1. 项目概述:为什么我现在都用 Docker 部署项目
说到把本地写好的代码跑到服务器上这件事,我入行前几年一直在用传统方式:JDK 装一遍、Tomcat 解压配置、MySQL 手动初始化、Redis 照着文档敲命令。每次部署新环境,少则半天,多则两天,而且最怕的就是“我本地能跑,服务器上跑不起来”这种经典事故。后来我全面切到 Docker,这个“本地能跑”的问题基本消失了,部署时间也从一个项目按天算变成按分钟算,这篇文章就把我实际用 Docker 做项目部署的完整思路、操作步骤和踩过的坑一次性说清楚。
Docker 本质上是一个容器化平台,它把你的应用连同运行环境一起打包成一个镜像。想象一下:以前你搬家,要重新买家具、接水电、调网络,折腾半天;现在你直接把一个集装箱整体搬过去,里面什么都有,到地方就能用。Docker 就是这个集装箱。对开发者来说,最大的价值不是“虚拟化”三个字,而是“环境一致性”——开发、测试、生产三套环境用同一个镜像跑,环境差异造成的坑就彻底消失了。
这篇文章适合谁看?如果你刚学完 Python 的 B/S 项目、Java 的 Spring Boot 项目,或者正在折腾前后端分离项目部署,想知道怎么把项目干净利落地扔到服务器上;如果你已经被手动装 MySQL、Redis、Tomcat 折磨过,想找个一劳永逸的办法;如果你想搞懂镜像、容器、数据卷、端口映射这些概念到底在实战里怎么配合——这篇文章就是给你写的。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. Docker 核心概念与工具选型解析
2.1 镜像、容器、仓库的关系
很多人刚接触 Docker 时会被三个概念绕晕:镜像、容器、仓库。我用最直白的话解释一下。
镜像是静态的、只读的模板,相当于一个安装光盘。光盘里有什么,容器生下来就有什么。你在 Dockerfile 里写“安装 Nginx 1.24”、“复制 dist 目录进去”、“暴露 80 端口”,构建出来的就是一张定制好的光盘。镜像是分层的,每一行指令生成一层,这也是为什么复用基础镜像能让构建速度起飞。
容器是镜像运行时的实例,相当于你从光盘启动起来的操作系统实例。同一个镜像你可以启动三个容器,它们彼此隔离,互不干扰。容器是可以写数据的,但容器一删除,里面写的东西就没了——这是新手踩得最多的大坑,后面我会专门讲怎么用数据卷解决。
仓库是存放镜像的地方。Docker Hub 是默认的公共仓库,相当于 GitHub 但存储的是镜像。我们拉镜像用的 docker pull mysql:8.0,就是从仓库里把 MySQL 8.0 这张光盘下载到本地。国内拉公共仓库镜像经常慢到怀疑人生,这个我也会在常见问题里给出实测有效的办法。
2.2 为什么选 Docker 而不是虚拟机
有读者可能会问:虚拟机也能隔离环境,为什么非要用 Docker?我拿自己的使用体验做对比。
虚拟机跑的是一个完整操作系统,每台虚拟机要占用 2GB 起步的固定内存,启动要等一两分钟。而 Docker 共享宿主机内核,容器启动基本是秒级,单个容器内存开销可能只有几十 MB。我有一台 4GB 内存的轻量云服务器,用虚拟机方案只能跑两个实例,用 Docker 可以同时跑 MySQL、Redis、Nginx、后端、定时任务,还能再塞几个测试环境,完全没问题。
虚拟机的隔离更彻底,安全性更高,但部署的繁琐程度也更高。Docker 的隔离虽然弱一些,但对应用部署来说已经够用了。如果你需要跑 Docker 里的 Windows,那属于特殊场景,选择就完全不同了,日常部署 Linux 项目用 Docker 性价比最高。
2.3 工具选型:Docker Engine 还是 Docker Desktop
这里有一个很现实的选择题。
如果你用的是云服务器、轻量服务器这类 Linux 环境,直接装 Docker Engine 就行,也就是我们常说的 docker-ce。它是真正干活的守护进程和命令行工具,不包含图形界面,完全够用。
如果你在 Windows 或 macOS 上做开发调试,就需要 Docker Desktop。注意,在 Windows 上 Docker Desktop 依赖 WSL2 或者 Hyper-V 来提供 Linux 环境,因为 Docker 容器本身是 Linux 的运行时。安装前要先去 BIOS 里确认虚拟化功能已经打开,否则会报 “virtualization support not detected” 或者 “docker desktop failed to start”。这个问题我身边同事遇到过好多次,我自己的排查思路会在第 5 节详细讲。
生产环境我强烈建议用 Docker Engine + docker-compose 的组合。Docker Desktop 虽然好用,但它定位是开发工具,国际化界面库、汉化包这些可以在 Windows 上折腾,但生产服务器讲究的是稳定、简洁、够用就行。
3. 环境准备:从零安装 Docker 到跑起来
3.1 Linux 环境安装 Docker Engine
我以 Ubuntu 和 CentOS 为例讲安装流程,这两个是部署项目时最常见的系统。先确认系统位数,一定要 64 位,32 位系统装不了 Docker。然后执行官方仓库安装。
Ubuntu 这边的安装命令如下:
bash复制# 更新 apt 包索引
sudo apt-get update
# 安装依赖包,允许 apt 通过 HTTPS 使用仓库
sudo apt-get install -y ca-certificates curl
# 添加 Docker 官方 GPG 密钥
sudo install -m 0755 -d /etc/apt/keyrings
sudo curl -fsSL https://download.docker.com/linux/ubuntu/gpg -o /etc/apt/keyrings/docker.asc
sudo chmod a+r /etc/apt/keyrings/docker.asc
# 添加 Docker 仓库
echo \
"deb [arch=$(dpkg --print-architecture) signed-by=/etc/apt/keyrings/docker.asc] https://download.docker.com/linux/ubuntu \
$(. /etc/os-release && echo "$VERSION_CODENAME") stable" | \
sudo tee /etc/apt/sources.list.d/docker.list > /dev/null
# 安装 Docker
sudo apt-get update
sudo apt-get install -y docker-ce docker-ce-cli containerd.io
CentOS 7 可能存在版本升级的问题,因为默认源里的 Docker 包太旧了。需要先把旧版本删干净,再安装新版。注意 CentOS 7 默认的 yum 源访问 Docker 官方仓库有时会超时,我实测下来可以先卸载旧版,再换用国内镜像源,或者直接用官方 get-docker.sh 脚本:
bash复制# 卸载旧版本(如果有)
sudo yum remove docker docker-client docker-common docker-engine
# 用官方脚本一键安装
curl -fsSL https://get.docker.com -o get-docker.sh
sudo sh get-docker.sh
# 设置开机自启(生产环境必做)
sudo systemctl enable docker
sudo systemctl start docker
安装完成后一定要验证 docker info 能正常输出,然后跑一个 hello-world 看看镜像拉取和容器运行是否正常。我见过太多安装完就直接拉项目镜像的,结果本地 docker daemon 都没起来,排查了半天才找到问题,基础验证很值得做一次。
3.2 配置镜像加速器
国内下载 Docker 镜像慢是普遍痛点。这里我解释一下原理:Docker Hub 的服务器在海外,我们访问过去要经过很长的链路,拉一个大镜像动辄几百 MB,速度慢、容易中途断掉。解决办法是配置镜像加速器,相当于在国内设一个缓存节点。
配置方法是在 /etc/docker/daemon.json 里写上下面的内容:
json复制{
"registry-mirrors": [
"https://docker.m.daocloud.io",
"https://dockerproxy.com",
"https://docker.nju.edu.cn"
]
}
改完执行 sudo systemctl daemon-reload 和 sudo systemctl restart docker 生效。这里有两点提醒:第一,加速器本质是公共服务,可用性会变化,如果发现某个地址失效就换一个,多配几个作为备用;第二,如果公司或者团队自建了私有 Docker 仓库,把仓库地址也配进去,拉私有镜像会更快。
3.3 Windows 下安装 Docker Desktop 的关键注意事项
Windows 用户装 Docker Desktop 的坑比 Linux 多。第一步先检查系统是否开启了虚拟化。打开任务管理器,在“性能”标签里看 CPU 部分,如果“虚拟化”显示“已启用”,说明 BIOS 是开着的,否则需要重启电脑进 BIOS 把 Intel VT-x 或 AMD-V 打开。这一步漏了,Docker Desktop 启动时会直接报 “virtualization support not detected”。
第二步,Windows 10/11 建议装 WSL2。Docker Desktop 会用 WSL2 作为后端,比原来的 Hyper-V 方案更轻、更快。装 WSL2 需要几步,但网上资料很多,我简化成最核心的:
bash复制# 以管理员身份运行 PowerShell
wsl --install
# 重启后设置 WSL2 为默认版本
wsl --set-default-version 2
装完 WSL2 后安装 Docker Desktop,安装过程里勾选使用 WSL2 的选项,后面 Docker Desktop 启动就不会再出现 “failed to connect to the docker api at npipe:////./pipe/dockerdesktop-linux” 这类报错了。这个报错本质是 docker CLI 想连接 Docker Desktop 的 Linux 后端,但 WSL2 环境没就绪或者 Docker Desktop 没完全启动。
4. 项目部署实操:从 Spring Boot 到前后端分离
4.1 写一个正确的 Dockerfile
部署项目第一步是准备镜像,而镜像的质量取决于 Dockerfile 写得好不好。我以 Java Spring Boot 项目为例,这也是搜索热词里出现频率最高的场景。
dockerfile复制# 基础镜像用 JDK 17,alpine 版本体积更小
FROM openjdk:17-alpine
# 维护者信息(可写可不写,写上方便追责)
LABEL maintainer="yourname@example.com"
# 设置工作目录
WORKDIR /app
# 把构建好的 jar 包复制进去
COPY target/my-project-0.0.1-SNAPSHOT.jar app.jar
# 暴露服务端口
EXPOSE 8080
# 启动命令
ENTRYPOINT ["java", "-jar", "app.jar"]
这个 Dockerfile 有几个细节。
第一,WORKDIR 和 ENTRYPOINT 要配合好。很多教程用 RUN 去执行启动命令,但 RUN 是构建阶段执行的,不是容器启动时执行的,容器跑起来就会报“找不到命令”或者“进程直接退出”。CMD 和 ENTRYPOINT 才是容器启动时的命令,两者的区别是 CMD 容易被 docker run 后面追加的参数覆盖,而 ENTRYPOINT 不会。我习惯用 ENTRYPOINT 写死主命令,需要传参就配合 CMD 写好默认参数。
第二,尽量不要在 Dockerfile 里执行 Maven 打包。很多教程为了让 Dockerfile 独立工作,会在里面跑 mvn package,但这样有两个问题:构建时间非常长,而且需要镜像里有 Maven 环境。最佳实践是在构建机上先执行 mvn clean package 把 jar 打出来,再交给 Dockerfile 复制进去,构建速度和稳定性都更好。这一步是基于我的常用实践补充的,如果你追求极致的自动化,可以用多阶段构建,把 Maven 构建放在第一个阶段,运行环境放在第二个阶段,最终镜像体积可以控制在很小。
第三,EXPOSE 只是声明容器内的端口,真正对外暴露需要运行时用 -p 参数映射。这两个东西经常被混淆,EXPOSE 8080 不代表宿主机 8080 端口会自动开放,我见过有人容器跑起来了,外面访问不到,翻到最后发现是没做端口映射。
构建镜像的命令:
bash复制docker build -t my-project:1.0 .
-t 指定镜像名称和标签,这样拉镜像、启动容器的时候不用记一长串镜像 ID。
4.2 用 docker run 启动单体应用
镜像构建好了,启动容器有两种思路。最简单的就是 docker run:
bash复制docker run -d \
--name my-project \
-p 8080:8080 \
-e SPRING_PROFILES_ACTIVE=prod \
-v /data/my-project/logs:/app/logs \
my-project:1.0
逐个参数解释一下。-d 表示后台运行,不加的话 Ctrl+C 容器就停了。--name 给容器起个名字,后续查看日志、停止容器都靠这个名字,比记容器 ID 方便。-p 8080:8080 意思是宿主机 8080 端口映射到容器内的 8080 端口,也就是从外部访问服务器的 8080 端口就能打到应用里。-e 是传入环境变量,Spring Boot 项目里配置 application-prod.yml 就能通过这个环境变量切换配置,这比在镜像里写死配置要灵活得多。-v 是数据卷挂载,把容器内的日志目录映射到宿主机上,直接避免容器删除后日志一起消失的问题。
启动后立刻验证:
bash复制# 看容器状态
docker ps
# 看日志
docker logs -f my-project
docker ps 输出里 STATUS 是 Up 不代表应用内部的端口通了。最稳妥的验证是 docker logs 看应用的启动日志,确认没有异常堆栈,再用 curl 实际访问一下接口。我看过太多人只看容器状态是 Up 就觉得部署成功了,结果容器里的 Java 进程因为端口被占用早就退出了,容器卡在重启循环里半天才发现。
4.3 用 docker-compose 编排多服务项目
针对现在最热门的“前后端分离 + MySQL + Redis”这类多服务项目,强烈建议使用 docker-compose。场景如下:前端是一个 Nginx 容器托管静态文件,后端是一个 Spring Boot 容器,数据库是一个 MySQL 容器,缓存是一个 Redis 容器。四个容器单独用 docker run 管理就是一场灾难——端口要一个个记,依赖顺序要手工控制,网络配置要自己处理。docker-compose 用一个 YAML 文件把整个项目定义清楚,一条命令全启动。
我写一个符合当前场景的 docker-compose.yml 示例:
yaml复制version: "3.8"
services:
mysql:
image: mysql:8.0
container_name: project-mysql
environment:
MYSQL_ROOT_PASSWORD: root123
MYSQL_DATABASE: my_project_db
ports:
- "3306:3306"
volumes:
- mysql-data:/var/lib/mysql
- ./mysql/init.sql:/docker-entrypoint-initdb.d/init.sql
command:
- --character-set-server=utf8mb4
- --collation-server=utf8mb4_unicode_ci
redis:
image: redis:7-alpine
container_name: project-redis
ports:
- "6379:6379"
volumes:
- redis-data:/data
command: redis-server --appendonly yes
backend:
build: ./backend
container_name: project-backend
environment:
SPRING_PROFILES_ACTIVE: prod
DB_HOST: mysql
REDIS_HOST: redis
depends_on:
- mysql
- redis
ports:
- "8080:8080"
frontend:
image: nginx:1.24-alpine
container_name: project-frontend
ports:
- "80:80"
volumes:
- ./frontend/dist:/usr/share/nginx/html
- ./nginx/nginx.conf:/etc/nginx/nginx.conf
depends_on:
- backend
volumes:
mysql-data:
redis-data:
这里有几个关键点需要展开讲。
服务名就是主机名。backend 服务里 DB_HOST: mysql,这个 mysql 不是随便写的域名,而是 compose 文件里 mysql 服务的名字。compose 会自动创建一个内部网络,容器之间用服务名互相访问,这个内部网络和宿主机是隔离的,后端不需要知道 MySQL 在宿主机上占哪个 IP 和端口,这是 docker-compose 最大的价值所在。
数据卷持久化。mysql-data 和 redis-data 是 docker compose 管理的命名卷,即使你执行 docker-compose down 把这些服务删掉,数据卷里的数据也不会丢。这一点比直接用宿主机目录挂载更省心,宿主机目录需要手工 mkdir 和管理权限,命名卷全自动处理。MySQL 8.0 的容器默认把数据存在 /var/lib/mysql,Redis 在容器里默认不持久化,通过 --appendonly yes 启动 AOF 持久化,数据写到 /data 目录。
MySQL 初始化脚本。把 SQL 文件放到 /docker-entrypoint-initdb.d 目录下,MySQL 容器首次初始化数据库时会自动执行。这个技巧非常好用,建库建表、初始化账号权限都写在 SQL 里,新环境一键就有完整的数据结构。注意只有首次初始化时才生效,如果数据卷里已经有数据了,再改 SQL 文件也不会重新执行,想改数据结构要用另一个方式。
