Docker na Proxmoksie, bez bólu sieciowego
Sam Docker jest łatwy; trudną częścią jest jego sieć. Kontenery chowają się za translacją adresów, macvlan sprawia, że host nie może dosięgnąć własnych kontenerów, a wzięcie adresu z routera zamienia się w osobny projekt. Atlas rozplątuje to za pomocą Atlas Link: każdy kontener żyje w sieci lokalnej jak prawdziwe urządzenie. Na wierzchu przychodzi wyselekcjonowana biblioteka Dockera: wybór, instalacja jednym kliknięciem, działanie od razu.
Znajome bóle głowy
Ciemność translacji adresów: kontener działa, ale jest niewidoczny w sieci. Do każdej usługi trzeba sięgać przez przekierowania portów, a kolizjami zarządzać ręcznie.
Pułapka macvlan: przy próbie nadania kontenerowi prawdziwego adresu host przestaje móc dosięgnąć własnego kontenera. Fora są pełne tego pytania.
Niedopasowanie DHCP: pobranie adresu z routera nie jest naturalnym zachowaniem Dockera. Po restarcie adres się przesuwa, nie ma nazwy w DNS i zaczyna się zgadywanka, na którym adresie to było.
Atlas Link: każdy kontener prawdziwym urządzeniem sieci
Atlas Link czyni kontenery naturalną częścią sieci lokalnej:
Prawdziwy adres z DHCP routera
Każdy kontener wchodzi do sieci z własnym adresem sprzętowym; router przydziela mu adres, a on pojawia się na liście urządzeń jak wszystko inne.
Sięgnij po nazwie: usluga.local
Każdy kontener ogłasza swoją nazwę przez mDNS: jellyfin.local, pihole.local. Koniec z pamiętaniem adresów.
Izolacja hosta rozwiązana
Klasyczna pułapka macvlan, w której host nie może dosięgnąć swojego kontenera, w Atlas Link nie istnieje; host rozmawia ze swoimi kontenerami normalnie.
Tożsamość utrzymuje się mimo restartów
Nawet gdy kontener się restartuje, jego tożsamość sieciowa jest zachowana; Atlas pilnuje, by adres się nie rozjechał.
Wyselekcjonowana biblioteka Dockera
Bez pisania compose od zera: wybrane aplikacje instalują się jednym kliknięciem i od razu działają przez Atlas Link:
Każda aplikacja przychodzi z przypiętą wersją i po przeglądzie; żadnych niespodziewanych zmian obrazu.
Podsumowanie zasobów przed instalacją: ile pamięci, ile dysku, jaka tożsamość sieciowa. Po potwierdzeniu następuje instalacja.
Przed instalacją powstaje punkt przywracania; w razie niezadowolenia wycofanie następuje bez śladu.
Własny compose też jest pierwszej klasy: wystarczy go wnieść, podłączyć do Atlas Link i korzystać z tego samego komfortu.
Maszyna wirtualna czy LXC?
Czystym sposobem uruchomienia Dockera na Proxmoksie jest pełna maszyna wirtualna: własne jądro, pełna izolacja, oficjalnie wspierana droga. Docker wewnątrz LXC jest możliwy, ale zagnieżdżona izolacja słabnie. Atlas zarządza hostem Dockera od instalacji wzwyż; pojawia się on na mapie jak wszystko inne.
Częste pytania
- Czy kontener naprawdę dostaje adres z mojego routera?
- Tak. Atlas Link wprowadza kontener do sieci z własnym adresem sprzętowym; serwer DHCP przydziela adres, a kontener widnieje na liście urządzeń routera. W routerze można też ustawić stałą rezerwację.
- Czy występuje tu problem macvlan, w którym host nie widzi kontenera?
- Nie. Atlas Link rozwiązuje tę izolację na warstwie mostka; host i kontenery widzą się normalnie. To najbardziej znany ból klasycznej konfiguracji macvlan i Atlas Link istnieje właśnie dla niego.
- Czy mogę sięgać do usług po nazwie?
- Tak. Każdy kontener ogłasza swoją nazwę przez mDNS; urządzenia w sieci sięgają pod adresy w rodzaju jellyfin.local. Bez pamiętania adresów, bez ręcznych wpisów DNS.
- Uruchamiać Dockera w maszynie wirtualnej czy w LXC na Proxmoksie?
- W pełnej maszynie wirtualnej. Z własnym jądrem i pełną izolacją to oficjalnie wspierana droga; Docker wewnątrz LXC osłabia zagnieżdżoną izolację. Atlas zarządza maszyną z hostem Dockera od instalacji wzwyż.
- Czy nadal potrzebuję czegoś w rodzaju Portainera?
- Ponieważ biblioteka, cykl życia i tożsamość sieciowa są w Atlasie, przeważnie nie. Portainer może nadal działać obok; nie kolidują ze sobą.
- Czy mogę używać własnych plików compose?
- Tak. Istniejący compose zostaje wniesiony; Atlas Link dokłada tożsamość sieciową i nazwę .local, a całość działa z tym samym komfortem co aplikacje z biblioteki.
Powiązane wpisy
- Dać kontenerowi własny adres w sieci: co zyskujesz, czym płacisz Kontener można opublikować pod własnym adresem zamiast pod numerem portu. Zysk jest prawdziwy i cena też, a tę drugą zwykle odkrywa się już po zbudowaniu.
- Kontener zmienił się sam: co naprawdę obiecuje znacznik "latest" Niczego nie aktualizowałeś, a kontener zachowuje się inaczej. To nie awaria: latest nie jest wersją, tylko wskaźnikiem. Prawdziwą sprawą nie jest dostanie najnowszego, tylko możliwość powrotu.
- Gdzie w Proxmoksie umieścić Dockera: decyzja o miejscu i pułapka compose To, gdzie postawisz kontenery, nie jest kwestią gustu, tylko kwestią promienia rażenia. A plik compose wygląda na konfigurację, choć jest programem, który uruchamiasz.