You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何使用netshoot捕获docker stack部署的Docker Swarm容器网络流量

适配Docker Swarm模式的netshoot抓包配置方案

核心原理

Swarm模式不支持network_mode: service:<服务名>配置,我们可以通过 共享目标服务进程命名空间+nsenter切换网络命名空间 的方式绕过该限制,实现目标容器流量的完整捕获。

修改后的docker-compose.yml配置

version: "3.6"
services:
  tcpdump:
    image: nicolaka/netshoot
    depends_on:
      - nginx
    # 授予特权权限,允许执行nsenter进入目标网络命名空间
    privileged: true
    # 共享Nginx服务的PID命名空间,Swarm原生支持该配置
    pid: service:nginx
    # 先获取Nginx进程ID,进入其网络命名空间后执行tcpdump抓包
    command: sh -c "nsenter -t $(pidof nginx | awk '{print $1}') -n tcpdump -i any -w /data/nginx.pcap"
    volumes:
      - $PWD/data:/data
    # 多节点集群可选配置:强制与Nginx服务调度到同一节点
    deploy:
      placement:
        constraints:
          # 请替换为你的Nginx服务调度的节点标签,单节点集群可删除该配置
          - node.labels.traffic_capture == true

  nginx:
    image: nginx:alpine
    ports:
      - 80:80
    # 多节点集群可选配置:和tcpdump服务调度到同一标签的节点
    deploy:
      placement:
        constraints:
          - node.labels.traffic_capture == true

效果验证

  1. 执行部署命令:
docker stack deploy -c docker-compose.yml netshoot

不会再出现Ignoring unsupported options: network_mode的警告。
2. 发起测试请求:

curl -s -o /dev/null http://localhost
  1. 销毁stack后查看抓包结果:
docker stack rm netshoot
tshark -2 -r data/nginx.pcap http

即可看到完整的HTTP请求、响应记录。

注意事项

  • 特权权限仅用于临时排查问题,生产环境流量捕获完成后请及时移除相关配置,避免引入安全风险
  • 多节点集群必须保证tcpdump和目标服务调度到同一节点,否则无法共享PID命名空间

内容的提问来源于stack exchange,提问作者oschlueter

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.04 23:42:03