最近群里又在聊 docker 的部署和安装,问得最多的不是“docker 是什么”,而是“我明明照着教程装了,怎么就是起不来”。拿 Windows 来说,Docker Desktop 装了之后一直转圈、提示 virtualization support not detected、failed to connect to the docker api at npipe、wsl 未安装,光这些报错就能劝退一大半人。Linux 那边也没省心,镜像下载慢、docker 服务启动失败、权限报错,每个坑我都实打实踩过。
这篇文章我就把 docker 的部署和安装这件事从头捋一遍。不是抄官方文档那种罗列,而是按我实际部署过 Ubuntu、CentOS、Windows 10/11,以及装完之后跑 MySQL 8.0、Redis 主从、DVWA 靶场、KodBox、青龙这些镜像的完整经验来写。适合刚入门 docker 的新手,也适合已经装过但经常被各种报错卡住的同学。
1. 部署前先别急着敲命令:Docker 安装到底在选什么
1.1 容器和虚拟机不是一回事,先搞懂这个再选方案
我在给别人讲 docker 的时候,开头基本都会问一句:你到底想用它解决什么问题?因为很多人把 docker 当成虚拟机来用,这个认知偏差会直接导致安装方案选错。
虚拟机是在宿主机上模拟一套完整的硬件,再在虚拟硬件上跑一个完整的操作系统,所以它重、慢、占资源。docker 容器不是这样,它直接复用宿主机内核,只把应用和它依赖的库、配置、运行环境打包成一个镜像,启动时隔离出独立的文件系统、网络、进程空间。你可以把镜像理解成一个“压缩好的房子模型”,容器就是按照模型实际建起来的房子,互相之间水电独立,但都建在同一块地基上。这也是为什么 docker 容器启动能以秒计,同一个机器上能跑的容器数量也远多于虚拟机。
这个区别决定了什么呢?决定了一个很关键的点:docker 装的是引擎而不是操作系统。你在 Linux 上装 docker,引擎直接跑在系统内核上;你在 Windows 上装 docker,就必须借助虚拟机平台或者 WSL2 来提供一个 Linux 内核环境,因为 docker 容器依赖的是 Linux 内核特性。所以 Windows 装 docker 天然要比 Linux 多出几个前置步骤,也更容易出现虚拟化相关的报错。
1.2 面对 Windows、Ubuntu、CentOS 这些环境,怎么挑安装方式
从实际部署场景看,docker 的安装方式大概分三条路线:
| 环境 | 推荐方式 | 适用场景 |
|---|---|---|
| Ubuntu / Debian 系 | 用官方 apt 仓库装 Docker Engine | 生产环境、个人服务器、最省心 |
| CentOS / RHEL 系 | 添加 docker-ce 仓库后安装 | 老服务器常见,注意内核和服务管理差异 |
| Windows 10/11 | Docker Desktop + WSL2 后端 | 本机开发、测试、跑一些 Linux 容器 |
| Windows 老版本 / Server | Docker Engine 或 Docker Desktop 旧版 | 兼容性差,能避开就避开 |
这里我多说一句,很多人把 docker 和 Docker Desktop 混为一谈。Docker Desktop 只是 docker 在 Windows/macOS 上的一个图形化封装,里面自带了 docker 引擎,还顺带管了 WSL2 分发版、Kubernetes 组件。如果你买的是云服务器,基本都是 Linux 系统,完全没必要也不建议装 Docker Desktop,直接装 docker-ce 就完事。如果你在 Windows 本机开发,想用 docker 跑个 MySQL、Redis 做联调,那 Docker Desktop 是最省事的方案,因为不用自己在 WSL 里折腾发行版。
我自己的原则是:能上 Linux 原生 docker 就绝不绕道 Windows。但本机开发确实有 Windows 需求,那下一章我会把两条路线的安装细节都写清楚。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. Linux 环境部署 Docker Engine:Ubuntu 和 CentOS 的完整流程
2.1 Ubuntu 安装 Docker Engine 的正确打开方式
Ubuntu 装 docker,我建议直接用官方仓库,不要去 apt 装那个老掉牙的 docker.io。用 docker.io 的问题在于版本可能滞后,而且装完之后 docker buildx、compose 插件都要单独配,反而多出不少事。