depends_on 的本质。depends_on 只保证容器启动顺序,不保证依赖服务已经就绪。也就是说 backend 容器启动时,MySQL 容器可能还在初始化,Java 应用连数据库会报 Connection refused。最靠谱的解决方式是在应用代码里实现连接重试逻辑,或者用 wait-for-it 这类工具等待依赖服务就绪。实际项目中我踩过这个坑:compse 文件一切都对,depends_on 也写了,但 backend 就是反复重启,后来在启动命令里加了重试脚本才算解决。
启动和停止:
bash复制# 构建镜像并后台启动所有服务
docker-compose up -d --build
# 查看所有服务状态
docker-compose ps
# 查看某个服务日志
docker-compose logs -f backend
# 停止所有服务(容器删除,数据卷保留)
docker-compose down
docker-compose down 不会删数据卷,这点放心。如果真要连数据一起清掉,需要加 -v 参数,但那意味着数据库、Redis 里的数据全部消失,生产环境千万慎用。
4.4 部署前后端分离项目的 Nginx 配置
前后端分离项目部署,通常把前端打成静态文件给 Nginx 托管,后端是 API 服务,Nginx 还要负责反向代理,把 /api 开头的请求转发到后端容器。我常用的一份 nginx.conf 配置供参考:
nginx复制server {
listen 80;
server_name _;
# 前端静态文件根目录
root /usr/share/nginx/html;
index index.html;
# 前端路由配置,解决 Vue/React 刷新 404 问题
location / {
try_files $uri $uri/ /index.html;
}
# 后端 API 反向代理
location /api/ {
proxy_pass http://backend:8080;
proxy_set_header Host $host;
proxy_set_header X-Real-IP $remote_addr;
proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
proxy_set_header X-Forwarded-Proto $scheme;
}
# 静态资源缓存
location ~* \.(js|css|png|jpg|jpeg|gif|ico|svg|woff2?)$ {
expires 30d;
add_header Cache-Control "public, max-age=2592000";
}
}
注意 proxy_pass http://backend:8080 里的 backend 就是 compose 文件里的后端服务名。Nginx 容器和后端容器在同一个内部网络上,靠服务名解析到对应容器的 IP。如果不在 compose 里,而是单独用 docker run 启动,这里就要写宿主机的 IP 和映射后的端口,麻烦得多。
try_files $uri $uri/ /index.html 是解决 Vue Router 的 history 模式刷新 404 的常见方案。不加这一行,用户在某个路由页面刷新,Nginx 找不到对应的物理文件,会返回 404;加上后,找不到路径时会回退到首页 index.html,由前端路由接管。这个坑我接手的项目里几乎都会出现一次。
4.5 部署 MySQL 8.0 与 Redis 主从
搜索热词里频繁出现“docker 安装 mysql8.0”、“docker 安装 redis 主从”,我单独拎出来讲一下,因为数据库和缓存是几乎所有项目都绕不开的底座。
MySQL 8.0 有几个注意点。第一,8.0 默认的认证插件是 caching_sha2_password,老版本的数据库客户端比如 PHP 5.x 用不了,如果后端是老项目,启动命令里加一段配置换回 mysql_native_password。第二,中文乱码问题,建库建表尽量统一用 utf8mb4。第三,数据卷挂载后,宿主机上可以直接看到 MySQL 的数据文件,备份就用 mysqldump 到宿主机目录,比进容器操作方便。
Redis 主从的常用套路是先用 docker run 启一个主节点,再启一个从节点并在启动命令里指定主节点地址。主从的意义是读写分离和故障切换缓存备份,架构设计时要注意从节点默认是只读的,写请求还是要走主节点。命令行搭建方式:
bash复制# 启动主节点,6379 端口
docker run -d --name redis-master -p 6379:6379 -v redis-master-data:/data redis:7-alpine --appendonly yes
# 启动从节点,6380 端口,指定 master 地址
docker run -d --name redis-slave -p 6380:6379 -v redis-slave-data:/data redis:7-alpine --slaveof 172.17.0.1 6379
注意 172.17.0.1 是 Docker 默认桥接网络里宿主机在容器内的地址,从节点要通过宿主机的 6379 端口访问主节点,因为两个容器是独立的。验证主从状态,进入从节点容器执行 redis-cli info replication,看 role:slave 和 master_link_status:up 两个字段是否正常。生产环境做主从,还可以加上哨兵做自动故障切换,不过那属于进阶玩法了。
4.6 Python 的 B/S 项目部署思路
搜索热词里提到“python 的 b/s 项目开发完成后,如何部署到服务器”,我用 Flask 或 Django 项目举一个部署思路。Python Web 应用的部署链路是:Gunicorn 这类 WSGI 服务器把 Python 应用跑起来,Nginx 负责静态文件和反向代理。
Dockerfile 的例子:
dockerfile复制FROM python:3.11-slim
WORKDIR /app
COPY requirements.txt .
RUN pip install -r requirements.txt -i https://pypi.tuna.tsinghua.edu.cn/simple
COPY . .
EXPOSE 8000
CMD ["gunicorn", "myapp.wsgi:application", "--bind", "0.0.0.0:8000", "--workers", "3"]
这里有一个部署中很关键的小技巧:pip install 放在 COPY 代码之前,因为 Docker 镜像构建时,只要 Dockerfile 的某一行指令内容没变,后续层会被缓存。频繁改代码但依赖没变时,构建可以跳过 pip install 层,速度非常快。如果把 COPY . . 放在前面,改一行代码就得重装所有依赖,构建时长直接爆炸。
还有一种做法是 Flask 自带的应用服务器只在开发时用,部署时一定要用 Gunicorn 这类生产级 WSGI 服务器,它们能支撑并发、正确处理多线程,自带的应用服务器达不到生产要求。开发环境跑 python app.py 没问题,生产环境直接裸跑会慢性掉血。
5. 常见问题与排查技巧实录
5.1 Docker 启动失败:虚拟化相关报错
这个报错集中在 Windows 用户身上,信息通常为 “virtualization support not detected” 或者 “docker desktop failed to start because v”。排查步骤按顺序来:先进 BIOS 确认 VT-x 或 AMD-V 开启;再确认 Windows 功能里 Hyper-V 和“虚拟机平台”两项已勾选(如果用的是 WSL2 方案,Hyper-V 可以不勾,虚拟机平台必须要);最后检查 WSL2 本身是否正常,执行 wsl --status 看看内核状态。
还有一种情况是电脑上已经装了 Android 模拟器或 VMware,它们自己带了一套虚拟化软件,可能与 Hyper-V 冲突,导致 Docker Desktop 起不来。解决思路是先停用 VMware 等软件,或者使用同一套虚拟化后端,不混着用。
5.2 Docker 网络不通:容器之间互相访问失败
容器之间网络不通是部署里最常见的问题之一。现象是后端容器访问 MySQL 容器时报连接超时,或者 Nginx 转发请求到后端失败。排查思路如下。
先检查容器的网络模式。默认是 bridge 模式,同一宿主机下容器之间可以用 IP 互访,但 IP 会变,所以推荐用自定义网络,容器之间直接用服务名或容器名访问。docker run 启动时指定 --network mynet,compose 里默认自动创建自定义网络,容器间用服务名访问。
然后检查防火墙。容器和容器之间的流量走 docker 网桥,一般不用管宿主机防火墙;但从宿主机外部访问容器映射的端口时,宿主机 iptables 和云服务商的安全组都得放行。我遇到过部署好后本机 curl 正常,服务器外网访问失败,最后发现是云服务商的安全组没开端口,跟 Docker 本身一点关系都没有。
再检查容器内部网络。进入容器执行 ping mysql 或者 curl 测试,有时是 DNS 解析的问题,有些容器基础镜像太精简没有 DNS 工具,可以先 docker exec -it 容器名 /bin/sh 进去看,没有 ping 命令就用 getent hosts mysql 替代。
5.3 权限错误:Can't connect to Docker daemon
Linux 上安装完 Docker 后,普通用户执行 docker ps 会报 permission denied 之类的问题。原因是 Docker 守护进程的 socket 文件只对 root 用户开放。最快的解决思路是把当前用户加入 docker 用户组:
bash复制sudo usermod -aG docker $USER
newgrp docker
执行完后重新登录再试 docker ps 就能用了。这个思路在生产服务器上也适用,但要注意:docker 用户组的用户相当于拥有 root 级别的系统控制权(因为可以挂载宿主机的任何目录进容器),所以这个操作更适合开发机,生产环境按最小权限原则管理用户。
5.4 镜像下载慢或失败
