技术博客

聚合 Linux、Windows、Kubernetes、云原生、安全运维和自动化实践,沉淀可检索、可复用的技术文章。

全部文章

共 241 篇文章,当前第 16 / 17 页

2026/5/7 · Docker · 约 15 分钟

Docker Swarm 集群实战:节点管理、Service 部署与滚动更新

系统讲解 Docker Swarm 集群的完整运维体系:Swarm 初始化与节点加入、Manager/Worker 节点的职责与高可用(3/5 Manager 奇数原则)、Service 创建与约束(副本数/资源限制/放置策略)、Stack 部署多服务应用、滚动更新与回滚策略配置、健康检查联动自动替换故障容器,以及 Swarm 集群的日常监控与故障处理。

DockerSwarm集群ServiceStack滚动更新高可用企业级
2026/4/28 · Docker · 约 14 分钟

Docker BuildKit 构建加速:并行构建、缓存导出与多平台镜像

深入讲解 Docker BuildKit 的核心加速特性:并行阶段构建、内联缓存与注册表缓存导出(大幅加速 CI 重复构建)、BuildKit secret 安全传递敏感信息、ssh agent 转发、多平台镜像构建(buildx 同时构建 amd64/arm64)、自定义 BuildKit 守护进程配置,以及在 GitLab CI/GitHub Actions 中的完整集成方案。

DockerBuildKitbuildx多平台镜像构建缓存并行构建CI/CD企业级
2026/4/18 · Docker · 约 15 分钟

Harbor 私有镜像仓库搭建:HTTPS 配置、RBAC 权限、镜像扫描与复制策略

从零搭建企业级 Docker 私有镜像仓库 Harbor:docker-compose 安装流程、自签名与 Let's Encrypt HTTPS 证书配置、RBAC 项目/用户/角色权限管理、集成 Trivy 镜像安全扫描(CVE 扫描自动阻断推送)、跨数据中心镜像复制策略,以及 Harbor 高可用部署方案与日常运维操作。

DockerHarbor私有仓库HTTPSRBAC镜像扫描Trivy企业级
2026/4/10 · Docker · 约 13 分钟

Docker 生产规范:资源限制、日志驱动与重启策略配置详解

系统讲解 Docker 生产环境必须配置的三大规范:CPU/内存/IO 资源限制(cgroup v2 参数详解、OOM 处理)、日志驱动选型与轮转策略(json-file/journald/fluentd 对比)、重启策略的适用场景与陷阱,以及 daemon.json 全局配置模板与容器运行时安全加固清单。

Docker生产规范资源限制日志驱动重启策略cgroup企业级
2026/4/7 · Docker · 约 12 分钟

Docker 镜像生命周期管理:自动清理策略、Harbor GC 与镜像版本治理

系统讲解 Docker 镜像生命周期的全链路管理:本地镜像的自动清理(定时 cron + docker system prune)、Harbor 私有仓库的 GC 原理与配置(标记删除 vs 实际回收两阶段)、镜像保留策略的设计(语义版本永久保留 + 构建版本保留最近 N 个)、BuildKit 构建缓存的清理与保留、镜像晋升与废弃的治理流程,以及各环境镜像的生命周期差异(dev/staging/prod 不同保留策略)。

Docker镜像管理HarborGC生命周期自动清理DevOps
2026/4/2 · Docker · 约 13 分钟

Docker 资源管理进阶:cgroup v2、资源配额与优先级管理

深入讲解 Docker 容器资源管理的进阶知识:cgroup v2 与 v1 的差异及切换方法(systemd 统一层级管理)、CPU 资源配额的三种方式(--cpus/--cpu-period/--cpu-shares 优先级调度)、内存硬限制与软限制的区别(memory vs memory-reservation)、Block I/O 限速(--device-read-bps/--blkio-weight)、生产环境资源规划方法论,以及 cgroup v2 的新特性(PSI 压力感知调度、内存 oomkill 精确控制)。

Dockercgroup资源管理性能容器配额生产运维
2026/3/25 · Docker · 约 14 分钟

Docker 性能调优实战:overlay2 存储驱动、网络优化与内核参数配置

系统讲解 Docker 生产环境的性能调优方法:overlay2 存储驱动的选择与调优(xfs quota/d_type 要求/upperdir 缓存)、容器网络性能优化(bridge vs host 模式选择、禁用 docker-proxy、iptables 规则优化)、内核参数调优(tcp_tw_reuse/somaxconn/conntrack 表容量)、CPU 与内存资源调优,以及 I/O 调度器的选择与性能基准测试方法。

Docker性能调优overlay2网络优化内核参数生产运维
2026/3/19 · Docker · 约 15 分钟

Docker 故障排查实战:OOM 分析、网络诊断、存储问题与容器调试技巧

系统讲解 Docker 生产环境的故障排查方法论:容器 OOM Kill 的原因定位与解决(内存泄漏 vs 配置不足)、容器网络不通的五步诊断法(DNS/路由/iptables/防火墙)、存储相关故障(磁盘满/overlay2 问题/volume 权限)、进入崩溃容器调试的方法、docker-proxy 高 CPU 问题,以及常见错误信息的含义与解决方案速查。