先用官方脚本肯定是最快的,但我不推荐在生产环境用脚本一把梭,因为你不知道脚本到底往系统里塞了什么。我更习惯手动配仓库,步骤很清楚,出问题了也知道去哪查:
bash复制sudo apt update
sudo apt install -y ca-certificates curl gnupg
sudo install -m 0755 -d /etc/apt/keyrings
curl -fsSL https://download.docker.com/linux/ubuntu/gpg | sudo gpg --dearmor -o /etc/apt/keyrings/docker.gpg
sudo chmod a+r /etc/apt/keyrings/docker.gpg
echo \
"deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.gpg] https://download.docker.com/linux/ubuntu \
$(. /etc/os-release && echo $VERSION_CODENAME) stable" | \
sudo tee /etc/apt/sources.list.d/docker.list > /dev/null
sudo apt update
sudo apt install -y docker-ce docker-ce-cli containerd.io docker-buildx-plugin docker-compose-plugin
装完先看服务状态:
bash复制sudo systemctl status docker
sudo docker run hello-world
如果 docker run hello-world 能正常输出 “Hello from Docker!”,说明引擎已经跑起来了。这里注意,当前用户直接敲 docker 命令大概率会报权限错误,因为 docker 的 socket 默认只给 root 用户和 docker 组开放。解决办法是把当前用户加进 docker 组,重新登录生效:
bash复制sudo usermod -aG docker $USER
sudo systemctl enable docker
我实测中遇到最多的问题就是用户加组之后不开新终端,还在旧会话里敲 docker 命令,结果还是报 permission denied,还以为自己加组失败了。实际上 SSH 退出重进或者重启终端就行。
2.2 老 CentOS 升级 Docker 的补救办法
CentOS 7 默认源里的 docker 版本非常老,就 1.13 左右,现在很多新镜像和 compose 文件根本跑不起来。所以老 CentOS 上要做的是卸载老版本,再装 docker-ce。
先卸载:
bash复制sudo yum remove docker docker-client docker-common docker-engine docker-selinux
装依赖和配置仓库:
bash复制sudo yum install -y yum-utils device-mapper-persistent-data lvm2
sudo yum-config-manager --add-repo https://download.docker.com/linux/centos/docker-ce.repo
然后安装:
bash复制sudo yum install -y docker-ce docker-ce-cli containerd.io
sudo systemctl start docker
sudo systemctl enable docker
这里有个坑我必须提醒:CentOS 7 的内核版本如果太低(3.10 那个老内核),有些新版本的 docker 容器跑起来会报各种诡异问题,比如 iptables 相关错误、overlay2 存储驱动异常。我在一台老机器上踩过,最后把内核升级到 5.x 才彻底消停。所以 CentOS 7 上如果容器起不来,先别急着怀疑 docker,先看一眼内核版本:
bash复制uname -r
如果内核很老,建议要么想办法升内核,要么换 Ubuntu 等比较新的系统,否则后续麻烦会接二连三。
2.3 镜像下载慢,先用镜像源把速度提上来
装好 docker 后第一件事不是急着拉镜像,而是配镜像源。docker 默认从 Docker Hub 拉镜像,国内网络环境大家心里有数,直接拉 mysql、redis 这种大镜像,慢起来真要命。我之前 docker pull mysql:8.0,默认源愣是下了十分钟还没完,配好镜像加速之后一分多钟就搞定。
配置方法很简单,改 /etc/docker/daemon.json:
json复制{
"registry-mirrors": [
"https://docker.m.daocloud.io",
"https://docker镜像加速地址1",
"https://docker镜像加速地址2"
]
}
改完重启生效:
bash复制sudo systemctl daemon-reload
sudo systemctl restart docker
关于镜像加速地址,我不建议去抄那种已经失效的旧列表。现在比较稳定的是几个大厂公共加速服务,比如阿里云容器镜像服务会给你一个专属加速地址,还有 DaoCloud、腾讯云这些也都有公开加速域名。你可以先在浏览器里访问确认域名还能用,再填进 daemon.json。如果公司内部有自建的 harbor 或 registry,也可以直接配置成内部镜像仓库,这样内网拉镜像速度会非常快。
另外提醒一句,配置镜像源之后,如果当前有正在跑的容器,重启 docker 服务会把容器停掉,生产环境操作前先看清楚有没有人在用。
3. Windows 上安装 Docker Desktop:从 WSL2 到虚拟化支持
3.1 硬件虚拟化和 WSL2:先解决这两个前置条件
Windows 上装 Docker Desktop,最常见的报错就是:
- Docker Desktop failed to start because virtualisation support wasn't detected
- Docker Desktop 一直停留在 starting 状态
- wsl 未安装
这几个问题其实指向同一个根源:Docker Desktop 需要 WSL2 后端,而 WSL2 需要 Windows 虚拟机平台和硬件虚拟化同时就绪。
硬件虚拟化这一关,要去 BIOS 里开。开机按 Del/F2/F12 进 BIOS,找 Intel VT-x(或者 AMD SVM,AMD 平台叫 SVM Mode),确定是 Enabled。这个不打开,Windows 虚拟机平台就没法用,Docker Desktop 当然起不来。Windows 里可以用命令行确认一下:
powershell复制systeminfo
输出信息里如果有 “已检测到虚拟机监控程序”,说明硬件虚拟化和 Hyper-V 层基本没问题。
然后是 WSL 的安装。Windows 10 和 Windows 11 的操作不太一样。Windows 11 比较简单:
powershell复制wsl --install
这个命令会自动装 WSL2 和默认的 Ubuntu 发行版,装完重启基本齐活。Windows 10 用 wsl --install 也可能需要手动下载 WSL2 内核更新包,如果遇到问题,可以手动启用两个 Windows 功能:
- 适用于 Linux 的 Windows 子系统
- 虚拟机平台
用管理员 PowerShell 执行:
powershell复制dism.exe /online /enable-feature /featurename:Microsoft-Windows-Subsystem-Linux /all /norestart
dism.exe /online /enable-feature /featurename:VirtualMachinePlatform /all /norestart
然后下载 WSL2 内核更新包安装,再执行:
powershell复制wsl --set-default-version 2
这些都就绪之后再装 Docker Desktop。装完启动后如果还是提示不兼容的 Windows 版本,那就不是技术问题了。新版 Docker Desktop 对 Windows 10 有最低版本要求,低于某个版本的旧系统直接被抛弃,这时候要么升级系统,要么考虑装旧版 Docker Desktop,我建议直接升级系统,旧版在安全性和稳定性上都吃亏。
3.2 Docker Desktop 安装到 D 盘的几种方法
很多人装 Docker Desktop 的时候想改安装路径,因为 C 盘空间不够,这个需求很现实。Docker Desktop 的安装程序默认没有图形化选项选路径,但不是没办法。
一种是安装时用命令行指定路径。下载安装程序之后,在命令行里执行:
powershell复制"Docker Desktop Installer.exe" install --installation-dir=D:\Docker
