Docker

顶有教育科技Docker分类文章,覆盖 Linux、Windows、Kubernetes、云原生、安全运维和自动化实践。当前分类共 35 篇文章,按发布时间从新到旧排列。

分类文章

返回全部文章

2026/7/21 · Docker · 9分钟阅读

Docker Engine 29 运维升级重点:安全修复、containerd image store 与 cgroup v2

Docker Engine 29 带来多项安全修复和行为变化,本文从运维角度整理升级前需要关注的风险点和验证清单。

Docker Engine 29容器安全containerdcgroup v2
2026/7/21 · Docker · 约 13 分钟

Docker 存储进阶:Volume 驱动、NFS/Ceph 共享存储与 tmpfs 实战

深入讲解 Docker 存储的进阶方案:Volume 插件驱动架构与常用插件(local/nfs/vieux-sshfs)、NFS 共享存储实现多容器跨主机数据访问、Ceph RBD 块存储集成、tmpfs 内存挂载的安全应用场景、存储性能基准对比,以及 Docker Swarm 环境下的有状态服务存储方案选型。

Docker存储VolumeNFSCephtmpfs共享存储进阶
2026/7/17 · Docker · 7分钟阅读

Docker BuildKit 缓存怎么用?让镜像构建更快也更稳定

BuildKit 已成为 Docker 构建的重要能力,合理使用缓存、上下文和多阶段构建,可以显著提升 CI/CD 镜像构建效率。

DockerBuildKit镜像构建CI/CD
2026/7/17 · Docker · 7分钟阅读

Docker Compose 上生产环境?这些反模式要先避开

Docker Compose 适合开发、测试和小规模部署,但生产使用时要注意网络、数据卷、日志、升级和恢复策略。

Docker Compose生产部署容器运维反模式
2026/7/17 · Docker · 约 13 分钟

Docker 网络进阶:overlay/macvlan 网络模式与自定义网络实战

深入讲解 Docker 网络的进阶模式:overlay 网络实现跨主机容器通信(Swarm 场景)、macvlan 让容器拥有真实 MAC 地址和物理网段 IP、ipvlan 模式对比、自定义 bridge 网络的子网/网关/IP 固定分配,以及容器网络诊断工具(ip/netstat/tcpdump/ss)在排障中的实战使用。

Docker网络overlaymacvlanipvlan跨主机通信进阶
2026/7/16 · Docker · 6分钟阅读

Docker 容器日志轮转:json-file 为什么会打满磁盘?

Docker 默认 json-file 日志如果不限制大小,异常服务会快速占满磁盘。本文介绍日志轮转配置和排查方式。

Docker日志日志轮转磁盘空间运维规范
2026/7/16 · Docker · 7分钟阅读

Docker Rootless 模式适合谁?容器安全运维入门

Rootless Docker 可以降低 daemon 和容器对宿主机 root 权限的依赖,但在网络、存储和性能上也有边界。

DockerRootless容器安全Linux
2026/7/14 · Docker · 约 13 分钟

docker-compose 进阶:profiles 多环境、override 文件、扩缩容与健康联动

深入讲解 docker-compose 的进阶用法:profiles 实现开发/测试/生产环境按需启动服务、compose override 文件分层覆盖配置、docker compose scale 水平扩容配合 Nginx 负载均衡、extend 复用服务定义、watch 模式实现代码热更新,以及 compose 项目的目录组织最佳实践。

Dockerdocker-composeprofilesoverride扩缩容进阶热更新
2026/7/11 · Docker · 约 14 分钟

docker-compose 入门:多容器应用编排、网络与服务依赖管理

从零掌握 docker-compose:compose.yml 文件结构与核心字段(services/networks/volumes)、服务间网络通信与 DNS 解析、depends_on 与 healthcheck 组合实现有序启动、常用命令(up/down/logs/exec/scale)详解,以及 WordPress + MySQL、Flask + Redis + Nginx 完整多容器应用编排实战。

