从“轻量级虚拟机”到理解容器本质

发布时间:2026/7/22 10:07:42
从“轻量级虚拟机”到理解容器本质 从“轻量级虚拟机”到理解容器本质今天正式开始了工程化部署的学习目标是从最底层的容器技术开始逐步掌握 Docker CI/CD 的完整流程。第一天的内容看似基础但深入进去才发现很多以前模模糊糊的概念一下子清晰了。这篇文章记录今天的学习历程不涉及镜像构建docker build那是明天的重头戏。一、重新认识容器它真不是虚拟机刚接触 Docker 时我和很多人一样习惯把它理解为“轻量级的虚拟机”。毕竟都能提供隔离环境都能打包应用。但今天学完原理后我终于能用一句话说清它们的本质区别容器运行在宿主机操作系统之上共享内核虚拟机运行在虚拟硬件之上拥有独立内核。这张图把关系画得很清楚容器架构 容器A (App) 容器B (App) \ / Docker Engine | 宿主机操作系统内核 (共享) | 物理硬件 虚拟机架构 虚拟机A (App完整OS) 虚拟机B (App完整OS) \ / Hypervisor (虚拟硬件层) | 宿主机操作系统 | 物理硬件三个关键对比启动速度容器秒级本质是启动一个进程虚拟机分钟级需要引导完整OS。资源开销容器仅占用应用本身大小虚拟机要消耗数GB内存和磁盘。隔离强度虚拟机硬件级强隔离容器是进程级隔离通过 Linux 内核的 namespace 和 cgroups 实现。那个让这一切发生的Hypervisor就是插在硬件和虚拟机之间的“造假软件”它把物理资源切分模拟成多套虚拟硬件让每个虚拟机都以为独占了一台机器。而容器根本没这层直接依赖宿主机内核的 namespace 做“障眼法”。二、容器世界的四个核心概念1. 镜像Image—— 只读模板包含运行应用所需的文件系统、依赖、环境变量和启动命令采用分层存储。比如osrf/ros:humble-desktop就是一个包含了 ROS2 Humble 完整桌面环境的镜像。镜像一旦构建就是只读的改动只能产生新镜像或容器层。2. 容器Container—— 镜像的运行实例在镜像的只读层之上加了一个可写层所有修改安装软件、写文件都发生在这里。容器删除后可写层数据默认丢失这就是为什么需要挂载。3. 仓库Registry—— 镜像的存储分发中心默认是 Docker Hub也可以配置国内加速器阿里云、中科大等提升拉取速度。镜像是通过仓库名:标签唯一标识的。4. 挂载Mount—— 数据持久化的关键主要有两种bind mount将宿主机指定目录映射到容器内适合开发环境实时共享文件。volumeDocker 管理的卷存储在/var/lib/docker/volumes/适合数据库等持久化场景。今天实操中用的就是 bind mount用-v 宿主机绝对路径:容器内路径实现。三、必须刻进肌肉记忆的七个命令今天重点练习了以下核心命令每个都亲手跑了一遍命令作用常用参数docker pull拉取镜像直接跟镜像名:标签如docker pull ros:humble-ros-basedocker run创建并启动容器-it交互终端-d后台--name命名-v挂载-p端口映射--rm退出自动删除docker exec在运行容器中执行命令-it交互式常用docker exec -it 容器名 /bin/bash进入容器docker cp宿主机与容器间拷贝文件docker cp 宿主机路径 容器名:路径或反过来docker images列出本地镜像docker images -q只显示IDdocker rmi删除镜像有容器占用时需先删容器或加-f强制删除docker build构建镜像明天重点-t 镜像名:标签需有 Dockerfile特别要记住的几个参数docker run -it-i保持标准输入打开-t分配伪终端通常一起用。docker run -v挂载目录必须使用绝对路径如-v /home/user/data:/data。docker run --rm退出后自动删除容器测试时非常好用。四、动手实操拉取 ROS 镜像并配置编译环境今天的任务是拉取 ROS 官方基础镜像进入容器安装编译工具完成文件读写和目录挂载验证。1. 拉取镜像dockerpull osrf/ros:humble-desktop因为之前配置了阿里云镜像加速器速度很快几分钟就下载完毕。2. 准备宿主机目录mkdir-p~/ros-docker-test/workspaceechoThis file is from HOST.~/ros-docker-test/workspace/host.txt3. 启动容器并挂载目录dockerrun-it\--nameros-lab\-v~/ros-docker-test/workspace:/root/workspace\osrf/ros:humble-desktop\/bin/bash注意我加上了/bin/bash这样/bin/bash就是容器的主进程PID 1后面退出时容器会停止。如果省略某些镜像的默认 entrypoint 可能让容器一直运行。4. 容器内配置编译环境apt-getupdateapt-getinstall-ybuild-essentialbuild-essential包含了gcc、g、make等 C/C 编译工具。装好后用gcc --version验证。5. 文件读写与挂载验证# 查看宿主机带来的文件cat/root/workspace/host.txt# 输出: This file is from HOST.# 在容器内创建文件echoThis file is from CONTAINER./root/workspace/container.txt# 编译一个简单的C程序测试cd/root/workspacecathello.cEOF #include stdio.h int main() { printf(Hello from inside container!\n); return 0; } EOFgcc hello.c-ohello ./hello一切都正常工作。然后我退出容器exit容器自动停止。6. 验证数据持久化在宿主机上查看cat~/ros-docker-test/workspace/container.txt# 输出容器内写入的内容ls~/ros-docker-test/workspace/# 所有文件都在接着删除容器docker rm ros-lab再查看宿主机目录文件依然存在。这证明了挂载卷的数据不会随容器删除而丢失它们是存储在宿主机上的。五、学习过程中的那些“为什么”1.exit和CtrlD有时为什么停不掉容器因为有些镜像有默认的 entrypoint 脚本脚本启动子进程并后台运行而你进入的/bin/bash只是其中一个子 shell。退出它只是关掉了一个终端主进程还在。解决方法是docker stop 容器名或使用CtrlP, CtrlQ只脱离终端而不停容器。2./bin/bash到底是个啥它是一个 Shell 程序我们进入容器后看到的命令提示符就是它提供的。在docker run最后加上/bin/bash就是明确告诉 Docker“把镜像的默认启动命令换成 bash”这样 bash 就成了 PID 1退出即停止容器。3. 重定向和的小坑写.dockerignore时用echoecho.git.dockerignore# 覆盖写入生成新文件echo*.md.dockerignore# 追加保留之前内容如果用多个后面的会把前面的覆盖掉。当然全部用追加也可以只是意图没那么明显。更好用的是 Here Document 语法一次性写入多行cat.dockerignoreEOF .git *.md *.log EOF这里EOF加引号是为了禁止变量替换保证内容原样写入。4. 镜像加速器是必须的吗不是必须但国内网络直接拉取 Docker Hub 很慢建议配置阿里云或中科大镜像加速器修改/etc/docker/daemon.json重启 Docker 即可。六、今日总结与下一步今天最大的收获是破除了“容器就是轻量虚拟机”的误解理解了容器共享内核、进程级隔离的本质。动手部分通过 ROS 镜像实战完整走通了pull - run - 环境配置 - 文件读写 - 挂载验证的全流程并顺便摸清了exec、cp、rmi等命令的用法。一些看似琐碎的细节如退出方式、重定向、bash 参数在实践中也都有了答案。