外观
Portainer:图形化管理容器
给 Docker 加一个网页管理界面:看容器状态、读日志、进终端、管理镜像和网络。
适合谁
- 需要经常查看容器日志和状态,但不想每次都 SSH 登录。
- 排查问题时希望在一个界面里看到全貌。
如果你主要用 Compose 文件管理服务,Dockge 可能更合适——它围绕 compose 文件设计,而 Portainer 的重心在单个容器。
部署
yaml
services:
portainer:
image: portainer/portainer-ce:latest
container_name: portainer
restart: unless-stopped
ports:
- "9443:9443"
volumes:
- /var/run/docker.sock:/var/run/docker.sock
- /vol1/docker/portainer/data:/data把 /vol1/docker/portainer 换成你自己的路径,见目录规划。首次访问需要在几分钟内创建管理员账号,超时需要重启容器。
挂载 docker.sock 等于交出整台机器的控制权
容器一旦能访问 /var/run/docker.sock,就能创建特权容器、挂载宿主机任意目录,实际上拥有 root 权限。绝不要把这类管理面板暴露到公网,也不要随意运行来源不明的镜像。
外网访问
不建议。确实需要远程管理时,走私有网络组网,而不是端口映射或反向代理。
数据与备份
配置存放在挂载的 /data 目录,体积很小,纳入常规备份即可。即使丢失也不影响已运行的容器。
已知坑
- 社区版的部分功能(如多环境管理的高级特性)属于付费版本。
- 通过界面创建的容器,配置不会自动变成可版本管理的 compose 文件,迁移时要手动整理。