Dockerdocker-compose编排多容器进阶服务依赖网络
2026/7/8 · Docker · 约 13 分钟

Docker 镜像体积优化:从 500MB 到 50MB,distroless/scratch/alpine 选型

系统讲解 Docker 镜像瘦身的全套方法:层合并与缓存清理技巧、选用最小基础镜像(scratch/distroless/alpine/slim 对比)、多阶段构建配合静态编译、.dockerignore 排除、dive 工具分析镜像层内容,以及 Go/Python/Java/Node.js 各语言的镜像瘦身最佳实践与对比数据。

Docker镜像优化distrolessalpinescratch镜像瘦身进阶
2026/7/5 · Docker · 约 14 分钟

Dockerfile 进阶:多阶段构建、HEALTHCHECK 与 ARG/ENV 最佳实践

深入讲解 Dockerfile 的进阶技巧:多阶段构建(Multi-stage Build)将 Go/Java/Node 应用镜像从 GB 级缩到 MB 级的完整实现、HEALTHCHECK 指令让 Docker 感知容器真实健康状态、ARG 与 ENV 的协作用法与安全陷阱、BuildKit 并行构建加速,以及生产 Dockerfile 的完整规范模板。

DockerDockerfile多阶段构建HEALTHCHECKBuildKitARGENV进阶
2026/7/1 · Docker · 约 13 分钟

Docker 网络与存储基础:bridge 网络原理、volume vs bind mount 详解

深入讲解 Docker 网络和存储的核心基础:bridge 网络的工作原理(veth pair、docker0 网桥、iptables NAT)、容器 DNS 解析与服务发现、host/none/bridge 三种网络模式对比,以及数据持久化方案——Named Volume 与 Bind Mount 的本质区别、适用场景与生产选型建议。

Docker网络bridgevolumebind mount存储入门数据持久化
2026/6/20 · Docker · 约 14 分钟

Dockerfile 入门:10个核心指令详解,构建第一个应用镜像

从零学习 Dockerfile:深入讲解 FROM、RUN、COPY、ADD、CMD、ENTRYPOINT、ENV、ARG、EXPOSE、WORKDIR 10 个核心指令的使用场景、参数格式与常见误区,并通过 Python Flask 应用和 Java Spring Boot 应用的完整 Dockerfile 示例,演示如何将自己的应用构建为 Docker 镜像。

DockerDockerfile镜像构建FROMRUNCOPYCMDENTRYPOINT入门
2026/6/12 · Docker · 约 13 分钟

Docker 容器生命周期管理:run/exec/logs/inspect/cp 命令详解

系统讲解 Docker 容器的完整生命周期:docker run 常用参数(-d/-p/-v/-e/--name/--restart)、容器状态机(created/running/paused/stopped/dead)、docker exec 进入容器调试、docker logs 日志查看与跟踪、docker inspect 容器信息提取、docker cp 文件传输,以及容器的优雅停止与强制删除。

Docker容器runexeclogsinspect生命周期入门
2026/6/3 · Docker · 约 12 分钟

Docker 镜像管理基础:pull/push/tag/save/load 与镜像分层原理

全面讲解 Docker 镜像操作命令:docker pull/push/tag/save/load/rmi/inspect 的使用场景与参数详解,深入理解镜像分层存储(Union FS)结构、镜像 ID 与 Digest 的区别、多架构镜像(Multi-arch)原理,以及企业镜像管理的命名规范与版本策略。

Docker镜像Imagepullpushtag镜像层入门
2026/5/28 · Docker · 约 13 分钟

Docker 多环境镜像管理:dev/staging/prod 策略、tag 规范与版本治理

系统讲解企业 Docker 镜像的多环境管理体系:dev/staging/prod 三环境镜像策略设计、语义版本 tag 规范(不同场景选择的 tag 类型)、Harbor 项目空间与清理策略(保留最近 N 个版本)、镜像版本晋升流程(同一个 SHA 在不同环境复用)、发布追踪(从 commit 到生产的完整链路),以及镜像管理的自动化脚本与审计实践。

