惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

酷 壳 – CoolShell
酷 壳 – CoolShell
雷峰网
雷峰网
H
Hackread – Cybersecurity News, Data Breaches, AI and More
Spread Privacy
Spread Privacy
H
Hacker News: Front Page
PCI Perspectives
PCI Perspectives
Webroot Blog
Webroot Blog
罗磊的独立博客
H
Heimdal Security Blog
TaoSecurity Blog
TaoSecurity Blog
Exploit-DB.com RSS Feed
Exploit-DB.com RSS Feed
大猫的无限游戏
大猫的无限游戏
月光博客
月光博客
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
Google Online Security Blog
Google Online Security Blog
Last Week in AI
Last Week in AI
美团技术团队
Help Net Security
Help Net Security
The Hacker News
The Hacker News
C
Cisco Blogs
T
The Blog of Author Tim Ferriss
J
Java Code Geeks
The Register - Security
The Register - Security
IT之家
IT之家
WordPress大学
WordPress大学
Jina AI
Jina AI
Recent Commits to openclaw:main
Recent Commits to openclaw:main
H
Help Net Security
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
T
Threat Research - Cisco Blogs
P
Proofpoint News Feed
NISL@THU
NISL@THU
爱范儿
爱范儿
The GitHub Blog
The GitHub Blog
Scott Helme
Scott Helme
V
Vulnerabilities – Threatpost
B
Blog
T
Tenable Blog
博客园 - 三生石上(FineUI控件)
T
The Exploit Database - CXSecurity.com
S
Security Affairs
小众软件
小众软件
Hacker News: Ask HN
Hacker News: Ask HN
Security Latest
Security Latest
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
W
WeLiveSecurity
A
Arctic Wolf
L
LINUX DO - 热门话题
Google DeepMind News
Google DeepMind News
M
MIT News - Artificial intelligence

