$npx -y skills add chaterm/terminal-skills --skill image-managementDocker 镜像管理
| 1 | # Docker 镜像管理 |
| 2 | |
| 3 | ## 概述 |
| 4 | 镜像构建、多阶段构建、镜像优化等技能。 |
| 5 | |
| 6 | ## 镜像操作 |
| 7 | |
| 8 | ### 查看镜像 |
| 9 | ```bash |
| 10 | # 列出镜像 |
| 11 | docker images |
| 12 | docker images -a # 包含中间层 |
| 13 | docker images --format "table {{.Repository}}\t{{.Tag}}\t{{.Size}}" |
| 14 | |
| 15 | # 镜像详情 |
| 16 | docker inspect image_name |
| 17 | docker history image_name # 构建历史 |
| 18 | |
| 19 | # 搜索镜像 |
| 20 | docker search nginx |
| 21 | ``` |
| 22 | |
| 23 | ### 拉取与推送 |
| 24 | ```bash |
| 25 | # 拉取镜像 |
| 26 | docker pull nginx |
| 27 | docker pull nginx:1.20 |
| 28 | docker pull registry.example.com/myapp:latest |
| 29 | |
| 30 | # 推送镜像 |
| 31 | docker push myrepo/myimage:tag |
| 32 | |
| 33 | # 登录仓库 |
| 34 | docker login |
| 35 | docker login registry.example.com |
| 36 | docker logout |
| 37 | ``` |
| 38 | |
| 39 | ### 镜像标签 |
| 40 | ```bash |
| 41 | # 添加标签 |
| 42 | docker tag source_image:tag target_image:tag |
| 43 | docker tag myapp:latest myrepo/myapp:v1.0 |
| 44 | |
| 45 | # 删除镜像 |
| 46 | docker rmi image_name |
| 47 | docker rmi -f image_name # 强制删除 |
| 48 | docker image prune # 删除悬空镜像 |
| 49 | docker image prune -a # 删除未使用镜像 |
| 50 | ``` |
| 51 | |
| 52 | ### 导入导出 |
| 53 | ```bash |
| 54 | # 导出镜像 |
| 55 | docker save -o myimage.tar myimage:tag |
| 56 | docker save myimage:tag | gzip > myimage.tar.gz |
| 57 | |
| 58 | # 导入镜像 |
| 59 | docker load -i myimage.tar |
| 60 | docker load < myimage.tar.gz |
| 61 | ``` |
| 62 | |
| 63 | ## 镜像构建 |
| 64 | |
| 65 | ### 基础构建 |
| 66 | ```bash |
| 67 | # 构建镜像 |
| 68 | docker build -t myimage:tag . |
| 69 | docker build -t myimage:tag -f Dockerfile.prod . |
| 70 | |
| 71 | # 指定构建参数 |
| 72 | docker build --build-arg VERSION=1.0 -t myimage:tag . |
| 73 | |
| 74 | # 不使用缓存 |
| 75 | docker build --no-cache -t myimage:tag . |
| 76 | |
| 77 | # 指定目标阶段 |
| 78 | docker build --target builder -t myimage:builder . |
| 79 | ``` |
| 80 | |
| 81 | ### Dockerfile 基础 |
| 82 | ```dockerfile |
| 83 | # 基础镜像 |
| 84 | FROM node:18-alpine |
| 85 | |
| 86 | # 元数据 |
| 87 | LABEL maintainer="your@email.com" |
| 88 | LABEL version="1.0" |
| 89 | |
| 90 | # 设置工作目录 |
| 91 | WORKDIR /app |
| 92 | |
| 93 | # 复制文件 |
| 94 | COPY package*.json ./ |
| 95 | COPY . . |
| 96 | |
| 97 | # 运行命令 |
| 98 | RUN npm install |
| 99 | |
| 100 | # 环境变量 |
| 101 | ENV NODE_ENV=production |
| 102 | ENV PORT=3000 |
| 103 | |
| 104 | # 暴露端口 |
| 105 | EXPOSE 3000 |
| 106 | |
| 107 | # 启动命令 |
| 108 | CMD ["node", "app.js"] |
| 109 | ``` |
| 110 | |
| 111 | ### 多阶段构建 |
| 112 | ```dockerfile |
| 113 | # 构建阶段 |
| 114 | FROM node:18-alpine AS builder |
| 115 | WORKDIR /app |
| 116 | COPY package*.json ./ |
| 117 | RUN npm ci |
| 118 | COPY . . |
| 119 | RUN npm run build |
| 120 | |
| 121 | # 生产阶段 |
| 122 | FROM node:18-alpine AS production |
| 123 | WORKDIR /app |
| 124 | COPY --from=builder /app/dist ./dist |
| 125 | COPY --from=builder /app/node_modules ./node_modules |
| 126 | EXPOSE 3000 |
| 127 | CMD ["node", "dist/main.js"] |
| 128 | ``` |
| 129 | |
| 130 | ### Go 应用多阶段构建 |
| 131 | ```dockerfile |
| 132 | # 构建阶段 |
| 133 | FROM golang:1.21-alpine AS builder |
| 134 | WORKDIR /app |
| 135 | COPY go.mod go.sum ./ |
| 136 | RUN go mod download |
| 137 | COPY . . |
| 138 | RUN CGO_ENABLED=0 GOOS=linux go build -o main . |
| 139 | |
| 140 | # 生产阶段 |
| 141 | FROM alpine:latest |
| 142 | RUN apk --no-cache add ca-certificates |
| 143 | WORKDIR /root/ |
| 144 | COPY --from=builder /app/main . |
| 145 | EXPOSE 8080 |
| 146 | CMD ["./main"] |
| 147 | ``` |
| 148 | |
| 149 | ## 镜像优化 |
| 150 | |
| 151 | ### 减小镜像体积 |
| 152 | ```dockerfile |
| 153 | # 1. 使用精简基础镜像 |
| 154 | FROM alpine:latest |
| 155 | FROM node:18-alpine |
| 156 | FROM python:3.11-slim |
| 157 | |
| 158 | # 2. 合并 RUN 命令 |
| 159 | RUN apt-get update && \ |
| 160 | apt-get install -y --no-install-recommends \ |
| 161 | package1 \ |
| 162 | package2 && \ |
| 163 | rm -rf /var/lib/apt/lists/* |
| 164 | |
| 165 | # 3. 使用 .dockerignore |
| 166 | # .dockerignore 文件 |
| 167 | node_modules |
| 168 | .git |
| 169 | *.md |
| 170 | Dockerfile |
| 171 | .dockerignore |
| 172 | |
| 173 | # 4. 多阶段构建只复制必要文件 |
| 174 | COPY --from=builder /app/dist ./dist |
| 175 | ``` |
| 176 | |
| 177 | ### 构建缓存优化 |
| 178 | ```dockerfile |
| 179 | # 先复制依赖文件,利用缓存 |
| 180 | COPY package*.json ./ |
| 181 | RUN npm ci |
| 182 | |
| 183 | # 再复制源代码 |
| 184 | COPY . . |
| 185 | RUN npm run build |
| 186 | ``` |
| 187 | |
| 188 | ### 安全最佳实践 |
| 189 | ```dockerfile |
| 190 | # 1. 使用非 root 用户 |
| 191 | RUN addgroup -S appgroup && adduser -S appuser -G appgroup |
| 192 | USER appuser |
| 193 | |
| 194 | # 2. 固定版本 |
| 195 | FROM node:18.17.0-alpine3.18 |
| 196 | |
| 197 | # 3. 扫描漏洞 |
| 198 | # docker scan myimage:tag |
| 199 | |
| 200 | # 4. 最小权限 |
| 201 | RUN chmod 500 /app/main |
| 202 | ``` |
| 203 | |
| 204 | ## 私有仓库 |
| 205 | |
| 206 | ### 搭建私有仓库 |
| 207 | ```bash |
| 208 | # 运行 Registry |
| 209 | docker run -d -p 5000:5000 --name registry registry:2 |
| 210 | |
| 211 | # 推送到私有仓库 |
| 212 | docker tag myimage:tag localhost:5000/myimage:tag |
| 213 | docker push localhost:5000/myimage:tag |
| 214 | |
| 215 | # 拉取 |
| 216 | docker pull localhost:5000/myimage:tag |
| 217 | ``` |
| 218 | |
| 219 | ### 配置认证 |
| 220 | ```bash |
| 221 | # 创建密码文件 |
| 222 | htpasswd -Bc /auth/htpasswd admin |
| 223 | |
| 224 | # 运行带认证的 Registry |
| 225 | docker run -d -p 5000:5000 \ |
| 226 | -v /auth:/auth \ |
| 227 | -e "REGISTRY_AUTH=htpasswd" \ |
| 228 | -e "REGISTRY_AUTH_HTPASSWD_REALM=Registry Realm" \ |
| 229 | -e "REGISTRY_AUTH_HTPASSWD_PATH=/auth/htpasswd" \ |
| 230 | registry:2 |
| 231 | ``` |
| 232 | |
| 233 | ## 常见场景 |
| 234 | |
| 235 | ### 场景 1:分析镜像层 |
| 236 | ```bash |
| 237 | # 查看镜像层 |
| 238 | docker history myimage:tag --no-trunc |
| 239 | |
| 240 | # 使用 dive 分析 |
| 241 | docker run --rm -it \ |
| 242 | -v /var/run/docker.sock:/var/run/docker.sock \ |
| 243 | wagoodman/dive:latest myimage:tag |
| 244 | ``` |
| 245 | |
| 246 | ### 场景 2:清理磁盘空间 |
| 247 | ```bash |
| 248 | # 查看磁盘使用 |
| 249 | docker system df |
| 250 | docker system df -v |
| 251 | |
| 252 | # 清理未使用资源 |
| 253 | docker system prune # 清理悬空资源 |
| 254 | docker system prune -a # 清理所有未使用资源 |
| 255 | docker system prune --volumes # 包括卷 |
| 256 | ``` |
| 257 | |
| 258 | ### 场景 3:镜像漏洞扫描 |
| 259 | ```bash |
| 260 | # Docker Scout |
| 261 | docker scout cves myimage:tag |
| 262 | |
| 263 | # Trivy |
| 264 | docker run --rm \ |
| 265 | -v /var/run/docker.sock:/var/run/docker.sock \ |
| 266 | aquasec/trivy image myimage:tag |
| 267 | ``` |
| 268 | |
| 269 | ## 故障排查 |
| 270 | |
| 271 | | 问题 | 排查方法 | |
| 272 | |------|----------| |
| 273 | | 构建失败 | 检查 Dockerfile 语法、网络 | |
| 274 | | 镜像过大 | 使用多阶段构建、精简基础镜像 | |
| 275 | | 拉取失败 | 检查网络、认证、镜像名 | |
| 276 | | 缓存失效 | 检查 COPY 顺序、文件变更 | |