用户自定义的bridge之间是隔离的。适用场景单机环境下运行需要相互通信的多个容器如 Web 应用 数据库是最常用、最通用的模式。示例# 运行一个 Nginx 容器使用默认的 bridge 网络dockerrun-d--nameweb-p80:80 nginx# 此时外部可以通过 宿主IP:80 访问 Nginx但容器位于独立的网段。2. Host 模式在这种模式下容器共享宿主机的网络命名空间直接使用宿主机的 IP 和端口。工作原理容器不会获得独立的网络栈也没有自己的 IP。它在网络层面看起来就像是宿主机上的一个普通进程。关键特性性能最佳因为没有 NAT 和网桥开销网络性能最高。无隔离容器直接绑定宿主机端口容易造成端口冲突。无需端口映射容器内监听 80 端口宿主机 80 端口即被占用。适用场景对网络性能有极致要求且宿主机端口管理可控的单容器应用例如网络性能测试工具、需要直接暴露大量端口的应用。示例dockerrun-d--nameweb--networkhostnginx# Nginx 将直接使用宿主机的网络在宿主机上 netstat -tlnp 可以看到进程。3. None 模式此模式下容器拥有自己的独立网络命名空间但 Docker 不会为其配置任何网络没有网卡、IP、路由。工作原理容器内部只有回环接口lo完全与外部网络断开。关键特性绝对隔离高度安全但无法进行任何网络通信。自定义网络用户需要手动进入容器为其配置网络或使用第三方工具。适用场景需要极致安全、完全不需网络功能的容器。需要用户完全自定义复杂网络栈的特定场景。示例dockerrun-it--rm--networknone alpinesh# 进入容器后执行 ip addr只能看到 lo 接口。4. Overlay 模式集群模式这是 Docker 为多主机集群容器通信设计的网络模式是实现Swarm 或 Kubernetes 集群网络的基础。工作原理它在多个 Docker 宿主机之上创建一个覆盖网络通过 VXLAN 等隧道技术使得不同主机上的容器可以像在同一个局域网内一样直接通信。创建和管理 Overlay 网络通常需要配合 Docker Swarm 或 Kubernetes 等编排工具。关键特性跨主机通信解决不同物理机/虚拟机上的容器互联问题。服务发现与 Docker Swarm 服务集成提供内置的 DNS 轮询负载均衡。安全加密可对网络流量进行自动加密。适用场景Docker Swarm 集群、Kubernetes 集群中需要跨节点通信的服务。示例需先初始化 Swarm# 初始化 Swarm 集群dockerswarm init# 创建一个 Overlay 网络dockernetwork create-doverlay my-overlay-net# 在集群中创建服务并使用该网络dockerservicecreate--nameweb--networkmy-overlay-net nginx5. Macvlan 模式此模式允许你为容器分配一个物理网络的真实 MAC 地址使其在网络上看起来就像一台独立的物理设备。工作原理它通过在宿主机的物理网卡上创建子接口并直接绑定到容器使容器能直接连接到物理网络。关键特性直接暴露容器 IP 直接位于物理网络 VLAN 中无需 NAT 和端口映射。性能高接近物理机的网络性能。需要网络支持要求物理网络设备如交换机、路由器支持并配置相应的 VLAN 和 MAC 地址表。适用场景需要容器获得与物理机同等网络地位的传统网络应用迁移、监控网络流量、或需要固定 IP 且能被外部网络直接寻址的场景如将容器部署为网络设备。示例# 假设宿主机物理网卡是 eth0物理网络网段是 192.168.1.0/24dockernetwork create-dmacvlan\--subnet192.168.1.0/24\--gateway192.168.1.1\-oparenteth0\my-macvlan-netdockerrun-d--namelegacy-app--networkmy-macvlan-net--ip192.168.1.100 my-legacy-image# 容器 legacy-app 在网络中会像一台 IP 为 192.168.1.100 的独立主机。 快速选择指南网络模式关键词容器隔离性外部访问方式跨主机通信典型场景Bridge默认、网桥、NAT网络隔离需端口映射 (-p)不支持单机多容器应用Web DBHost共享、高性能、无NAT无网络隔离直接访问宿主机IP依赖宿主机网络性能基准测试None断网、自定义、安全完全隔离无法直接访问不支持安全沙箱、离线批处理Overlay集群、跨主机、VXLAN网络隔离服务发现或Ingress原生支持Docker Swarm / K8s 集群服务Macvlan物理网络、独立MAC、VLAN网络隔离像物理机一样直接访问依赖物理网络传统应用容器化、网络设备 实用命令备忘# 列出所有网络dockernetworkls# 查看网络详细信息包括连接的容器、子网等dockernetwork inspect bridge# 创建自定义的桥接网络推荐优于默认bridge支持DNS发现dockernetwork create--driverbridge my_app_net# 运行容器时指定网络dockerrun-d--namemysql--networkmy_app_net mysql:8# 将正在运行的容器连接到网络dockernetwork connect my_app_net existing_container# 断开连接dockernetwork disconnect my_app_net existing_container# 清理未使用的网络dockernetwork prune核心建议单机开发/测试优先使用自定义的bridge网络它比默认bridge功能更完善如容器名解析。生产集群使用overlay网络配合 Swarm/K8s或使用云服务商提供的 CNI 插件。特殊需求仅在明确需要时使用host、none或macvlan模式。如何创建Docker网络答使用docker network create命令可以创建Docker网络。例如docker network create --driver bridge my_bridge_network创建了一个bridge类型的网络。Docker容器间通信是如何工作的答容器可以通过Docker网络进行通信。在同一网络中的容器可以使用容器名称互相解析实现容器间通信。存储管理什么是Docker卷Volume答Docker卷是一种持久化存储数据的机制。它独立于容器的生命周期存在可以用来存储容器的数据。如何创建和使用Docker卷答可以使用docker volume create命令创建卷。使用卷的一个常见场景是在docker run命令中通过-v选项将卷挂载到容器内部。Docker基础与命令描述Dockerfile和其用途。答Dockerfile是一个文本文件包含了构建Docker镜像所需的一系列指令和命令。Docker镜像和容器之间有什么区别答Docker镜像是静态的定义类似于类而容器是镜像的实例类似于对象。怎样使用Dockerfile创建镜像答使用docker build命令如docker build -t myimage:latest .。如何列出本地的Docker镜像答使用docker images命令。怎样检查Docker容器的资源使用情况答使用docker stats命令。Docker网络Docker中如何实现容器间的网络隔离答通过创建不同的Docker网络并将容器连接到这些网络可以实现网络隔离。解释Docker的网络模式中的bridge和host。答bridge是默认的网络模式为容器提供了一个私有的内部网络。host模式使容器共享宿主机的网络栈。Docker的–link选项是用来做什么的答–link用于链接两个容器使它们可以相互通信已被弃用推荐使用自定义网络。Docker存储解释Docker的持久化存储。答Docker通过卷Volumes和绑定挂载Bind Mounts实现数据持久化。什么是Docker卷的主要用途答用于数据持久化和数据共享。Docker卷和绑定挂载有什么区别答卷由Docker管理存储在Docker主机的指定区域绑定挂载可以存储在主机系统的任意位置。Docker Compose什么是Docker Compose答Docker Compose是一个工具用于定义和运行多容器Docker应用程序。如何启动使用Docker Compose定义的服务答使用docker-compose up命令。在Docker Compose文件中links参数的作用是什么答用于定义容器间的依赖和通信规则在Docker网络普及后这个选项的重要性下降。怎样在Docker Compose中设置环境变量答可以在docker-compose.yml文件中使用environment键设置环境变量。Docker SwarmDocker Swarm是什么答Docker Swarm是Docker的原生集群管理工具用于在多个主机上部署和管理Docker容器。如何创建一个Docker Swarm集群答使用docker swarm init在主节点上初始化集群。Docker Swarm中的服务(Service)和任务(Task)是什么答服务定义了应用的状态例如运行的副本数。任务是服务的一个实例通常是一个容器。如何扩展Docker Swarm中的服务答使用docker service scale命令来增减服务的副本数量。Docker Swarm和Kubernetes的主要区别是什么答Kubernetes提供了更多的功能和灵活性适用于更复杂的应用场景。Docker Swarm更简单易于设置和管理。安全和维护如何保证Docker容器的安全性答保持Docker和宿主机系统的更新使用非root用户运行容器限制容器的资源使用使用Docker安全扫描等。怎样更新Docker容器答通常需要停止旧容器更新镜像然后使用新镜像启动新容器。Docker中的健康检查是如何工作的答可以在Dockerfile中定义HEALTHCHECK指令或在docker-compose.yml中定义healthcheck来检查容器的健康状态。Docker中的资源限制是如何实现的答使用docker run命令的–memory内存、–cpusCPU等选项来限制资源。如何清理未使用的Docker资源答使用docker system prune命令可以清理悬挂的镜像、容器、网络和构建缓存。高级话题什么是Docker的多阶段构建答多阶段构建是一种Dockerfile优化技术允许在单个Dockerfile中使用多个构建阶段减少最终镜像的大小。解释Docker的存储驱动。答存储驱动负责管理容器的文件系统Docker支持多种存储驱动如overlay2、aufs、btrfs等。Docker中的COPY和ADD命令有什么区别答COPY仅用于复制本地文件而ADD还可以解压缩文件和从URL下载文件。Docker是如何实现容器隔离的答Docker使用Linux的命名空间和控制组cgroups来实现容器的隔离。解释Docker容器的重启策略。答Docker容器的重启策略决定了在退出时容器是否和如何重启。常用策略包括no、always、on-failure和unless-stopped。线上日志是什么1ELK 与 EFK的介绍和对比ELK 和 EFK 分别是两种开源日志管理和分析平台的缩写它们均基于 Elasticsearch、Kibana 这两个核心组件但在日志收集阶段采用了不同的工具。2ELK 是指 Elasticsearch, Logstash, Kibana 三个开源项目的组合①Elasticsearch: 一个分布式、实时的搜索和分析引擎用于存储和检索日志数据。它提供了全文搜索、聚合分析等功能且支持横向扩展以处理大规模数据。②Logstash: 一个强大的数据收集、转换和传输工具负责接收日志数据对其进行解析、过滤、丰富等处理然后将处理后的数据发送到 Elasticsearch 中存储。Logstash 支持多种输入源如文件、网络接口、数据库等、丰富的过滤插件以及多种输出目标包括 Elasticsearch。③Kibana: 一个可视化平台用于对存储在 Elasticsearch 中的数据进行交互式探索、分析和可视化呈现。Kibana 提供了直观的仪表板、图表、地图等多种视图使得用户可以轻松查询、分析日志数据并创建自定义监控界面。3EFK 是指 Elasticsearch, Filebeat or Fluentd, Kibana 的组合①Elasticsearch 和 Kibana 在 EFK 中的作用与 ELK 中相同分别作为日志数据的存储和分析展示平台。②Filebeat 或 Fluentd 替代了 ELK 中的 Logstash作为轻量级的日志收集器a.Filebeat: 由 Elastic 公司开发专为日志收集而设计具有资源占用低、易于部署的特点。Filebeat 直接从服务器上的日志文件读取数据对日志进行初步的归集和简单处理如多行合并、添加元数据然后将其转发到 Elasticsearch 或其他中间件如 Logstash、Kafka。b.Fluentd: 一个统一的日志收集层由 Fluentd 社区维护。Fluentd 可以从多种来源如文件、标准输出、数据库等收集日志并通过插件机制提供丰富的数据解析、过滤和转换功能。处理后的日志数据被发送到指定的后端存储如 Elasticsearch或消息队列如 Kafka。4ELK 与 EFK 的主要区别①日志收集阶段ELK 使用 Logstash 作为集中式的日志处理器它功能强大但相对资源消耗较高适合复杂的数据清洗、转换场景。而 EFK 更倾向于采用 Filebeat 或 Fluentd两者都是轻量级的日志收集代理资源占用少更适合大规模部署尤其是在容器环境中。②架构灵活性EFK 提供了 Filebeat 和 Fluentd 两种选择可以根据项目需求、现有环境和技术栈偏好来决定使用哪一个。Filebeat 更简洁易用与 Elastic 生态深度集成Fluentd 功能更全面插件生态系统丰富支持更多的数据源和输出目标。③性能和资源优化由于 Filebeat 和 Fluentd 相对于 Logstash 资源消耗更低EFK 方案在大规模部署时可能带来更好的性能和更低的运维成本。尤其是对于容器化环境中的微服务架构每个容器内部署一个轻量级的日志收集器更为高效。5综上所述ELK 和 EFK 主要的区别在于日志收集阶段所使用的工具前者使用 Logstash后者使用 Filebeat 或 Fluentd。选择 ELK 还是 EFK通常取决于具体应用场景的需求、资源预算、现有技术栈以及对日志处理复杂度的要求。随着技术的发展业界越来越多地倾向于采用 EFK 方案特别是在容器云环境中以适应现代分布式系统对日志管理的轻量化、高性能要求。同时也有其他日志管理解决方案如 Grafana Loki 等可供考虑。