百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

Docker 架构详解与核心概念实战图解:一文读懂容器的前世今生

nanshan 2025-05-26 17:45 8 浏览 0 评论

不懂 Docker 架构,你只是“用容器的人”;理解了它的底层逻辑,才能成为真正的高手!


在学习 Docker 之前,很多同学可能会陷入一个误区:“反正我用 docker run 就能跑起服务,架构这种东西懂不懂无所谓。”其实这是极其危险的。理解 Docker 的架构,就像理解 Java 的 JVM、Spring 的 IoC、K8s 的控制器一样,是掌握容器核心原理的基础。

本文我们将从实战与底层角度,全面剖析 Docker 的架构与核心组件,配合架构图,做到真正“看得懂、说得清、用得顺”。


一、Docker 到底是什么?

Docker 是一个开源的容器化平台,用于打包、发布和运行应用程序。通过将应用及其所有依赖打包进一个轻量级的镜像中,Docker 实现了一次构建,处处运行的目标。

但 Docker 并不是凭空产生,它基于 Linux 的以下三大核心技术:

  • Namespaces:实现进程隔离(例如网络、PID、文件系统)
  • cgroups:实现资源限制(CPU、内存等)
  • UnionFS / OverlayFS:实现镜像的分层存储


你可以把 Docker 理解为:一个将 Linux 内核功能抽象封装为容器工具集的平台。


二、Docker 架构全景图(Mermaid 图)

我们先上图,直观理解 Docker 架构中各组件如何协作。



说明:

  • Docker CLI 发送命令到 Docker Daemon。
  • Daemon 提供 REST 接口,并负责处理镜像、容器、网络等逻辑。
  • Image Manager、Container Manager、Network Manager 各司其职。
  • 镜像通过远程 Registry(如 Docker Hub、Harbor)进行 pull 和 push 操作。

三、Docker 核心组件详解

1. Docker CLI(客户端)

你平时敲的 docker run、docker ps 命令,其实只是和 Docker Daemon 通信的一个前端界面

常见命令例如:

docker run -d -p 80:80 nginx
docker ps
docker logs <容器ID>

CLI 默认通过 UNIX socket /var/run/docker.sock 与 Daemon 通信。


2. Docker Daemon(守护进程)

这是 Docker 的核心服务,后台常驻。所有 Docker 命令,最终都由 Daemon 处理:

  • 它监听 REST API 请求
  • 负责构建、运行容器
  • 管理网络、挂载卷、日志记录
# 查看 docker 服务状态
systemctl status docker

3. Docker REST API

Docker 提供一套 HTTP API(可选开放),用来被远程调用或集成 CI/CD 工具。

curl --unix-socket /var/run/docker.sock http://localhost/containers/json

你也可以开启 TCP 监听端口:

dockerd -H tcp://0.0.0.0:2375

注意:未加 TLS 的 API 暴露端口极不安全,请谨慎使用!


4. 镜像(Images)

镜像是容器的“模板”,它是由多个只读的分层构成:

  • 每一层是前一层的增量更新
  • 顶层镜像为只读,容器运行时加上一个可写层
docker image ls
docker pull nginx:1.24

镜像存储结构图:


图示说明:

层级

描述

特性

Layer 0

基础镜像层(如 Ubuntu、Alpine)

通常由官方提供,最底层

Layer 1~3

增量构建层(如安装依赖、拷贝代码等)

每层都是上一层的只读快照

Writable

容器运行时的可写层

暂存运行时更改,容器销毁即消失



5. 容器(Containers)

容器本质上是运行时的镜像副本,是镜像的实例化进程

  • 容器是镜像 + 可写层 + 隔离技术(namespace + cgroup)的集合体
  • 容器是短暂的,可删可重建;而镜像是持久的
docker run -it ubuntu bash
docker exec -it 容器ID /bin/bash

6. 仓库(Registry)

  • 公共仓库:Docker Hub(官方,免费镜像有限速)
  • 私有仓库:Harbor(企业常用,支持漏洞扫描、镜像签名)
docker pull nginx
docker tag nginx myharbor.local/nginx
docker push myharbor.local/nginx

私有仓库往往结合企业 CI/CD 流水线使用,支持用户认证、镜像清理、镜像扫描等高级功能。


7. Docker Storage(Volume / Bind Mount)

容器是临时性的,默认停止就会丢数据,因此要用数据卷(Volume)来挂载持久化数据。

docker volume create mydata
docker run -v mydata:/app/data nginx

四、Docker 的核心使用场景

1. 开发环境快速构建

你可以几分钟拉起一个 MySQL + Redis + Nginx 的本地环境:

docker run -d --name mysql -e MYSQL_ROOT_PASSWORD=123456 mysql:8
docker run -d --name redis redis
docker run -d -p 80:80 nginx

2. 测试隔离环境

不同团队、不同项目可以用不同容器隔离运行版本,互不干扰。

3. CI/CD 自动化部署

配合 GitLab CI、GitHub Actions、Jenkins,可以做到每次提交自动构建镜像、部署到测试或生产环境。


五、实战:一步步理解 Nginx 容器的生命周期

# 1. 拉取镜像
docker pull nginx:latest

# 2. 运行容器
docker run -d -p 8080:80 --name mynginx nginx

# 3. 查看容器状态
docker ps

# 4. 进入容器
docker exec -it mynginx /bin/bash

# 5. 停止并删除容器
docker stop mynginx && docker rm mynginx

容器生命周期简图:



六、你必须知道的几个误区

“容器 = 镜像”?
镜像是模板,容器是运行的进程。

“容器运行完就数据丢失了”?
是的,如果不挂载 Volume 或 Bind Mount。

“Docker 默认不安全”?
Docker 需要合理配置 daemon 参数、权限控制、API 安全、镜像扫描等。


总结:理解架构,才能玩转 Docker

通过本文,你应该已经掌握:

  • Docker 的完整架构及组件关系图
  • 每个组件的功能与常用命令
  • 容器、镜像、仓库的生命周期与交互流程
  • 使用 Docker 管理服务、构建环境、集成 DevOps 的核心能力

相关推荐

python获取阿里云云解析dns的域名解析记录

最近由于工作原因接触到阿里云的服务,我需要实时获取所有的域名信息,用于对其进行扫描,因此写了一个自动化爬取脚本给需要的人分享。(阿里云有官方的demo,有兴趣的可以自己看一下,后面也会放链接,我只能...

前端性能优化系列——DNS预解析和优化

简单来说,DNS的作用是将域名解析为IP地址,解析的过程是耗时的,转化后会做本地缓存,我们的优化的目标主要是针对用户第一次访问站点的时候陷入长时间白屏的问题。DNS解析可以分为两类,第一类是页...

dns错误修复方法

  最近用户反馈在同一网络的其他电脑可以正常上网,但自己的电脑却提示页面找不到且无法解析服务器的dns地址,接下来给大家带来dns错误修复方法。  1、点击网络图标,选择打开网络共享中心,如图所示: ...

技术分享 | 浅谈DNS递归解析和迭代解析之间的区别

DNS解析是互联网中的重要环节,承担着将域名翻译为可由计算机直接读取的IP地址的基础功能。根据查询对象不同DNS解析可分为递归解析和迭代解析两种方式,接下来,中科三方将简单介绍下两种查询方式的流程以及...

一文读懂DNS解析故障常见情况(中科三方)

DNS解析将人们习惯使用的域名翻译成计算机识别的IP地址,是确保人们正常访问网站的重要功能。而在实际域名管理过程中,经常会因为种种原因导致DNS解析故障。DNS解析故障主要表现在人们通过IP地址可以直...

DNS分离解析实验

如果本文对你有帮助,欢迎关注、点赞、收藏、转发给朋友,让我有持续创作的动力目录一、分离解析概述二、实验需求三、实验步骤3.1双网卡服务器配置3.1.1添加两张网卡(内外网)3.1.2对两个网卡进...

#净网2019# 浏览网页被“劫持”,有问题!

明明自己没有设置过,打开网页浏览器却直接到了一个陌生网站,想改回原来的主页设置颇费周折、甚至无能为力。很多网民有过类似经历:在安装了一些软件后,自己的浏览器主页就被修改和锁定。本来打算访问A网站却被强...

解决浏览器劫持,360和腾讯安全不敌火绒专杀

上午win7莫名其妙显示未激活,并要求当日必须激活,没办法,上网找激活工具,先试了“小马”没起作用,又下载了“WIN7ActivationV2.3绿色版”,就是这个:激活是激活了,顺便给我安了一堆垃...

【净网2019】 浏览网页被“劫持”,有问题!

明明自己没有设置过,打开网页浏览器却直接到了一个陌生网站,想改回原来的主页设置颇费周折、甚至无能为力。很多网民有过类似经历:在安装了一些软件后,自己的浏览器主页就被修改和锁定。本来打算访问A网站却被...

浏览器打开网页被绑架?这里有办法

最近小A遇到了一个小问题:在240g上网冲浪的时候,搜索到的网页,点进去却“李逵变李鬼”???在使用浏览器时,点击搜寻结果却导向与搜寻内容不符合的网站,表示您的浏览器可能已遭受恶意软件劫持。例如您在搜...

处理浏览器主页被劫持的最新方法

给大家说个处理浏览器主页被劫持的最新方法:刚遇件让人哭笑不得的事,这两天发现浏览器的主页打开后不是自己原来设置的,而是hao123,一百度,好家伙,原来这个流氓许多人都遇到过,照着大家分享的方法一一尝...

软件性能测试详解

性能测试的基本概念性能测试是一种非功能性测试,通过自动化工具模拟多种负载条件(正常、峰值、异常),对系统的各项性能指标进行测试和评估,以验证其是否满足预期的性能需求。以下是核心概念的详细解析:一、性能...

国内粉色图标视频网站偷用带宽风波,WebRTC Control 插件来救场

最近,B站陷入了一场舆论风波,被指偷偷使用用户上传带宽。有网友在浙江大学论坛投稿称,B崭新版App疑似未经许可大量上传数据致网络卡顿,查看路由器统计信息后,发现B站手机客户端开启大量端口,...

服务器知识

问:机架式和非机架式是什么意思?服务器中“U”是什么单位?答:机架式、非机架式指的是服务器的类型。机架式是指可以直接插入机柜的标准服务器。非机架式是其他类型的服务器。譬如说我们普通的pc机的主机。大小...

Vue3 性能拉胯?5 个实战技巧让项目响应速度飙升 60%!

作为前端工程师,在开发Vue3项目时,你是否经常遇到页面卡顿、数据更新缓慢,导致用户体验直线下降的情况?看着自己精心搭建的应用,因为性能问题被吐槽,真是既无奈又焦虑。别担心,今天就分享5个超级...

取消回复欢迎 发表评论: