发布于2026-05-31 阅读(0)
扫一扫,手机访问
在容器化部署逐渐成为主流的今天,Docker Registry 几乎是每个团队绕不开的基础设施。官方提供的 Docker Hub 虽然方便,但国内网络环境下的体验实在谈不上流畅——第一次拉取镜像要么超时,要么就得盯着进度条慢慢等。与其受制于网络,不如在本地或内网搭一个私有仓库,实现本地 pull、本地 push。
以下记录的是完整的搭建过程,docker 版本为 1.5.0。
启动一个 registry 容器并不复杂,一条命令就能搞定:
docker run -d -e SETTINGS_FLAVOR=dev -e STORAGE_PATH=/tmp/registry -v /alidata/registry:/tmp/registry -p 5000:5000 registry
如果本地没有下载过 registry 镜像,首次执行时会自动 pull。运行时会映射路径和端口,之后所有推送的镜像都会存储到 /alidata/registry 目录下,方便管理。
仓库跑起来后,先看看里面有哪些镜像。用 curl 就能查:
curl -X GET http://registry.wpython.com:5000/v1/search
返回结果类似这样:
{"num_results": 1, "query": "", "results": [{"description": "", "name": "library/centos6"}]}
拉取镜像直接用 docker pull:
docker pull library/centos6
给本地镜像打标签(tag)后再推送到私有仓库,流程也很直接:
docker tag 8552ea9a16f9 registry.wpython.com:5000/centos6_x86_64.mini
docker push registry.wpython.com:5000/centos6_x86_64.mini
默认情况下,Docker 的 API 并没有内置身份验证机制。意味着只要知道地址和端口,任何人都可以对 Docker 主机进行操作——这在生产环境中显然不可接受。Docker 官方推荐使用 HTTPS 方式,不过需要自己生成证书。
新版本的 docker 也强制要求使用 HTTPS,否则会报错。下面是从零开始配置 nginx 认证和 SSL 的过程。
首先创建一个登录用户,如果系统里没有 htpasswd 命令,需要先安装 httpd-tools:
htpasswd -c /alidata/server/nginx/docker-registry.htpasswd admin
New password:
Re-type new password:
Adding password for user admin
接着生成根密钥和根证书:
cd /etc/pki/CA/
openssl genrsa -out private/cakey.pem 2048
openssl req -new -x509 -key private/cakey.pem -out cacert.pem
交互过程中填写的信息如下(以实际域名为准):
Country Name (2 letter code) [AU]:CN
State or Province Name (full name) [Some-State]:Beijing
Locality Name (eg, city) []:Chaoyang
Common Name (e.g. server FQDN or YOUR name) []:registry.wpython.com
然后为 nginx 服务器生成 SSL 密钥和证书签名请求:
cd /alidata/server/nginx/ssl
openssl genrsa -out nginx.key 2048
openssl req -new -key nginx.key -out nginx.csr
用私有 CA 对请求进行签名:
openssl ca -in nginx.csr -out nginx.crt
如果遇到 index.txt 文件不存在的错误,执行以下命令创建所需文件:
cd /etc/pki/CA/
mkdir newcerts
touch index.txt
touch serial
echo 01 > serial
cd -
openssl ca -in nginx.csr -out nginx.crt
接下来,将根证书追加到系统 CA 证书链中:
cp /etc/pki/tls/certs/ca-bundle.crt{,.bak} # 备份
cat /etc/pki/CA/cacert.pem >> /etc/pki/tls/certs/ca-bundle.crt
最后,创建 nginx 配置文件:
vi /alidata/server/nginx/conf/vhosts/www.wpython.com.conf
内容如下:
upstream docker-registry {
server localhost:5000;
}
server {
listen 8080;
server_name registry.wpython.com;
# SSL 配置
ssl on;
ssl_certificate /alidata/server/nginx/ssl/nginx.crt;
ssl_certificate_key /alidata/server/nginx/ssl/nginx.key;
proxy_set_header Host $http_host;
proxy_set_header X-Real-IP $remote_addr;
client_max_body_size 0;
chunked_transfer_encoding on;
location / {
auth_basic "Restricted";
auth_basic_user_file docker-registry.htpasswd;
proxy_pass http://docker-registry;
}
location /_ping {
auth_basic off;
proxy_pass http://docker-registry;
}
location /v1/_ping {
auth_basic off;
proxy_pass http://docker-registry;
}
}
配置完成后,测试登录:
docker login https://registry.wpython.com:8080
Username: admin
Password:
Email: 739827282@qq.com
Login Succeeded
至此,一个带 nginx 认证和 SSL 加密的 Docker 私有仓库就搭建完成了。后续就可以在内网环境下畅通无阻地推送和拉取镜像,不再受网络限制的困扰。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
4
5
6
7
8
9