Docker镜像管理版本管理tag规范Harbor多环境企业级DevOps
2026/5/25 · Docker · 约 12 分钟

Docker 安装与第一个容器:Ubuntu、CentOS、EulerOS 完整安装指南

手把手讲解在 Ubuntu 22.04、CentOS 7/8、麒麟/EulerOS 上安装 Docker CE 的完整流程:官方源配置、国内镜像加速、常见安装错误处理、daemon.json 基础配置,以及运行第一个容器验证安装成功——包含运维环境中最常见的离线安装方案。

Docker安装UbuntuCentOSEulerOS离线安装入门
2026/5/18 · Docker · 约 10 分钟

Docker 核心概念详解:容器 vs 虚拟机,镜像、容器、仓库与守护进程

从零开始理解 Docker:深入讲解容器与虚拟机的本质区别(隔离层次、性能开销、启动时间对比),以及 Docker 四大核心概念——镜像(Image)、容器(Container)、仓库(Registry)、守护进程(Daemon)的关系与工作原理,帮助运维工程师建立正确的容器认知模型。

Docker容器虚拟机镜像容器化云原生入门
2026/5/15 · Docker · 约 15 分钟

Docker CI/CD 集成实战:GitLab CI 与 Jenkins 流水线最佳实践

系统讲解 Docker 在 CI/CD 流水线中的最佳实践:GitLab CI 完整流水线(构建-扫描-推送-部署四阶段)、Jenkins Pipeline with Docker Agent、DinD(Docker-in-Docker)vs Socket 挂载的安全对比、镜像 tag 策略(commit SHA/语义版本/环境标签)、并行测试与缓存优化,以及 GitLab CI + Harbor + Swarm/K8s 的端到端 CD 实现。

DockerCI/CDGitLabJenkins流水线自动化DevOps企业级
2026/5/7 · Docker · 约 15 分钟

Docker Swarm 集群实战:节点管理、Service 部署与滚动更新

系统讲解 Docker Swarm 集群的完整运维体系:Swarm 初始化与节点加入、Manager/Worker 节点的职责与高可用(3/5 Manager 奇数原则)、Service 创建与约束(副本数/资源限制/放置策略)、Stack 部署多服务应用、滚动更新与回滚策略配置、健康检查联动自动替换故障容器,以及 Swarm 集群的日常监控与故障处理。

DockerSwarm集群ServiceStack滚动更新高可用企业级
2026/4/28 · Docker · 约 14 分钟

Docker BuildKit 构建加速:并行构建、缓存导出与多平台镜像

深入讲解 Docker BuildKit 的核心加速特性:并行阶段构建、内联缓存与注册表缓存导出(大幅加速 CI 重复构建)、BuildKit secret 安全传递敏感信息、ssh agent 转发、多平台镜像构建(buildx 同时构建 amd64/arm64)、自定义 BuildKit 守护进程配置,以及在 GitLab CI/GitHub Actions 中的完整集成方案。

DockerBuildKitbuildx多平台镜像构建缓存并行构建CI/CD企业级
2026/4/18 · Docker · 约 15 分钟

Harbor 私有镜像仓库搭建:HTTPS 配置、RBAC 权限、镜像扫描与复制策略

从零搭建企业级 Docker 私有镜像仓库 Harbor:docker-compose 安装流程、自签名与 Let's Encrypt HTTPS 证书配置、RBAC 项目/用户/角色权限管理、集成 Trivy 镜像安全扫描(CVE 扫描自动阻断推送)、跨数据中心镜像复制策略,以及 Harbor 高可用部署方案与日常运维操作。

DockerHarbor私有仓库HTTPSRBAC镜像扫描Trivy企业级
2026/4/10 · Docker · 约 13 分钟

Docker 生产规范:资源限制、日志驱动与重启策略配置详解

系统讲解 Docker 生产环境必须配置的三大规范:CPU/内存/IO 资源限制(cgroup v2 参数详解、OOM 处理)、日志驱动选型与轮转策略(json-file/journald/fluentd 对比)、重启策略的适用场景与陷阱,以及 daemon.json 全局配置模板与容器运行时安全加固清单。

Docker生产规范资源限制日志驱动重启策略cgroup企业级
2026/4/7 · Docker · 约 12 分钟

Docker 镜像生命周期管理:自动清理策略、Harbor GC 与镜像版本治理

系统讲解 Docker 镜像生命周期的全链路管理:本地镜像的自动清理(定时 cron + docker system prune)、Harbor 私有仓库的 GC 原理与配置(标记删除 vs 实际回收两阶段)、镜像保留策略的设计(语义版本永久保留 + 构建版本保留最近 N 个)、BuildKit 构建缓存的清理与保留、镜像晋升与废弃的治理流程,以及各环境镜像的生命周期差异(dev/staging/prod 不同保留策略)。

Docker镜像管理HarborGC生命周期自动清理DevOps
2026/4/2 · Docker · 约 13 分钟

Docker 资源管理进阶:cgroup v2、资源配额与优先级管理

深入讲解 Docker 容器资源管理的进阶知识:cgroup v2 与 v1 的差异及切换方法(systemd 统一层级管理)、CPU 资源配额的三种方式(--cpus/--cpu-period/--cpu-shares 优先级调度)、内存硬限制与软限制的区别(memory vs memory-reservation)、Block I/O 限速(--device-read-bps/--blkio-weight)、生产环境资源规划方法论,以及 cgroup v2 的新特性(PSI 压力感知调度、内存 oomkill 精确控制)。

Dockercgroup资源管理性能容器配额生产运维
2026/3/25 · Docker · 约 14 分钟

Docker 性能调优实战:overlay2 存储驱动、网络优化与内核参数配置

系统讲解 Docker 生产环境的性能调优方法:overlay2 存储驱动的选择与调优(xfs quota/d_type 要求/upperdir 缓存)、容器网络性能优化(bridge vs host 模式选择、禁用 docker-proxy、iptables 规则优化)、内核参数调优(tcp_tw_reuse/somaxconn/conntrack 表容量)、CPU 与内存资源调优,以及 I/O 调度器的选择与性能基准测试方法。

Docker性能调优overlay2网络优化内核参数生产运维
2026/3/19 · Docker · 约 15 分钟

Docker 故障排查实战:OOM 分析、网络诊断、存储问题与容器调试技巧

系统讲解 Docker 生产环境的故障排查方法论:容器 OOM Kill 的原因定位与解决(内存泄漏 vs 配置不足)、容器网络不通的五步诊断法(DNS/路由/iptables/防火墙)、存储相关故障(磁盘满/overlay2 问题/volume 权限)、进入崩溃容器调试的方法、docker-proxy 高 CPU 问题,以及常见错误信息的含义与解决方案速查。

Docker故障排查OOM网络诊断存储调试生产运维
2026/3/12 · Docker · 约 14 分钟

Docker 日志收集:Loki + Promtail 部署、Fluentd 配置与日志驱动对比

深入讲解 Docker 生产环境的日志收集方案:Loki + Promtail 轻量级日志栈的完整部署(与 Grafana 集成)、Fluentd/Fluent Bit 多路由日志聚合、Docker 日志驱动对比(json-file/journald/fluentd/loki),以及日志标签规范、日志保留策略、高基数标签的性能陷阱,和生产中常见的日志查询与告警配置。

Docker日志LokiPromtailFluentd日志收集生产运维可观测性
2026/3/8 · Docker · 约 14 分钟

Docker 合规与审计:等保 2.0 要求、daemon 审计日志与容器安全基线

系统讲解 Docker 生产环境的合规与审计要求:等保 2.0 三级对容器平台的具体要求(身份鉴别、访问控制、安全审计、入侵防范)、Docker daemon 的 auditd 审计配置(记录谁在何时做了什么操作)、CIS Docker Benchmark 安全基线检查(docker-bench-security 工具)、容器安全基线的自动化评估、合规扫描报告生成,以及持续合规监控方案。