博客园_首页

Plist 二进制格式 Milvus 和 PGVector,哪个更好? OpenClaw 已过时?在 VS Code 中运行 Hermes Agent! 第30篇文章:一个大三计科生的自白 Manim如何在数学公式中完美显示中文? Docker 部署 RocketMQ 5 并发编程核心概念辨析 C#事务处理最佳实践:别再让“主表存了、明细丢了”的破事发生 CLI 是什么?为什么大厂突然集体卷命令行? 【从0到1构建一个ClaudeAgent】协作-自主Agent UIImageView 设置图片不生效的原因排查 最小二乘问题详解20:无先验约束下的增量式SFM自由网平差 痞子衡嵌入式:大话双核i.MXRT1180之XIP应用里借助MU实现可靠Flash IAP的方法 AI Chat 封装, SemanticKerne.AiProvider.Unified 已发布 Windows下右键编辑js文件无法打开记事本——在注册表中使用环境变量 在后台服务中使用 Scoped 服务,为什么总是报错? H200 安装驱动并使用sglang启动模型 wireshark 抓包Trap上报告警内容 我用 AI 辅助开发了一系列小工具(2):图片压缩工具 [A Primer On MC and CC] 2.1 Memory Consistency 1 - 指令重排序和 SC 模型 Oracle数据库SCN推进技术详解与实践指南 玩转控件:封装个带图片的Label控件 Claude Code 4.7 真正该升级的不是模型,而是你的工作流 前端小白一句话,AI 帮我做了个颜值拉满的桌面媒体播放器。当代码不再是门槛,一句话编程就是现实。 5. WorkBuddy: 小龙虾的灵魂三件套,让你的小龙虾不只是工具 SQLite 分片方案实战:三种分片策略的深度对比 告别简陋 UI!一款基于 Fluent Design 和基于 WinUI 的开源免费、现代化的 Avalonia UI 控件库 关于二进制排列组合枚举的总结 AI开发-python-LangGraph框架(3-27-LangGraph从零实现大模型智能决策工作流) ElasticSearch主分片和副本分片概念详解 【002】HTTPS 粗解:证书、TLS 握手与对后端配置的影响 Hermes Agent 一周暴涨五万 Star,但我劝你别急着追 明明连接的是Redis的DB0,为什么能查到DB3的数据? 【从0到1构建一个ClaudeAgent】协作-Agent团队 熟悉电子元器件之后,电子小白下一步该怎么走? MAF快速入门(23)通过C#类定义Skills .NET 高级开发 | 手写一个对象映射框架 FastAPI数据库ORM怎么选?我肝了三个Demo后,终于不再纠结了 mysqldump 参数拾遗:在遗忘与铭记之间 C# .NET 周刊|2026年3月5期 Claude code入门 - 陈彦斌 一文学习入门 ThingsBoard 开源物联网平台 GitHub 热门项目 | 2026年04月16日 如何为GIT设置全局勾子,为每次提交追加信息 Number.isFinite和isFinite与isNaN()和Number.isNaN的区别 PortSwigger SQL注入LAB2 推荐一个测试人必备的Skills,从功能到性能全搞定(附详细实操和安装下载方式) 筑基期:掌握Odoo基础核心知识点02(Odoo XML 开发方式详解) GLM模型这么火,咱们用vllm也咧一个呗! 深入理解 AbortController:从底层原理到跨语言设计哲学 字符串学习笔记 多租户系统框架的基础模块设计和分析设计 Apache SeaTunnel Zeta 为什么能做到“又快又稳”? AI开发-python-LangGraph框架(3-26-LangGraph基本概念及第一个简单样例) Vue 3 组件通信,别只会用 Props 和 Emits 了,这几个狠活儿你得看看 ElasticSearch7.X版本配置密码 用Manim实现动态交点计算--从一个动点问题说起 团结引擎+Addressable+Instant Game打包抖音小游戏 function call 实战:让 LLM 自动判断 pod 异常、调用日志工具并完成故障分析 bubseek —— 让 Agent 的足迹,变成团队的洞察 通过 C# 读取并导出 PDF 书签 如何用 GitHub Actions 实现 Steam 自动化发布 【从0到1构建一个ClaudeAgent】并发-后台任务 .NET 高级开发 | 定制 ASP.NET Core 框架 电子小白:什么是运算放大器(运放) zero2Agent:面向大厂面试的 Agent 工程教程,从概念到生产的完整学习路线 堆上的ORW HC32F460 USB CDC通信异常:非对齐访问异常排查 20260413-Hyperbridge 攻击事件:发生在默克尔山上的验证绕过 那些喊着AI 要淘汰你的人,正在靠你的焦虑赚大钱! 深度学习进阶(八)Swin Transformer 最小二乘问题详解19:带先验约束的增量式SFM优化与实现 SnapTranslate 3.0 正式发布:全局划词翻译 + 完整英语学习闭环,一站式搞定查词、记词、复习 工作的意义、工作的困难认知再思考 .NET + AI 进阶实战:基于类的技能开发 - 打造可治理的 Agent 能力模块 【从0到1构建一个ClaudeAgent】规划与协调-技能 上周热点回顾(4.6-4.12) 电子小白的工具三件套:面包板、杜邦线、万能板 单表五亿数据的查询优化 | Mysql、StarRocks 2. WorkBuddy:从“我是谁”到“帮我干活” C# 如何减少代码运行时间:7 个实战技巧 基于HelixToolkit.SharpDX 渲染3D模型 - 笺上知微 从零开始的双臂具身VLA起源及现阶段发展综述 - SkyXZ 记对 xonsh shell 的使用, 脚本编写, 迁移及调优 - pluvium27 受够了Vibe Coding的失控?换个起点,让AI事半功倍 从开始配置漏洞环境到漏洞复现流程 - 難しい 关于10年工作经验的程序员对OpenClaw的实战经验分享以及看法 - 虚无境 Any metadata 的内存布局 C# .NET 周刊|2026年3月2期 - InCerry 我帮你测过了,测试圈排名第二的 Skill 依然很牛逼 Skill Discovery | 无监督技能发现的经典工作总结 - MoonOut 上下文工程是什么?过时了么?一文讲明白! - 一枫说码 开了 TUN 模式还是直连?90% 的人都踩过这个坑 AScript扩展多种脚本语言 - rockey627 AI 学习笔记:Agent 的记忆机制 你能被装进一个文件里吗?——7 万人把同事"蒸馏"成了 AI - 我没有三颗心脏 Claude Code 通关手册(七):给 AI 装上技能包——Skills 完全指南 - 暮色之狐 在浏览器中快速编辑代码:VSCode Web 集成实践 - Newbe36524 蒸馏自己 skill?基于 Deepseek 的蒸馏器,丐版蒸馏方式,简单便捷 - To_Carpe_Diem Spring AI Aliababa和AgentScope,哪个更好? - 苏三说技术
详解 Docker 环境变量技术,以及如何通过环境变量一键部署客服系统
升讯威在线客服系统 · 2026-05-20 · via 博客园_首页

