主机连接Docker容器SCTP端口超时问题排查方案咨询
问题概述
主机应用通过38412端口连接Docker容器内的SCTP服务器,已配置端口映射但触发Connection timed out错误,超时发生在connect调用阶段:
if (connect(fd, (struct sockaddr*)&myaddr,sizeof(myaddr))== -1){ higLog("SCTP CLIENT connect failed, port %d, Error %s", port, strerror(errno)); return -1; }
容器相关配置信息:
Dockerfile内容
FROM ubuntu:focal ARG DEBIAN_FRONTEND=noninteractive RUN apt-get update && \ apt-get install -y \ dialog \ apt-utils \ iputils-ping \ inetutils-traceroute \ iproute2 \ curl \ dnsutils \ nano \ build-essential \ libcpprest-dev \ libboost-all-dev \ libssl-dev \ cmake \ libyaml-cpp-dev \ libsctp1 \ libsctp-dev \ tre-agrep \ libtre5 \ libtre-dev \ libhiredis-dev \ gcovr \ lcov \ curl \ make \ binutils \ libcurlpp-dev \ libcurlpp0 \ libjsoncpp-dev COPY . $HOME/src/D1/Func RUN cd src RUN mkdir utility_library RUN cd .. RUN mv src/D1/Func/utility_library src/utility_library WORKDIR "$HOME/src/D1/Func" EXPOSE 80 CMD ["/bin/bash", "-c", "cmake .;make -j16;./build/bin/Func eth0"]
容器启动命令
docker run --name con1 --net Network1 --ip 10.0.0.21 -p 127.0.0.1:38412:38412/sctp sourav/image1:1.0.0
排查思路
验证SCTP服务器监听状态
进入容器内部,执行ss -tulpn | grep 38412或netstat -anp | grep 38412,确认服务器是否在38412端口监听SCTP连接。若未监听,需排查服务器启动日志、绑定参数(比如eth0是否对应正确网卡,服务器是否绑定了容器IP而非仅127.0.0.1)。测试容器内部SCTP连通性
在容器内启动测试SCTP服务器:sctp_test -H 10.0.0.21 -P 38412 -l,再用sctp_test -H 10.0.0.21 -P 38412发起连接,验证容器内部SCTP协议栈是否正常工作。若内部连接失败,说明容器内SCTP配置或防火墙规则存在问题。确认端口映射有效性
主机执行docker port con1,检查38412/sctp是否正确映射到127.0.0.1:38412。另外,Docker的SCTP端口映射依赖Linux内核3.12+支持,用uname -r检查主机内核版本,过低则需升级。排查主机与容器的网络连通性
主机尝试ping容器IP10.0.0.21,若无法连通,说明自定义网络Network1配置异常(比如子网冲突、网关不可达),执行docker network inspect Network1查看网络参数是否正确。检查防火墙规则
主机端执行iptables -L -n | grep 38412,确认防火墙允许38412端口的SCTP流量;同时检查容器内部防火墙规则,确保未阻止入站SCTP连接。确认服务器绑定地址
检查SCTP服务器程序是否绑定0.0.0.0或容器IP10.0.0.21,若仅绑定127.0.0.1,外部(包括主机)无法连接,需修改服务器绑定地址为通配符或容器实际IP。验证主机SCTP模块加载状态
主机执行modprobe sctp,确认SCTP内核模块已加载;若加载失败,安装对应内核模块包(如linux-modules-extra-$(uname -r))。
内容的提问来源于stack exchange,提问作者the_lazy_guy