Docker故障排查OOM网络诊断存储调试生产运维
2026/3/12 · Docker · 约 14 分钟

Docker 日志收集:Loki + Promtail 部署、Fluentd 配置与日志驱动对比

深入讲解 Docker 生产环境的日志收集方案:Loki + Promtail 轻量级日志栈的完整部署(与 Grafana 集成)、Fluentd/Fluent Bit 多路由日志聚合、Docker 日志驱动对比(json-file/journald/fluentd/loki),以及日志标签规范、日志保留策略、高基数标签的性能陷阱,和生产中常见的日志查询与告警配置。

Docker日志LokiPromtailFluentd日志收集生产运维可观测性
2026/3/8 · Docker · 约 14 分钟

Docker 合规与审计:等保 2.0 要求、daemon 审计日志与容器安全基线

系统讲解 Docker 生产环境的合规与审计要求:等保 2.0 三级对容器平台的具体要求(身份鉴别、访问控制、安全审计、入侵防范)、Docker daemon 的 auditd 审计配置(记录谁在何时做了什么操作)、CIS Docker Benchmark 安全基线检查(docker-bench-security 工具)、容器安全基线的自动化评估、合规扫描报告生成,以及持续合规监控方案。

Docker安全合规等保2.0审计CIS基线docker-bench-security安全运维
2026/3/5 · Docker · 约 14 分钟

Docker 监控体系:cAdvisor + Prometheus + Grafana 完整部署与核心指标

系统讲解 Docker 容器监控体系的完整搭建:cAdvisor 采集容器 CPU/内存/网络/磁盘 IO 指标原理、Prometheus 抓取配置与 Docker Daemon 指标启用、Grafana 仪表板配置(推荐 Dashboard ID)、核心告警规则(OOM/容器异常退出/资源使用率过高),以及生产环境的监控数据保留与存储优化方案。

Docker监控cAdvisorPrometheusGrafana告警生产运维
2026/3/2 · Docker · 约 13 分钟

Docker 网络安全:daemon TLS 加密、网络隔离策略与 Secrets 管理

系统讲解 Docker 网络安全的完整方案:Docker daemon 的 TLS 双向认证配置(防止未授权的 Docker API 访问)、容器网络隔离策略(内部网络、网络分段、禁用容器间通信 ICC)、Swarm Secret 与 Compose Secret 的安全管理(密文不落磁盘)、敏感数据的安全传递(环境变量的陷阱与替代方案)、Nginx 反向代理 TLS 终止,以及 Docker Socket 访问控制。

Docker安全TLS网络隔离Secrets密钥管理网络安全
2026/2/25 · Docker · 约 13 分钟

Docker 镜像供应链安全:Cosign 签名验证、SBOM 生成与内容信任

系统讲解 Docker 镜像供应链安全的完整方案:Cosign 对镜像进行密钥签名与验证(集成到 CI/CD 确保只有签名镜像才能部署)、SBOM(软件物料清单)的生成与存储(CycloneDX/SPDX 格式)、OCI Artifact 标准的 attestation 附加到镜像、Docker Content Trust(Notary v1)的配置与局限性、Sigstore 无密钥签名方案(keyless signing),以及供应链攻击的常见场景与防御策略。

Docker安全CosignSBOM供应链安全Sigstore内容信任DevSecOps
2026/2/19 · Docker · 约 14 分钟

Docker 运行时安全:Seccomp、AppArmor、SELinux 与 Capabilities 裁剪

深入讲解 Docker 容器运行时的安全加固机制:Seccomp(系统调用过滤)的工作原理与自定义 Profile 配置(屏蔽危险 syscall)、AppArmor Profile 定制(限制容器文件系统和网络访问)、SELinux 与 Docker 的集成(CentOS/RHEL 环境的 SELinux 标签)、Linux Capabilities 的精确裁剪(按应用需求最小化),以及 OPA/Gatekeeper 策略级别的安全基线控制。

Docker安全SeccompAppArmorSELinuxcapabilities运行时安全容器安全
2026/2/12 · Docker · 约 13 分钟

Docker 镜像安全扫描:Trivy 集成 CI、CVE 管理与基础镜像策略

系统讲解 Docker 镜像安全扫描体系:Trivy 的本地扫描与 CI 集成(GitLab CI/GitHub Actions 阻断流水线)、扫描结果的 CVE 管理(误报处理、.trivyignore 配置、漏洞追踪)、基础镜像安全选型策略(alpine vs slim vs distroless 安全对比)、Harbor Trivy 集成(推送时自动扫描)、镜像 SCA(软件成分分析)与 SBOM 生成,以及定期漏洞扫描的自动化方案。

Docker安全TrivyCVE镜像扫描SBOM供应链安全DevSecOps