镜像下载慢的解决方法我都写在第 3.2 节了,这里补充一个关于“docker 仓库”的话题。企业里经常需要私有仓库来存自己的镜像,用 Harbor 或 Docker Registry 搭建,推拉都走内网,速度和安全性都更好。部署项目时如果用到多个版本镜像,建议用 Harbor 做镜像统一管理,能省很多时间。我自己的团队内部就用 Harbor 存了几十个项目的镜像,换新机器拉镜像基本秒级。
5.5 容器启动后立即退出
新手最迷茫的场景:docker ps 看不到刚启动的容器,或者容器 STATUS 一直是 Exited。排查第一步用 docker logs 容器名 看输出,大多数原因一目了然——要么应用启动报错,要么依赖服务没就绪,要么启动命令写错了。
如果日志显示正常但容器还是退出,检查启动命令的问题。比如 Java 应用用 CMD ["java", "-jar", "app.jar"] 启动,但由于缺参数或端口占用导致进程退出,容器会跟着退出,因为容器的主进程结束了,整个容器就结束了。这是 Docker 的本质逻辑:容器存在的唯一意义就是运行它的主进程。
一个实用排查技巧:改成前台运行看看到底发生了什么。比如把 -d 去掉,直接 docker run --rm my-project:1.0,控制台会实时打印日志,Ctrl+C 退出后容器自动清理,排查非常高效。
5.6 Windows 下 Docker Desktop 的常见连接问题
我遇到过 “failed to connect to the docker api at npipe:////./pipe/dockerdesktop-linux” 这个报错,Windows 下出现频率很高。这个报错的意思是 docker 命令行没有办法连接到 Docker Desktop 的引擎。常见原因有三个:Docker Desktop 还在启动过程中,等一两分钟再试;WSL2 后端没就绪,打开 Docker Desktop 的设置确认已经启用 WSL2 集成;docker CLI 与 Docker Desktop 版本不匹配,升级 Docker Desktop 顺便更新 CLI。
另外,Windows 用户想用汉化包(比如热词里的 docker Desktop 汉化包),在开发环境能用,但建议服务器端别折腾这些,稳定性和兼容性最重要。
6. 数据卷设计与日志管理心得
6.1 为什么数据卷挂载是部署的生命线
前面提过多次数据卷,这里系统讲一下为什么它如此重要。容器是临时的,你执行 docker-compose down、docker rm、镜像更新(重新 build 然后跑新容器),容器本身会被销毁重建。如果你把数据写在容器内部,那数据就会跟着容器一起消失。MySQL 的数据库文件、Redis 的快照、应用的日志、用户上传的文件,这些写到容器内部等于把命根子放在随时可能消失的地方。
数据卷的两种用法。
第一种是命名卷,如 mysql-data:/var/lib/mysql,由 Docker 管理存储目录,宿主机上具体在 /var/lib/docker/volumes/mysql-data/_data。操作简单,迁移需要额外工具。
第二种是宿主机目录挂载,如 ./mysql/init.sql:/docker-entrypoint-initdb.d/init.sql,文件直接写在宿主机,好处是方便查看、编辑和备份,坏处是权限容易出问题。比如宿主机目录权限是 root,容器内进程是普通用户,写入时就会报 Permission denied。
我的经验:数据库、缓存这类不希望在宿主机上暴露细节的用命名卷;配置文件、初始化 SQL、日志这类需要频繁查看和修改的用宿主机目录挂载。这样既方便又安全。
6.2 日志集中管理的思路
容器日志可以通过 docker logs 查看,但容器一删日志就没了,多个服务日志分散在各容器里,排查问题时翻来翻去效率太低。生产环境我会建议把日志输出到共享目录,或者接入日志收集系统。
如果项目规模不大,最轻量的方式是:容器内把日志写到挂载出来的宿主机目录,然后用 logrotate 做日志轮转。我部署的一个 Java 项目日志量很大,挂载目录是 /data/logs/my-project,每天几十 MB,不轮转几个月就能吃掉整个磁盘。规模再大一点,每个服务日志都打到标准输出,用 Docker driver 接日志平台(比如 Loki),就属于进阶架构了,这里先不展开。
