跳过正文

容器(1):容器相关知识简介——容器化、docker、docker-compose、Kubernetes / K8s等

·6744 字·14 分钟
锦李本鲤
作者
锦李本鲤
光锥之内,皆为命运。
容器技术系列 - 这篇文章属于一个选集。
§ 1: 本文

缘起
#

我自建的网站几乎全部是用Docker部署的,在跟朋友聊起我是如何搭建这些网站时,我发现很多人都表示听说过Docker或者容器,但并不知道它们到底是什么。

其实,我在最开始使用Docker时,接触到很多容器相关的概念,但由于没有实践过,对这些概念也是一头雾水。如今已经用了很长时间的容器技术,就想总结一下相关的知识,希望能够帮助到其他人。

这是关于docker容器的第一篇文章,这个系列的其他文章链接如下:

容器化
#

什么是容器化
#

容器化是一种虚拟化技术,它可以将应用程序及其依赖打包在一起,以便在不同的环境中运行。容器化的应用程序可以在任何地方运行,包括开发人员的笔记本电脑、物理服务器、虚拟机、容器集群和公有云等。

为什么需要容器化
#

直接看容器化的概念,可能还是不好理解。我们用一个例子来说明为什么需要容器化,这样容器化的概念就会很清晰了。

首先,如果你只是一个程序或者服务的使用者,不关心这个程序或服务是怎样在机器上运行的,那么你根本不必了解容器化的概念。

其次,如果你运行的程序或服务只是一个简简单单的,只要能在你的电脑上运行就行了的程序,那么你也不必了解容器化的概念。

所以,这里假设你是一个开发者(当然,你不必真的在开发程序,因为对于大多数新手而言,他们并没有开发什么程序,他们只是在使用从开源网站上或其他地方搞到的程序),你有一个想运行的程序,这个程序可以提供一些服务,你想在不同的地方都能获取这些服务。举个例子,你用某个流行的网站框架自建了一个网站,你希望自己能够在不同地方的不同设备上访问这个网站,也希望别人能访问你的网站。这时,你将这个网站部署到了自己的电脑上,假设你的网络运营商给你分配了静态IP、开放了端口,你就可以将你的网站在公网上开放,这样你就可以在任何能连接到公网的地方访问这个网站了。

过了一段时间,你购买了一个域名,并用网页服务器(如Nginx或者Apache)将这个域名绑定到了你的网站上,这样你就可以通过域名访问你的网站了。

又过了一段时间,你发现你在你的网站上部署的服务越来越多,你的网站也越来越受欢迎,访问量越来越大,你电脑孱弱的性能已经无法满足这么大的访问量了,你决定购买一台更强的电脑或者服务器,将你的网站迁移过去。

于是你组装了一台服务器,装上了Linux系统,开始迁移网站。你把原来电脑上的网站文件复制到了新的电脑上,然后开始运行,发现网站根本无法运行。因为你的网站有很多依赖项,例如Python库和一些乱七八糟的库,你只能一个一个安装这些库。然后会发现很多库的默认版本都已经比你在原来的电脑上安装的版本新了,新库根本不兼容你原来的旧代码,你只能上网找旧版本的库,一个个安装。幸运的话,你可以顺利安装上旧版本的库;要是不幸运的话,你可能发现你的操作系统也依赖某些库,你安装旧版本后操作系统直接崩溃。

这还没完,即使你成功解决了依赖库的问题,你在原来电脑上为你的网站配置的数据库、网页服务器等等,全部需要重新配置。

这时你可能会想,要是能把原来电脑上的网站、数据库、网页服务器,以及它们的依赖项和运行环境,全部打包起来,然后在新电脑上可以直接运行就好了。如果你之前用过虚拟机的话,你可能会想,这不就是创建一个和原来的电脑相同的虚拟机,然后将虚拟机迁移到新电脑上就行了吗?