Docker安全合规等保2.0审计CIS基线docker-bench-security安全运维
2026/3/5 · Docker · 约 14 分钟

Docker 监控体系:cAdvisor + Prometheus + Grafana 完整部署与核心指标

系统讲解 Docker 容器监控体系的完整搭建:cAdvisor 采集容器 CPU/内存/网络/磁盘 IO 指标原理、Prometheus 抓取配置与 Docker Daemon 指标启用、Grafana 仪表板配置(推荐 Dashboard ID)、核心告警规则(OOM/容器异常退出/资源使用率过高),以及生产环境的监控数据保留与存储优化方案。

Docker监控cAdvisorPrometheusGrafana告警生产运维
2026/3/2 · Docker · 约 13 分钟

Docker 网络安全:daemon TLS 加密、网络隔离策略与 Secrets 管理

系统讲解 Docker 网络安全的完整方案:Docker daemon 的 TLS 双向认证配置(防止未授权的 Docker API 访问)、容器网络隔离策略(内部网络、网络分段、禁用容器间通信 ICC)、Swarm Secret 与 Compose Secret 的安全管理(密文不落磁盘)、敏感数据的安全传递(环境变量的陷阱与替代方案)、Nginx 反向代理 TLS 终止,以及 Docker Socket 访问控制。

Docker安全TLS网络隔离Secrets密钥管理网络安全
2026/2/25 · Docker · 约 13 分钟

Docker 镜像供应链安全:Cosign 签名验证、SBOM 生成与内容信任

系统讲解 Docker 镜像供应链安全的完整方案:Cosign 对镜像进行密钥签名与验证(集成到 CI/CD 确保只有签名镜像才能部署)、SBOM(软件物料清单)的生成与存储(CycloneDX/SPDX 格式)、OCI Artifact 标准的 attestation 附加到镜像、Docker Content Trust(Notary v1)的配置与局限性、Sigstore 无密钥签名方案(keyless signing),以及供应链攻击的常见场景与防御策略。

Docker安全CosignSBOM供应链安全Sigstore内容信任DevSecOps
2026/2/19 · Docker · 约 14 分钟

Docker 运行时安全:Seccomp、AppArmor、SELinux 与 Capabilities 裁剪

深入讲解 Docker 容器运行时的安全加固机制:Seccomp(系统调用过滤)的工作原理与自定义 Profile 配置(屏蔽危险 syscall)、AppArmor Profile 定制(限制容器文件系统和网络访问)、SELinux 与 Docker 的集成(CentOS/RHEL 环境的 SELinux 标签)、Linux Capabilities 的精确裁剪(按应用需求最小化),以及 OPA/Gatekeeper 策略级别的安全基线控制。

Docker安全SeccompAppArmorSELinuxcapabilities运行时安全容器安全
2026/2/12 · Docker · 约 13 分钟

Docker 镜像安全扫描:Trivy 集成 CI、CVE 管理与基础镜像策略

系统讲解 Docker 镜像安全扫描体系:Trivy 的本地扫描与 CI 集成(GitLab CI/GitHub Actions 阻断流水线)、扫描结果的 CVE 管理(误报处理、.trivyignore 配置、漏洞追踪)、基础镜像安全选型策略(alpine vs slim vs distroless 安全对比)、Harbor Trivy 集成(推送时自动扫描)、镜像 SCA(软件成分分析)与 SBOM 生成,以及定期漏洞扫描的自动化方案。

Docker安全TrivyCVE镜像扫描SBOM供应链安全DevSecOps
2026/2/5 · Docker · 约 12 分钟

Docker 安全基础:非 root 用户运行、只读文件系统与最小权限原则

系统讲解 Docker 容器安全的基础实践:以非 root 用户运行容器(USER 指令、gosu/tini、UID 映射)、只读文件系统(--read-only + tmpfs 挂载临时目录)、最小权限原则(--cap-drop ALL + 按需 --cap-add、--no-new-privileges 防止提权)、安全选项配置,以及常见危险操作(--privileged/--pid=host/--network=host)的风险分析与替代方案。

Docker安全非root只读文件系统最小权限capability容器安全