惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

月光博客
月光博客
Martin Fowler
Martin Fowler
博客园_首页
量子位
T
Tailwind CSS Blog
博客园 - Franky
G
Google Developers Blog
D
DataBreaches.Net
Vercel News
Vercel News
B
Blog
Recent Announcements
Recent Announcements
S
SegmentFault 最新的问题
M
MIT News - Artificial intelligence
爱范儿
爱范儿
博客园 - 【当耐特】
The Cloudflare Blog
H
Help Net Security
云风的 BLOG
云风的 BLOG
P
Proofpoint News Feed
C
Check Point Blog
有赞技术团队
有赞技术团队
Microsoft Security Blog
Microsoft Security Blog
酷 壳 – CoolShell
酷 壳 – CoolShell
freeCodeCamp Programming Tutorials: Python, JavaScript, Git & More

竹林里有冰的博客

Nuxt SSG 博客的尾斜杠到底怎么加? | 竹林里有冰的博客 小米 Xiaomi Book Pro 14 (Ultra X7) Linux 兼容性实测 | 竹林里有冰的博客 国内(大陆)版小米 FCM 熄屏断连:Rootless 环境下的尝试与可能的解决方案 | 竹林里有冰的博客 我没法访问 dl.google.com —— 记一次 TUN 下的网络 debug | 竹林里有冰的博客 Vercel 的缓存控制,你注意过吗? | 竹林里有冰的博客 小记 —— Caddy 在 Layer 4 上的流量代理实践 | 竹林里有冰的博客 你的域名后缀拖慢你的网站速度了嘛?——再谈 DNS 冷启动 | 竹林里有冰的博客 DNS 冷启动:小型站点的“西西弗斯之石” | 竹林里有冰的博客 HTTP/2 Server Push 已事实性“死亡”,我很怀念它 | 竹林里有冰的博客 Nuxt Content v3 中数组字段的筛选困境与性能优化 | 竹林里有冰的博客 后 OCSP 时代,浏览器如何应对证书吊销新挑战 | 竹林里有冰的博客 初试 Github Action Self-hosted Runner,想说爱你不容易 | 竹林里有冰的博客 DNS 解析延迟毁了我的图床优化 | 竹林里有冰的博客 Vue Markdown 渲染优化实战(下):告别 DOM 操作,拥抱 AST 与函数式渲染 | 竹林里有冰的博客 Vue Markdown 渲染优化实战(上):从暴力刷新、分块更新到 Morphdom 的华丽变身 | 竹林里有冰的博客 node-sass 迁移至 dart-sass 踩坑实录 | 竹林里有冰的博客 前端中的量子力学——一打开 F12 就消失的 Bug | 竹林里有冰的博客 2025 年,如何为 web 页面上展示的视频选择合适的压缩算法? | 竹林里有冰的博客 el-image 和 el-table 怎么就打架了?Stacking Context 是什么? | 竹林里有冰的博客 2025年,前端如何使用 JS 将文本复制到剪切板? | 竹林里有冰的博客 ssh 拯救世界——通过 ssh 隧道在内网服务器执行 APT 更新 | 竹林里有冰的博客 Cudy TR3000 吃鹅(daed)记 | 竹林里有冰的博客 使用 Cloudflare Workers 监控 Fedora Copr 构建状态 | 竹林里有冰的博客 基于 Cloudflare Workers 实现的在线服务状态检测告警系统 | 竹林里有冰的博客 构建部署在 Cloudflare Workers 上的 TG Bot | 竹林里有冰的博客 2024年,Firefox 是唯一还在坚持执行在线的 SSL 证书吊销状态检查的主流浏览器 | 竹林里有冰的博客 小爱课程表适配不完全指北——以 ZJUT 本科正方教务系统为例 | 竹林里有冰的博客 将博客从 waline v2 更新到 waline v3 | 竹林里有冰的博客 给家里云装上 Fedora 41 KDE 后,我是如何配置的 | 竹林里有冰的博客 为 Hexo 添加 follow 认证 | 竹林里有冰的博客
使用 Caddy 反向代理 dockerhub 需要几步? | 竹林里有冰的博客
竹林里有冰 · 2024-09-21 · via 竹林里有冰的博客

几个月前,由于众所周知的原因,中国大陆境内失去了所有公共的 dockerhub 镜像(或者说是反代)。网上随即涌现了一批自建 dockerhub 反代的,有用 Cloudflare Workers 的,也有用 nginx 的,甚至还有自建 registry 的。

我使用 caddy 去反代 dockerhub 的原因很简单,一是配置简单,二是通过一台国内访问质量良好的境外服务器进行反向代理的访问质量会比 Cloudflare 减速器好很多。