安装完成之后,Docker Desktop 的数据目录默认还是在 C:\Users\你的用户名\AppData\Local\Docker 下面。如果 C 盘紧张,可以把 Docker 的镜像数据也迁走。比较省事的办法是在 WSL 里操作,因为 Docker Desktop 的 Linux 引擎数据实际存放在 WSL 的一个虚拟磁盘文件里,把那个发行版导出再导入到 D 盘也行,但步骤稍复杂。
实际操作路径我建议这样:先用 wsl --shutdown 关掉所有 WSL 环境,然后找到 docker-desktop 发行版的 VHDX 文件,默认在 C:\Users\用户名\AppData\Local\Docker\wsl 下面。用 wsl 命令把它导出到 D 盘,再重新导入:
powershell复制wsl --export docker-desktop D:\docker-desktop.tar
wsl --unregister docker-desktop
wsl --import docker-desktop D:\Docker\wsl D:\docker-desktop.tar
这样就能把大头数据挪到 D 盘。这个操作我在公司电脑上实测过,能省出好几个 G 的 C 盘空间。不过要注意,导出导入完最好重新启动 Docker Desktop 确认 Linux 容器能正常起。
3.3 装完之后 docker 一直 starting 是怎么回事
Docker Desktop 装完打开,最让人崩溃的就是界面一直显示 Docker Desktop starting,转圈转半天也没反应。这种情况大概率是 WSL 后端没起来。排查方法分几步。
先在 PowerShell 里看 WSL 状态:
powershell复制wsl --status
wsl -l -v
正常会显示 docker-desktop 和 docker-desktop-data 两个发行版,状态是 Stopped 或者 Running。如果 wsl -l -v 里什么都没有,说明 WSL 环境已经被弄坏了,重新执行 wsl --update 或者干脆重装 WSL。
如果 WSL 正常但还是起不来,试一下重置 Docker Desktop 的数据。在 PowerShell 里执行:
powershell复制wsl --shutdown
然后重新打开 Docker Desktop。这个操作关掉 WSL 里所有进程,很多因为 WSL 卡死导致的 starting 问题都能解决。如果还不行,在 Docker Desktop 设置里找到 Troubleshoot,点 Restart Docker Desktop,或者直接卸载重装。
还有个更隐蔽的问题:Windows 上也装了 Hyper-V 和 VirtualBox 之类其他虚拟化软件,它们和 WSL2 抢虚拟化资源,也可能导致 Docker Desktop 起不来。如果电脑上有 VirtualBox / VMware,建议停用它们的虚拟机再试。
失败后如果看到 failed to connect to the docker api at npipe:////./pipe/dockerDesktopLinuxEngine 这种报错,核心意思是 Windows 这边的 Linux 引擎没起来,所以 docker 客户端连不上。别去乱改 docker context,先把焦点放在 WSL 和引擎服务上。检查 Windows 服务里 com.docker.service 是不是运行中,必要时右键重启服务。
4. 装完之后立刻能上手的场景:MySQL、Redis 主从、DVWA 靶场
4.1 部署 MySQL 8.0 并完成一次实际连接
docker 装完先跑个 MySQL 8.0 试试手,这个场景非常典型,基本上所有后端开发都用得上。我的命令很简单:
bash复制docker run -d --name mysql8 \
-p 3306:3306 \
-e MYSQL_ROOT_PASSWORD=你的root密码 \
-v mysql_data:/var/lib/mysql \
mysql:8.0
这个命令里每个参数都有讲究。-d 是后台运行,--name mysql8 给容器起名字,以后 docker start/stop mysql8 直接按名字操作。-p 3306:3306 把宿主机 3306 端口映射到容器 3306,这样宿主机或者其他机器就能通过本机 IP 访问 MySQL。-e MYSQL_ROOT_PASSWORD 是设置 root 密码,第一次初始化容器时必须有这个变量,否则容器会直接退出。
-v mysql_data:/var/lib/mysql 这一步最关键,我强烈建议从一开始就养成挂卷的习惯。它把 MySQL 的数据目录存到 docker 管理的 volume 里,以后就算容器删了,数据还在。我见过不挂卷直接跑 MySQL 的人,容器升级一删,整库数据全没了,真是欲哭无泪。
容器起来之后验证一下:
bash复制docker ps
docker exec -it mysql8 mysql -uroot -p
能进到 MySQL 命令行就说明部署成功。这里多说一句,docker exec -it mysql8 mysql -uroot -p 的意思是在 mysql8 容器里执行 mysql 客户端命令,-it 是交互式终端,没有这两个参数你进不去交互界面。
如果你发现宿主机连不上 3306,先检查防火墙有没有放行,然后再看 MySQL 容器里的 host 是不是允许远程访问。docker 方式默认 listen 在 0.0.0.0,一般不会是 MySQL 那边的问题,八成是防火墙。
4.2 Redis 主从架构一条命令一条命令搭起来
Redis 的主从部署,用 docker 来搭非常直观,很适合练手。我先建一个自定义 docker 网络,让两个容器之间能用容器名互相访问:
bash复制docker network create redis-net
docker run -d --name redis-master \
--network redis-net \
-p 6379:6379 \
-v redis-master-data:/data \
redis:7.0 redis-server --appendonly yes
docker run -d --name redis-slave \
--network redis-net \
-p 6380:6379 \
-v redis-slave-data:/data \
redis:7.0 redis-server --appendonly yes --replicaof redis-master 6379
这里关键是 --replicaof redis-master 6379,它指定从节点去复制主节点 redis-master 的 6379 端口。因为两个容器在同一个自定义网络里,所以直接用容器名做主机名就能解析。
验证一下主从状态:
bash复制docker exec -it redis-master redis-cli info replication
docker exec -it redis-slave redis-cli info replication
从节点 role 显示 slave,并且 master_link_status 是 up,那就对了。我给这个例子用的是 redis:7.0,Redis 5 以后的版本建议用 --replicaof,老版本用的是 --slaveof,自己搭的时候注意镜像版本对应。
端口这里我故意让从节点映射到宿主机 6380,这样宿主机两个 Redis 实例都能直接访问,互不冲突。实际生产环境这种单机多容器部署很常见,记住端口不要撞车就行。
4.3 用 Docker 快速起一个 DVWA 靶场
DVWA 是安全测试圈很常用的一个漏洞靶场,如果你想上手学习 Web 漏洞原理,用 docker 部署是最好的方式,因为不用自己配 PHP 环境、MySQL、权限,一条命令全搞定。
bash复制docker run -d --name dvwa \
-p 8080:80 \
vulnerables/web-dvwa
等容器跑起来,浏览器访问 http://localhost:8080,就能看到 DVWA 的登录页,默认账号密码一般是 admin/password。首次进入需要点 Create/Reset Database 初始化数据库,之后就能设置安全等级,开始测 SQL 注入、XSS、CSRF、命令执行这些漏洞。
这个镜像只适合做本地授权测试,千万别把它暴露到公网。我见过有人把 DVWA 部署在云服务器上没做防火墙,结果被人拿去当跳板机扫流量,非常危险。务必要记住:靶场仅在受控环境里跑,用法要符合相关法律法规和授权。
4.4 更多常用镜像:KodBox、青龙、数据库类的部署
除了 MySQL 和 Redis,日常问得比较多的是 KodBox、青龙、还有各种国产数据库镜像。
KodBox 是一个私有网盘,部署很简单:
bash复制docker run -d --name kodbox \
-p 8090:80 \
-v kodbox_data:/var/www/html \
kodcloud/kodbox
启动后访问 8090 端口,按向导初始化,基本就是设置管理员账号、存储路径。
青龙(qinglong)是一个定时管理面板,跑任务是它的强项,镜像名是 whyour/qinglong:
bash复制docker run -d --name qinglong \
-p 5700:5700 \
-v ql_data:/ql/data \
whyour/qinglong:latest
装完之后访问 5700 端口。青龙面板里有个“依赖管理”的模块,很多人不知道这个模块的作用。简单说,青龙跑脚本依赖各种 npm、pip、Linux 包,你可以在依赖管理里批量安装这些依赖,比如 npm 类型的 axios、crypto-js,pip 类型的 requests。我一开始不知道用这个模块,直接在容器里手动装依赖,后来容器一重建全没了,还得重装。依赖管理里有持久化能力,搭配挂载目录,脚本和依赖都能保留,建议大伙多用这个。
国产数据库方面,像人大金仓(KingbaseES)这类,一般官方都会提供 docker 镜像。用 docker 跑的好处是不用自己处理 license 注册表和一堆依赖库。启动命令大致是:
bash复制docker run -d --name kingbase \
-p 54321:54321 \
-e DB_USER=system \
-e DB_PASSWORD=你的密码 \
kingbase/kingerbase:latest
具体镜像名和端口要以官方文档为准,这里我提这个例子是想说明:很多重量级软件,现在都已经有官方 docker 镜像了,多用 docker search 或者直接去 Docker Hub 搜一下,比在系统里裸装省事太多。
5. 微服务和多容器部署:Docker Compose 与常用命令
5.1 为什么我建议你从 docker run 换到 docker compose
如果你部署的东西只有单个容器,那 docker run 完全够用。但只要容器一多,你还用一条条命令去 run,问题就来了:MySQL 要配卷、配密码,Redis 要配网络,后端要配环境变量,前端要配端口,每次部署都要重新敲一大段命令,而且一旦搞混参数,排查起来非常痛苦。
Docker Compose 就是来解决这个问题的。它用一个 docker-compose.yml 文件把多个容器的配置集中描述,一条命令全部拉起来。比如我要把 MySQL 和 Redis 一起起:
yaml复制services:
mysql:
image: mysql:8.0
container_name: mysql8
environment:
MYSQL_ROOT_PASSWORD: root
volumes:
- mysql_data:/var/lib/mysql
ports:
- "3306:3306"
redis:
image: redis:7.0
container_name: redis7
command: redis-server --appendonly yes
volumes:
- redis_data:/data
ports:
- "6379:6379"
volumes:
mysql_data:
redis_data:
然后一条命令:
bash复制docker compose up -d
这就是整组服务的完整生命线。docker compose down 停止并移除容器,docker compose logs -f 查看所有服务的日志。尤其是微服务项目,一个后端拆成注册中心、网关、若干个服务,用 compose 统一编排以后,开发环境一键启动不是梦。
我第一次用 compose 的时候,还不知道新版 docker 已经内置了 compose 插件,还在到处找 docker-compose 二进制。现在很多 docker 版本里直接敲 docker compose(中间有个空格)就行,不用下独立的 docker-compose。安装 docker 的时候把 docker-compose-plugin 装上即可。
5.2 Spring Boot、PHP 项目怎么打包成镜像
部署微服务或者自研项目,免不了要把代码打包成镜像。给 Spring Boot 项目写 Dockerfile,我一般这么做。先准备好一个可执行的 jar 包,然后创建 Dockerfile:
dockerfile复制FROM openjdk:8-jre-alpine
WORKDIR /app
COPY target/app.jar /app/app.jar
EXPOSE 8080
ENTRYPOINT ["java", "-jar", "/app/app.jar"]
构建镜像:
bash复制docker build -t my-app:1.0 .
docker run -d --name my-app -p 8080:8080 my-app:1.0
这里我选 openjdk:8-jre-alpine,因为项目如果是 JDK 1.8,直接用 openjdk:8 的镜像最省兼容问题。alpine 版本镜像体积小,适合工具类服务。如果项目对时区有要求,记得在 Dockerfile 里加上 RUN apk add --no-cache tzdata && cp /usr/share/zoneinfo/Asia/Shanghai /etc/localtime,不然容器里的时间会跟宿主机差 8 小时,这种问题查起来特别坑。
PHP 项目打包也是类似思路,基础镜像选 php:8.2-apache 或者 php:8.2-fpm,然后把项目代码 COPY 进去,再安装需要的扩展。官方 php 镜像没有内置 pdo_mysql、redis、gd 这些扩展,需要你自己在 Dockerfile 里写 docker-php-ext-install pdo_mysql。如果项目依赖复杂的系统包,建议用编译型基础镜像,别用 slim 版,不然装依赖很痛苦。
5.3 日常必背的 Docker 命令和清理操作
docker 命令行几乎每天都在用,把常用命令整理成速查表,反复练习几次就能形成肌肉记忆。我按照使用频率排个序,这些都是实际工作中用的最多的:
| 命令 | 作用 |
|---|---|
| docker ps -a | 查看全部容器,含已退出 |
| docker pull 镜像名 | 拉取镜像 |
| docker images | 查看本机镜像列表 |
| docker run -d --name xxx -p 端口:端口 镜像名 | 后台运行容器 |
| docker exec -it 容器名 bash | 进入容器内部 |
| docker logs -f 容器名 | 查看容器日志 |
| docker start/stop/restart 容器名 | 启停容器 |
| docker rm 容器名 | 删除容器 |
| docker rmi 镜像ID | 删除镜像 |
| docker network ls | 查看网络 |
| docker volume ls | 查看数据卷 |
| docker system df | 查看磁盘占用 |
| docker system prune -a | 清理所有未使用的镜像和容器 |
这里我重点说两个命令。一个是 docker exec -it 容器名 bash,很多新人经常分不清 docker attach 和 docker exec,attach 是进到容器的前台进程里,一般不建议用,exec 是另开一个 shell 进去调试,平时排查问题都用 exec。
另一个是 docker system prune -a,这个命令会把所有没被容器使用的镜像和网络缓存全删掉,能释放大量磁盘空间。但务必小心,它会把停止的容器也删掉,所以我每次执行前都会先看一眼 docker ps -a,确认没有需要保留的容器。有种更温和的方式是 docker system prune,不带 -a,只清理悬空镜像和停止的容器,清理不掉正在用的东西,风险小得多。
6. 部署过程中高频踩坑清单与定位方法
6.1 Windows 启动失败的几类提示怎么逐一排查
Windows 上 Docker Desktop 启动的报错,我按出现频率列个表,定位思路都写在里面:
| 报错提示 | 原因方向 | 排查和解决 |
|---|---|---|
| virtualization support not detected | BIOS/系统虚拟化没开 | 进 BIOS 开 VT-x/SVM,确认 Windows 虚拟机平台功能已启用 |
| wsl 未安装 | WSL2 没装好 | PowerShell 执行 wsl --install,手动开启 WSL 和虚拟机平台功能 |
| incompatible version of windows | 系统版本太老 | 升级 Windows 10/11 到受支持的版本,新版 Docker Desktop 不支持老系统 |
| failed to connect to the docker api at npipe | Linux 引擎没起来 | 先 wsl --shutdown,重置 WSL 后端,检查 com.docker.service 服务 |
| docker 一直 starting | WSL 后端卡死或数据损坏 | 重置 WSL、重置 Docker Desktop 数据、必要时卸载重装 |
这几种报错有一个共通的排查顺序:先 BIOS 虚拟化,再 WSL 状态,再服务状态,最后才是重装。很多人一遇到问题就重装 Docker Desktop,结果什么都没变化,因为根因根本不在软件本身,而在 WSL 和虚拟化。
我印象最深的是帮一个同事排查,他的 Windows 提示 virtualisation support was not detected,BIOS 里 VT-x 明明已经开了,后来才发现 Windows 的“内存完整性”安全功能把虚拟化功能占用了,导致 Docker Desktop 检测不到虚拟化能力。关闭该安全功能后 Docker Desktop 顺利启动。这种问题只看提示根本想不到,还是得结合系统日志和 WSL 状态一起分析。
6.2 Linux 权限、服务启动失败的定位过程
Linux 下 docker 安装完之后,最常遇到的两类问题:一是权限报错,二是服务启动失败。
权限报错的典型表现是:
bash复制docker ps
Got permission denied while trying to connect to the Docker daemon socket at unix:///var/run/docker.sock
说明当前用户不在 docker 组里。按 2.1 节的方法把用户加进 docker 组后,要重新登录终端。如果是在服务器上,可以直接 newgrp docker 让当前会话立刻生效,不用重新 SSH。
服务启动失败的排查要复杂一些。先看状态:
bash复制sudo systemctl status docker
如果显示 failed,再看日志:
bash复制sudo journalctl -u docker -n 100 --no-pager
我遇到过的典型原因有三种。第一种是存储驱动问题,老内核或者特定文件系统下 overlay2 起不来,报错会直接提示 storage-driver,解决办法是在 /etc/docker/daemon.json 里显式指定 "storage-driver": "vfs",但这是性能妥协方案,能换系统还是换系统。第二种是 iptables 冲突,docker 会自动改 iptables 规则,如果服务器上装了不少防火墙管理工具,可能冲突,把 firewalld 停掉再试。第三种是 /var/lib/docker 权限被改动过,sudo chmod -R 755 /var/lib/docker 或者干脆清空目录重启服务。
其实 Linux 这边排查问题的第一原则是看日志,别瞎猜。我见过很多人 docker 起不来就重装系统,其实只是 /etc/docker/daemon.json 写错了 JSON 格式,docker 服务直接启动失败,看日志一眼就能发现。
6.3 网络和存储相关的问题怎么快速恢复
容器起得来,但网络不通、磁盘爆满,这类问题在日常使用中也很常见。
先看磁盘。docker 镜像和容器占空间非常快,尤其是不定时执行 docker build 的时候,一次构建会产生很多中间层镜像。磁盘满了之后,docker pull 会报 no space left on device,docker build 也会莫名失败。执行一下:
bash复制docker system df
看看镜像、容器、卷分别占了多少空间。如果卷占了很多,但又不确定哪些卷有用,可以一个个挂载起来检查,别贸然删除数据卷。
网络问题的典型表现是容器之间互相访问不了。虽然不推荐,但如果你当初 docker run 的时候没有指定同一个自定义网络,容器彼此之间是靠 IP 通信的,这个 IP 在容器重建后可能会变。更好的做法是像我 4.2 节那样,创建自定义网络,用容器名互相访问。容器之间通信别再用 localhost,在容器里 localhost 指的是容器自己。
如果容器启动了但宿主机访问不到服务,先看端口映射:
bash复制docker port 容器名
如果这里显示为空,说明 run 的时候就没加 -p 参数,端口根本没映射出来。如果端口映射在,但还是访问不了,去看宿主机的防火墙。很多云服务器安全组不开放对应端口,宿主机防火墙也会拦,逐一排查。
最后分享一个我自己的部署习惯
docker 真正用顺了之后,我会干一件事:把常用项目的 docker run 命令整理成一份 markdown 笔记,每个项目记录镜像版本、端口、挂载路径、环境变量。为什么要这么做?因为 docker 命令太容易忘了,尤其是过了几个月再回头看一个项目,你根本记不清当时给 MySQL 配的卷是 mysql_data 还是 mysql-data,记不清 Redis 用没用密码。把这些信息文档化,以后迁移或者重建环境只需要照着敲一遍。
我现在给所有新项目上 docker 的标准流程就是:先搜索官方镜像,确认版本,再写 compose 文件,最后配上卷和端口映射。安装和部署在路上遇到坑,优先看日志和官方文档,而不是盲目重装。希望这篇文章能把 docker 的部署和安装这条路给你铺平整,至少别像我当初一样,在 Windows 虚拟化报错和 CentOS 老内核上白白耗掉一整天。