但是虚拟机太笨重了,因为虚拟机包含了一个完整的操作系统,一般都会占用很多资源,启动速度也很慢。所以我们不想创建整个操作系统,我们只想创建一个和原来的程序相同的运行环境。这,其实就是容器化。

如何容器化
#

现在我们的目标已经很明确了,我们要将一个程序及其依赖项和运行环境打包起来,然后在不同的地方运行这个打包好的程序。所以,简单来说,容器化分两步:1. 打包程序及其依赖项和运行环境;2. 在机器上隔离出独立的运行环境,运行打包好的程序。

打包
#

这一步比较好说,只需要将程序及其依赖项和运行环境打包起来就行了。打包好的程序及其依赖项和运行环境,我们称之为镜像(Image)。

隔离环境
#

隔离环境的技术依赖于操作系统的特性,在Linux系统中,隔离环境依赖于三项技术:命名空间(Namespace)、控制组(Control Group)和chroot:

  • 命名空间:命名空间可以隔离进程的视图,使得进程只能看到自己的视图,而看不到其他进程的视图。
  • 控制组:控制组可以限制进程的资源使用,例如CPU、内存、磁盘IO等。
  • chroot:chroot可以更改进程的根目录。

这三项技术的详细介绍超出了本文的范围,有兴趣的读者可以自行搜索。

Windows系统也有容器技术,但和Linux系统有所不同。在Windows系统的Docker Desktop中,容器化的技术依赖于Hyper-V虚拟机。

容器与虚拟机的区别
#

从上面的描述可以看出,容器和虚拟机都提供了隔离环境的功能,二者都可以称为沙盒(Sandbox)技术。但二者又有很大区别:

  • 容器是在操作系统层面上实现的,提供的隔离是进程级别的,必须和宿主机共享操作系统内核
  • 虚拟机是在硬件层面上实现的,提供的隔离是操作系统级的,可以有自己的操作系统内核

由于容器和宿主机共享操作系统内核,所以容器的启动速度(秒级)比虚拟机(分钟级)快得多,容器的资源占用也比虚拟机少得多。

Docker
#

容器化需要的三项技术分别在1979年(chroot)、2002年(namespace)和2007年(cgroup)就已经出现了,但是这三项技术的初衷并不是容器化。直到2013年,Docker横空出世,将这三项技术结合起来,容器化开始流行起来。

Docker安装
#

在使用Docker之前,首先需要在你的系统上安装Docker。Docker的安装方式因操作系统而异,下面分别介绍在Ubuntu、Fedora、macOS和Windows上的安装方法。对于docker-compose的安装,将在后文中单独介绍。

Ubuntu
#

在Ubuntu上推荐使用Docker官方的APT源来安装Docker,这样可以获得最新的版本。以下是安装步骤:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
# 1. 卸载旧版本(如果有的话)
sudo apt-get remove docker docker-engine docker.io containerd runc

# 2. 安装依赖
sudo apt-get update
sudo apt-get install -y ca-certificates curl gnupg

# 3. 添加Docker官方GPG密钥
sudo install -m 0755 -d /etc/apt/keyrings
curl -fsSL https://download.docker.com/linux/ubuntu/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg
sudo chmod a+r /etc/apt/keyrings/docker.gpg

# 4. 添加Docker官方APT源
echo "deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.gpg] https://download.docker.com/linux/ubuntu $(. /etc/os-release && echo "$VERSION_CODENAME") stable" | sudo tee /etc/apt/sources.list.d/docker.list > /dev/null

# 5. 安装Docker
sudo apt-get update
sudo apt-get install -y docker-ce docker-ce-cli containerd.io docker-buildx-plugin docker-compose-plugin

# 6. 将当前用户添加到docker组(免sudo运行docker)
sudo usermod -aG docker $USER
# group变更需要重新登录才能生效,退出并重新登录后即可免sudo运行docker

# 7. 验证安装
docker run hello-world

安装完成后,建议配置Docker镜像加速(国内用户):