在网上一阵搜索后,并没有发现任何使用 caddy 去反向代理 dockerhub 的文章, 于是本文应运而生。

遇事不决先抓包#

为了弄清楚 docker 从 dockerhub 拉取镜像的过程,需要先对网络请求进行抓包。具体的抓包方案我使用的是 mitmproxy,手动信任 ssl 证书的操作在「在 Linux 下使用 mitmproxy 抓取 HTTPS 流量」这篇文章中已经讲过了,只需要配置 dockerd 使用本机的 8080 端口进行代理即可。

docker pull 时,是调用 dockerd 进行镜像拉取,而 dockerd 在绝大多数发行版上都是由 systemd 进程直接启用了,在 shell 中直接设置环境变量的方式并不能进行代理,而透明代理的方案会引入大量无关请求,增加流量分析的难度。

比较好的方案是直接在 systemd 服务这一层设置好代理的环境变量,我这里参考的是「配置 HTTP/HTTPS 网络代理 | Docker — 从入门到实践」这篇文章。

$ cat /etc/systemd/system/docker.service.d/http-proxy.conf

[Service]
Environment="HTTP_PROXY=http://127.0.0.1:8080"
Environment="HTTPS_PROXY=http://127.0.0.1:8080"

重启完 systemd 服务,万事俱备,我拉取了一个较小的 docker 镜像,顺利得到了预期的结果。

docker pull svenstaro/miniserve:latest

抓包结果抓包结果

docker 先请求了 registry-1.docker.io 得到了 401 的 http 状态码后转去访问了 auth.docker.io,得到了 Authorization 字段以后重新请求 registry-1.docker.io,获取源数据后被 307 转发到了 production.cloudflare.docker.com 上。

其中,第一个 401 响应的响应头中,用 WWW-Authenticate 字段标注了 auth 鉴权的域

WWW-AuthenticateWWW-Authenticate

而 307 响应的响应头中,使用 Location 字段标注了被转发到的 url

LocationLocation

三个域名都需要反向代理嘛?#

首先,作为我们提供反代服务的入口,registry-1.docker.io 一定是需要代理的,否则就无法提供反代后的服务。

auth.docker.io 只出现了一次,需要反代嘛?根据它在境内的访问质量,恐怕是需要反代的。

auth.docker.ioauth.docker.io

最后就是 production.cloudflare.docker.com ,这也是我们最终下载镜像文件的地方,99% 以上的流量都是打到这里去的,而 cloudflare 在境内的访问质量是知名的减速器,完全不可以信赖。

因此,三个域名都需要反代。

如何反代#

分三个域名各自代理,在 registry-1.docker.io 那一块进行特殊处理,将响应头中的 WWW-Authenticate 和 location 字段进行关键词替换,将原域名替换为反代域名。

最后的成果大概就是这个样子:

dockerhub.example.com {
    reverse_proxy https://registry-1.docker.io {
        header_up Host {http.reverse_proxy.upstream.hostport}
        header_down WWW-Authenticate "https://auth.docker.io" "https://auth.dockerhub.example.com"
        header_down Location "https://production.cloudflare.docker.com" "https://production.dockerhub.example.com"
    }
}

auth.dockerhub.example.com {
    reverse_proxy https://auth.docker.io {
        header_up Host {http.reverse_proxy.upstream.hostport}
    }
}

production.dockerhub.example.com {
    reverse_proxy https://production.cloudflare.docker.com {
        header_up Host {http.reverse_proxy.upstream.hostport}
    }
}

PS: 推荐后两个域名使用 CNAME 解析到第一个域名,这样后面更改解析的时候更方便一些。

如何设置 docker 使用反代#

可以直接在 docker pulldocker run 的命令前加上域名,比如原本的

docker run hello-world

改成

docker run dockerhub.example.com/library/hello-world

(如果原本的镜像由 dockerhub 官方提供,没有用户名,路径需要加上 “library”)


也可以选择以前的方案,创建或修改 /etc/docker/daemon.json

sudo mkdir -p /etc/docker
sudo tee /etc/docker/daemon.json <<-'EOF'
{
    "registry-mirrors": [
        "https://dockerhub.example.com"
    ]
}
EOF
sudo systemctl daemon-reload
sudo systemctl restart docker

验证#

一般来说,能够在中国大陆境内的网络质量下较快地下拉镜像本身就代表反代成功了,但保险起见可以像本文的第一部分一样抓个包,看看是不是都走了自己的域名了。

参见#

国内的 Docker Hub 镜像加速器,由国内教育机构与各大云服务商提供的镜像加速服务

无障碍访问 Docker Hub 的各种方法(自建 registry、Cloudflare 加速、Nginx 反代、代理 Docker 网络) | 绅士喵