在容器化技术中,环境变量(Environment Variables)是解耦“应用代码”与“配置信息”的核心纽带。它允许你在不修改镜像(Image)的情况下,动态调整容器在运行时的行为(如数据库连接串、API 密钥、运行模式等),从而实现“一次构建,到处运行”。

一、 Docker 环境变量的底层机制

在 Linux 操作系统中,环境变量是进程级的。当 Docker 启动一个容器时,实质上是在宿主机上隔离出了一个独立的进程空间。

[ 宿主机 Docker Daemon ]
       │
       ├─► 注入环境变量 (读取 -e / --env-file)
       │
       ▼
[ 容器 (隔离的 PID 命名空间) ]
       │
       └─► 目标进程 (例如: Node.js/Java/Go App) ──► 通过 os.environ 或 process.env 读取

Docker 在创建容器的 containerd 运行阶段,会将指定的键值对(Key-Value)写入到容器内 1 号进程(PID 1)的进程环境中。容器内随后衍生出的所有子进程,都会自动继承这些变量。


二、 设置环境变量的四种主流方式

在实际开发和部署中,根据不同的场景,我们有四种方式来注入环境变量。它们的优先级从高到低依次为:

1. docker run -e 命令参数(最高优先级)

在命令行启动容器时直接指定,适合临时调试或覆盖配置。

docker run -d --name my_app -e APP_ENV=production -e DB_PORT=3306 nginx

2. --env-file 文件导入

当变量较多时,将其写入一个 .env 文件中(每行一个 KEY=VALUE,支持 # 注释),然后批量导入。这可以避免命令行暴露敏感信息。

# config.env 文件内容
DB_HOST=192.168.1.100
DB_USER=admin

# 启动命令
docker run -d --env-file ./config.env nginx

3. Docker Compose 中的 environmentenv_file

在多容器编排时,通过 YAML 文件进行配置。

version: '3.8'
services:
  web:
    image: node:18
    # 方式 A:直接在 YAML 中定义
    environment:
      - NODE_ENV=production
    # 方式 B:引用外部文件
    env_file:
      - ./production.env

4. Dockerfile 中的 ENV 指令(最低优先级)

在构建镜像时打包进去的默认值。如果启动容器时没有传同名变量,就会使用这个值。

FROM alpine
# 设置默认的环境变量
ENV DOWNLOAD_DIR=/tmp/downloads
RUN mkdir -p $DOWNLOAD_DIR

**⚠️ 澄清一个高频误区:ARG vs ENV**

  • ARG(构建参数): 只在 docker build 阶段有效,镜像构建完成后就消失了,容器运行时无法读取。
  • ENV(环境变量): 在构建阶段和容器运行阶段都有效,会永久保留在镜像元数据中。

三、 企业级安全与最佳实践

虽然环境变量很方便,但在实际生产中如果使用不当,极易造成安全漏洞(如秘钥泄露)。以下是必须遵守的几条铁律:

1. 严禁将敏感秘钥硬编码在 Dockerfile 中

由于 ENV 会写入镜像的 Layer 元数据,任何拿到镜像的人只需执行 docker inspect <image_id> 就能把你的密码、Token 看得一清二楚。Dockerfile 中只存放非敏感的默认值。

2. 避免在 CI/CD 日志中暴露命令

使用 docker run -e PASSWORD=xyz 时,宿主机的 ps -ef 命令或者 CI/CD 工具(如 Jenkins、GitLab CI)的日志里会直接打印出这条命令。

  • 对策: 优先使用 --env-file,或者利用宿主机环境变量的“透传”特性:
# 如果不指定系统变量的值,Docker 会自动读取宿主机的同名变量
export SECRET_KEY="super-secret"
docker run -e SECRET_KEY my_image 

3. 终极安全方案:利用 Docker Secret 或挂载

对于金融级或严格合规的项目,环境变量依然不够安全(因为 docker inspect <container_id> 依然能看到运行中的变量)。

  • 更优解: 使用 Docker Swarm 的 secrets 机制,或者将证书/秘钥文件挂载到容器的 /run/secrets/ 目录下,让应用程序直接读取文件内容,而不是读取环境变量。

四、 演练:通过 Docker 环境变量技术部署私有化客服系统

准备域名

假设您的域名是 yourname.com,那么建立三个二级域名,分别用于访问系统的三个站点:

站点 域名示例
服务端主程序 https://kf-api.yourname.com
访客端 https://kf-resource.yourname.com
Web 管理后台 https://kf-m.yourname.com

从 Docker Hub 下载升讯威客服系统镜像
docker pull iccb1013/linkup:latest

用以下启动命令为例:
docker run -e ApiUrl=http://kf-api.yourname.com -e ResourceUrl=http://kf-resource.yourname.com -e TcpIpAddress=您的服务器公网IP地址 -p 8021-8023:8021-8023 -p 9527:9527 -dit --restart=always --privileged=true --name=linkup_latest iccb1013/linkup:latest

环境变量

启动命令中,包括了 3 个环境变量,分别是:

ApiUrl:服务端主程序域名
ResourceUrl:访客端域名
TcpIpAddress:服务器公网IP地址

在 Nginx 中配置域名并代理到 Docker 容器

在宿主机环境中,配置 Nginx ,将服务器接收到的 http 请求转发到容器内部。

配置 Nginx

  1. 创建配置文件
    vim /etc/nginx/sites-available/kf

  2. 放入以下内容
    其中 server_name 后为您对应的域名。
    proxy_pass 后的 localhost 不用修改。

# 服务端主程序站点
# 把 kf-api 域名对应的请求转发到本地 8021 端口,该端口在启动容器时映射到了容器内的 8021 端口
server {
    listen 80;
    listen [::]:80;

    server_name kf-api.yourname.com;

    #设置请求主体允许的大小限制,此设置会影响文件上传
    client_max_body_size 100m; 

     location / {
        proxy_pass http://localhost:8021;
        proxy_http_version 1.1;
        proxy_set_header Upgrade $http_upgrade;
        proxy_set_header Connection "upgrade";
        proxy_set_header Host $host;
        proxy_cache_bypass $http_upgrade;
        proxy_set_header X-Forwarded-For $proxy_add_x_forwarded_for;
        proxy_set_header X-Forwarded-Proto $scheme;
     }
}

# 访客端站点
# 把 kf-resource 域名对应的请求转发到本地 8022 端口,该端口在启动容器时映射到了容器内的 8022 端口
server {
    listen 80;
    listen [::]:80;

    server_name kf-resource.yourname.com;

     location / {
                proxy_pass http://localhost:8022;
                proxy_http_version 1.1;
     }
}

# Web管理后台站点
# 把 kf-m 域名对应的请求转发到本地 8023 端口,该端口在启动容器时映射到了容器内的 8023 端口
server {
    listen 80;
    listen [::]:80;

    server_name kf-m.yourname.com;

    location / {
                proxy_pass http://localhost:8023;
                proxy_http_version 1.1;
     }
}
  1. 创建符号链接
    sudo ln -s /etc/nginx/sites-available/kf /etc/nginx/sites-enabled/kf

  2. 验证配置文件的语法
    sudo nginx -t

  3. 使 Nginx 应用更改
    sudo nginx -s reload

访问主程序页面

在浏览器中访问您的主程序域名,如“http://kf-api.yourname.com”,显示主程序运行状态页面,表示安装部署成功。

chrome_hxCS2ePbVO

从容器中下载客服端软件

从部署好的站点中下载匹配的客服端软件
http://kf-resource.yourname.com/Shell.zip

客服端软件版本需要与服务端匹配使用,请直接从容器中下载提供的对应版本。

解压后运行 Sheng.Linkup.Client.Shell.exe,并在登录画面中修改服务器地址为您的主程序地址,然后使用默认账户登录。
主程序地址: http://kf-api.yourname.com
如果使用 IP 地址访问客服系统,则主程序地址为:http://ip:8021
如果使用 Windows Docker Desktop 于本机运行,主程序地址可填入:http://localhost:8021

默认站点代码 :freesite,账户: kf1 ,密码 :123 登录。

站点代码和客服的账户信息可以登录 Web 管理后台修改。

升讯威在线客服与营销系统

打开访客端聊天窗口

打开访客聊天页面,输入内容后点击发送按钮即可开始与客服聊天。
http://kf-resource.yourname.com/WebChat/WebChat.html?sitecode=freesite

访问 Web 管理后台

访问 Web 管理后台站点的域名,显示登录画面。使用默认登录账户密码登录即可。
访问地址: http://kf-m.yourname.com

默认站点代码是 freesite,登录账户是 kf1,密码是 123

image