6.3 镜像体积优化的实证经验
镜像体积直接影响拉取速度和磁盘占用。我实测过的优化手段,按见效大小排序:基础镜像从 openjdk:17 换到 openjdk:17-alpine,体积能小一半左右;项目依赖里如果有不必要的包,删除后镜像层会小;构建时用 .dockerignore 排除 target/、.git/、node_modules/ 这类目录,避免把垃圾文件复制进去。
举一个我优化过的 Spring Boot 项目:优化前镜像 500 多 MB,优化后 220MB,启动时间几乎没变化,拉镜像速度从两分钟降到 30 秒内。Dockerfile 里尽量把变化最小的指令放前面,把变化最频繁的 COPY 代码放后面,这样重建镜像时能最大限度利用缓存层,部署迭代速度会快很多。
7. 从单体到微服务的部署思维升级
搜索热词里多次出现“docker 部署微服务项目”,我想从这里聊聊部署思维的转变。单体项目用 docker-compose 编排几个服务已经够用,但微服务化后服务数量可能变成十几个甚至几十个,compose 文件本身就会变得臃肿,服务间发现、配置管理、滚动更新都成了新问题。这时候一般会引入 Kubernetes 这类容器编排平台,这属于 Docker 部署项目演进的下一个阶段。
但是不建议一上来直接上 K8s。我见过很多团队把项目微服务化之后马上上 K8s,结果运维成本爆炸,光学习曲线就吃掉了一个月的开发时间。合理路径是:单体项目用 docker-compose 起步,把镜像构建、数据卷、网络这些基本功练扎实;等服务数量多到 compose 管不住时,再考虑 K8s 或者轻量化的 docker swarm。实际开发中,90% 的“微服务项目”用 docker-compose 就能编排得很好,微服务的核心难点也不在部署工具,而在服务拆分、数据一致性和可观测性上。
还有一个思路值得说一下:用 Docker 做应用隔离测试环境。分享一个我常用的玩法:同一台服务器上,用 Docker 起三个 MySQL 容器,分别映射 3306、3307、3308 端口,对应的 Redis 端口也错开,这样三套环境互不干扰。以前需要三台机器或者频繁开关服务才能模拟,现在用一个 compose 文件就能解决。芝士就是力量这个词可能不太合适,但这种复用能力正是 Docker 让项目部署工作变轻松的核心原因。
8. 实操心得与后续扩展建议
8.1 我从项目部署中总结的几个重要习惯
第一条,所有项目必备一个 docker-compose.yml 和说明文档。新人接手项目时,照着 compose 文件就能知道项目由哪些服务组成、端口怎么映射、数据放哪个目录,比翻一长串部署手册高效太多。
第二条,镜像打标签一定要带版本号或者日期,不要全部打 latest。原因很直接:用 latest 更新镜像时无法确定线上到底跑的哪个版本,出问题后想回滚找不到旧镜像。我统一格式是 项目名:日期-构建序号,如 my-project:20240215-01,回滚时直接把 docker run 的镜像 tag 改成上一个就行。
第三条,生产环境的配置信息(数据库密码、密钥)不要写死在 Dockerfile 或 compose 文件里。用环境变量覆盖,配合 .env 文件管理,或者接密钥管理服务。有读者可能觉得项目小不用这么认真,但等出泄露事故再补救代价就大了,早养成习惯成本最低。
第四条,每次上线前先 docker-compose pull 拉最新镜像,再 docker-compose up -d 重建容器。坑过几次后发现,直接在旧容器里手动改配置、部署,很容易污染环境,导致新需求上线后行为不一样。
8.2 这个内容后续可以怎样扩展
Docker 只是部署的开始,不是终点。如果你想深入,可以按这个路线往下走:先掌握 Dockerfile 多阶段构建和镜像瘦身,再学 docker-compose 网络与数据卷更细的用法,然后研究 CI/CD 流水线把“代码提交后自动构建镜像并部署”跑通,最后再考虑 K8s。
我在实际部署中最大的体会是:工具是表面的,思维才是核心。Docker 解决的不只是部署繁琐的问题,更是环境一致性问题。当你真正接受“用容器固定运行环境”这个思路后,本地开发调代码、服务器上跑项目、甚至模拟多机集群,都会变得异常顺手。