1
2
3
4
5
6
7
8
sudo mkdir -p /etc/docker
sudo tee /etc/docker/daemon.json <<-'EOF'
{
  "registry-mirrors": ["https://mirror.ccs.tencentyun.com"]
}
EOF
sudo systemctl daemon-reload
sudo systemctl restart docker

Fedora
#

Fedora上同样使用Docker官方源安装。从Fedora 42开始,dnf config-manager的用法有所变化(旧版--add-repo已不再支持),需要根据你的Fedora版本选择对应的命令:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
# 1. 卸载旧版本
sudo dnf remove docker docker-client docker-client-latest docker-common docker-latest docker-latest-logrotate docker-logrotate docker-selinux docker-engine-selinux docker-engine

# 2. 添加Docker官方源
sudo dnf -y install dnf-plugins-core

# Fedora 42+(新语法)
sudo dnf config-manager addrepo --from-repofile=https://download.docker.com/linux/fedora/docker-ce.repo

# Fedora 41及以下(旧语法)
# sudo dnf config-manager --add-repo https://download.docker.com/linux/fedora/docker-ce.repo

# 3. 安装Docker
sudo dnf install -y docker-ce docker-ce-cli containerd.io docker-buildx-plugin docker-compose-plugin

# 4. 启动Docker并设置开机自启
sudo systemctl start docker
sudo systemctl enable docker

# 5. 将当前用户添加到docker组
sudo usermod -aG docker $USER
# 注意:group变更需要重新登录才能生效,退出并重新登录,或者重启系统,或者使用下面的命令
newgrp docker

# 6. 验证安装
docker run hello-world

注意

  • Fedora默认启用了SELinux,可能会导致容器访问宿主机文件时权限不足。如果遇到权限问题,可以临时关闭SELinux(sudo setenforce 0),或者为容器添加正确的SELinux标签(例如在挂载卷时添加:z:Z后缀)。
  • newgrp docker虽然能在当前shell临时加载新group,但它会启动一个子shell,实际操作中建议直接退出登录再重新登录。

macOS
#

macOS上最简单的方式是安装Docker Desktop:

  1. 前往 Docker Desktop官网 下载macOS版本的安装包
  2. 双击.dmg文件,将Docker拖入Applications文件夹
  3. 启动Docker Desktop,等待Docker Engine启动完成
  4. 在终端中验证安装:
1
docker run hello-world

注意

  • Docker Desktop for Mac需要macOS 13 Ventura或更高版本(2025年起的版本已不再支持macOS 12 Monterey)
  • Intel芯片和Apple Silicon(M1/M2/M3/M4)芯片的安装包不同,请选择正确的版本
  • Docker Desktop免费版仅限个人使用、教育和非商业开源项目;商业用途需要购买付费订阅

也可以使用Homebrew安装:

1
brew install --cask docker

Windows
#

Windows上同样使用Docker Desktop:

  1. 前往 Docker Desktop官网 下载Windows版本的安装包
  2. 双击.exe安装文件,按照安装向导完成安装
  3. 安装过程中会提示启用WSL 2(Windows Subsystem for Linux 2)功能,建议选择启用
  4. 安装完成后重启电脑
  5. 启动Docker Desktop,等待Docker Engine启动
  6. 在PowerShell或CMD中验证安装:
1
docker run hello-world

注意

  • Windows 10/11 64位:Home版需要WSL 2后端;Pro/Enterprise版可以选择Hyper-V或WSL 2后端,推荐使用WSL 2
  • 需要在BIOS中启用虚拟化(Intel VT-x或AMD-V)
  • WSL 2安装方法:以管理员身份运行PowerShell,执行 wsl --install,然后重启电脑
  • Docker Desktop免费版的商业使用限制同macOS

验证Docker安装
#

在任何平台上,安装完成后都可以通过以下命令验证Docker是否正确安装:

1
2
3
4
5
6
7
8
9
# 查看Docker版本
docker --version
# 示例输出: Docker version 27.5.1, build 9f9e405

# 查看Docker详细信息
docker info

# 运行测试容器
docker run hello-world

如果hello-world容器成功运行并输出欢迎信息,说明Docker已经正确安装并可以正常使用了。

Docker的组成和使用都很简单,如下图所示:

Docker usage

Docker的组成
#

图中包含了Docker的三个核心概念:镜像(Image)、容器(Container)和仓库(Repository)。

  • 镜像:镜像是一个只读的模板,它包含了运行程序所需要的所有东西,包括代码、运行环境、库、环境变量和配置文件等。镜像是容器的基础。

  • 仓库:仓库是用来存放镜像的地方,可以理解为镜像的集合。仓库分为公有仓库和私有仓库,公有仓库是开放的,任何人都可以上传和下载镜像;私有仓库是私有的,只有拥有者可以上传和下载镜像。

  • 容器:容器是镜像的运行实例,它包含了镜像以及运行时所需要的东西,包括文件系统、系统环境、网络配置等。容器是镜像的运行时状态。

Docker的使用(单个容器)
#

Docker的使用有两种情况:一种是使用别人的镜像,另一种是自己制作镜像。

使用别人的镜像
#

使用别人的镜像非常简单,只需要两步:

  1. 下载镜像:使用docker pull命令下载镜像,例如:

    1
    
    docker pull ubuntu:latest

    这个命令会从Docker Hub下载一个名为ubuntu的镜像,标签latest表示拉取的镜像是最新的版本。

  2. 运行容器:使用docker run命令运行容器,例如:

    1
    
    docker run -it --rm ubuntu:latest /bin/bash

    上面的命令会运行一个名为ubuntu的容器,标签为latest,并且进入容器的bash终端。

使用自己的镜像
#

使用自己的镜像需要三步:

  1. 编写Dockerfile:Dockerfile是一个文本文件,它包含了一系列命令,这些命令用来构建镜像。例如:

    1
    2
    3
    4
    5
    
    FROM python:3.12
    WORKDIR /app
    COPY . /app
    RUN pip install -r requirements.txt
    CMD ["python", "app.py"]

    上面的Dockerfile中,FROM命令表示基础镜像是python:3.12WORKDIR命令表示工作目录是/appCOPY命令表示将当前目录下的所有文件复制到/app目录下,RUN命令表示安装requirements.txt中的依赖,CMD命令表示容器启动时运行的命令。

  2. 构建镜像:使用docker build命令构建镜像,例如:

    1
    
    docker build -t myapp .

    上面的命令会在当前目录下构建一个名为myapp的镜像。

  3. 运行容器:使用docker run命令运行容器,例如:

    1
    
    docker run -d -p 5000:5000 myapp

    上面的命令会运行一个名为myapp的容器,并且将容器的5000端口映射到宿主机的5000端口。

Docker的使用(多个容器)
#

通常情况下,我们在部署一个服务时往往需要用到不止一个容器,例如我们要自建一个网盘服务,我们可能需要一个容器用来运行网盘服务端,还一个容器用来运行数据库服务。而一些复杂的服务可能需要更多的容器。

同时部署和管理多个容器的技术称为容器编排(Container Orchestration),Docker提供了一个名为docker-compose的工具来实现容器编排。

docker-compose安装
#

在Docker客户端发布之初,Docker并不具备编排容器的功能,于是有开发者开发了docker-compose工具来实现容器编排,这个版本的docker-compose被称为docker-compose的第一版(v1)。

后来Docker公司发布了Docker客户端的新版本,这个版本的Docker客户端具备了编排容器的功能,称为第二版(v2)。

在Ubuntu 22中,docker-compose可以用apt包管理器安装,使用apt search docker-compose命令可以在apt的源中可以看到有三个版本的docker-compose

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
$ apt search docker-compose       
Sorting... Done
Full Text Search... Done
docker-compose/jammy,jammy,now 1.29.2-1 all [installed]
  define and run multi-container Docker applications with YAML

docker-compose-plugin/jammy 2.24.5-1~ubuntu.22.04~jammy amd64 [upgradable from: 2.24.1-1~ubuntu.22.04~jammy]
  Docker Compose (V2) plugin for the Docker CLI.

docker-compose-v2/jammy-updates 2.20.2+ds1-0ubuntu1~22.04.1 amd64
  tool for running multi-container applications on Docker

第1个是docker-compose的第一版,第2个和第3个都是docker-compose的第二版。

  • 第1个是第一版,我们就不考虑了
  • 第2个是作为docker-cli的插件,使用时的命令是docker compose
  • 第3个是独立的工具,使用时的命令是docker-compose

我们一般选择安装第3个,因为网上很多教程里都用docker-compose命令,而不是docker compose命令。

现在我推荐使用作为docker插件的docker compose命令,因为它由官方维护,更新速度更快,支持的功能也更多。详情请参见容器(6):使用Docker时的一些误区、坏习惯和问题中的3. docker-composedocker compose部分。

docker-compose使用
#

docker-compose使用一个名为docker-compose.yml的文件来定义多个容器的配置,例如我们用Nextcloud部署个人云网盘服务时,使用的docker-compose.yml文件如下:

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
version: ‘3’

services:

db:
    image: mariadb
    container_name: nextcloud-mariadb
    networks:
      - nextcloud_network
    volumes:
      - ./db:/var/lib/mysql
      - /etc/localtime:/etc/localtime:ro
    environment:
      - MYSQL_ROOT_PASSWORD=PASSWORD1
      - MYSQL_PASSWORD=PASSSWORD2
      - MYSQL_DATABASE=nextcloud
      - MYSQL_USER=nextcloud
    restart: unless-stopped

app:
    image: nextcloud:latest
    container_name: nextcloud-app
    networks:
      - nextcloud_network
    ports:
      - 7080:80
    depends_on:
      - db
    volumes:
      - ./nextcloud:/var/www/html
      - ./app/config:/var/www/html/config
      - ./app/custom_apps:/var/www/html/custom_apps
      - ./app/data:/var/www/html/data
      - ./app/themes:/var/www/html/themes
      - /etc/localtime:/etc/localtime:ro
    environment:
      - VIRTUAL_HOST=your.cloud.domain.name
    restart: unless-stopped

networks:
  nextcloud_network:

这个文件定义了两个服务:dbappdb服务使用mariadb镜像,app服务使用nextcloud镜像。db服务和app服务都使用了nextcloud_network网络。

我们可以使用docker-compose命令来启动这两个服务:

1
docker-compose up -d

如果要停止这两个服务,可以使用docker-compose命令来停止:

1
docker-compose down

Kubernetes / K8s
#

上面介绍的docker-compose工具是Docker公司推出的,它的功能比较简单,适合只在单个电脑或者服务器上使用的小型项目。对于包含数个计算机集群的大型项目,docker-compose的功能就显得有些不足了,这时就需要使用Kubernetes(简称K8s)。

Kubernetes(简称K8s,因为Ks之间有8个字母)是一个开源的容器编排引擎,它可以自动化地部署、扩展和管理容器化的应用程序,功能非常强大。

需要指出的是,容器化的标准由Open Container Initiative(OCI)制定,Docker只是OCI的一种实现。Kubernetes也是OCI的一种实现,它之前使用Docker作为容器运行时,但现在已经不再依赖Docker,而是使用containerd作为容器运行时。

我暂时也还没有用到Kubernetes,所以这里就不再详细介绍了。

容器技术系列 - 这篇文章属于一个选集。
§ 1: 本文