本站支持搜索的镜像仓库:Docker Hub、gcr.io、ghcr.io、quay.io、k8s.gcr.io、registry.gcr.io、elastic.co、mcr.microsoft.com
该镜像是一个基于Kubernetes准入控制机制的变异Webhook控制器,核心功能是在Pod创建过程中自动注入边车(Sidecar)容器。通过与Kubernetes API服务器集成,实现无需手动修改Pod定义即可为应用添加辅助功能容器,广泛应用于服务网格、可观测性采集、安全代理等场景。
apiVersion: apps/v1 kind: Deployment metadata: name: sidecar-injector namespace: kube-system spec: replicas: 2 # 建议多副本确保高可用 selector: matchLabels: app: sidecar-injector template: metadata: labels: app: sidecar-injector spec: containers: - name: injector image: [镜像名称]:[版本标签] # 替换为实际镜像地址 ports: - containerPort: 443 volumeMounts: - name: tls-cert mountPath: /etc/webhook/tls readOnly: true - name: injector-config mountPath: /etc/webhook/config resources: requests: cpu: 100m memory: 128Mi limits: cpu: 500m memory: 256Mi volumes: - name: tls-cert secret: secretName: sidecar-injector-tls # 包含Webhook服务TLS证书 - name: injector-config configMap: name: sidecar-injector-config # 注入规则配置
apiVersion: v1 kind: Service metadata: name: sidecar-injector namespace: kube-system spec: selector: app: sidecar-injector ports: - port: 443 targetPort: 443
apiVersion: admissionregistration.k8s.io/v1 kind: MutatingWebhookConfiguration metadata: name: sidecar-injector-webhook webhooks: - name: sidecar-injector.example.com clientConfig: service: name: sidecar-injector namespace: kube-system path: /mutate-v1-pod caBundle: [CA证书Base64编码] # API服务器验证Webhook的CA证书 rules: - operations: ["CREATE"] apiGroups: [""] apiVersions: ["v1"] resources: ["pods"] admissionReviewVersions: ["v1"] sideEffects: None timeoutSeconds: 10 namespaceSelector: # 仅匹配带特定标签的命名空间 matchLabels: sidecar-injection: enabled objectSelector: # 仅匹配带特定标签的Pod matchLabels: sidecar: required
通过ConfigMap定义边车容器具体配置:
apiVersion: v1 kind: ConfigMap metadata: name: sidecar-injector-config namespace: kube-system data: config.yaml: | sidecarContainers: - name: sidecar-proxy image: proxy-image:latest ports: - containerPort: 8080 resources: limits: cpu: 200m memory: 256Mi requests: cpu: 100m memory: 128Mi env: - name: PROXY_MODE value: "transparent" volumeMounts: - name: proxy-config mountPath: /etc/proxy volumes: - name: proxy-config configMap: name: proxy-default-config
创建测试Pod并验证边车注入:
# 创建带注入标签的测试Pod kubectl run test-pod --image=nginx --labels=sidecar=required -n [启用注入的命名空间] # 检查Pod容器列表(应包含业务容器和sidecar容器) kubectl describe pod test-pod | grep "Container ID"
| 参数类别 | 关键配置项 | 说明 |
|---|---|---|
| 注入范围控制 | namespaceSelector | 通过命名空间标签选择注入目标 |
| objectSelector | 通过Pod标签选择注入目标 | |
| namespaceSelector.matchExpressions | 复杂命名空间选择逻辑(如排除系统命名空间) | |
| 边车容器配置 | sidecarContainers[].image | 边车容器镜像地址 |
| sidecarContainers[].resources | 边车容器资源限制与请求 | |
| sidecarContainers[].env | 边车容器环境变量配置 | |
| Webhook服务配置 | clientConfig.service.path | Webhook处理请求的URL路径 |
| timeoutSeconds | Webhook处理超时时间(建议5-10秒) | |
| sideEffects | 声明Webhook是否有副作用(必须设置为None或NoneOnDryRun) |
免费版仅支持 Docker Hub 加速,不承诺可用性和速度;专业版支持更多镜像源,保证可用性和稳定速度,提供优先客服响应。
免费版仅支持 docker.io;专业版支持 docker.io、gcr.io、ghcr.io、registry.k8s.io、nvcr.io、quay.io、mcr.microsoft.com、docker.elastic.co 等。
当返回 402 Payment Required 错误时,表示流量已耗尽,需要充值流量包以恢复服务。
通常由 Docker 版本过低导致,需要升级到 20.x 或更高版本以支持 V2 协议。
先检查 Docker 版本,版本过低则升级;版本正常则验证镜像信息是否正确。
使用 docker tag 命令为镜像打上新标签,去掉域名前缀,使镜像名称更简洁。
探索更多轩辕镜像的使用方法,找到最适合您系统的配置方式
通过 Docker 登录方式配置轩辕镜像加速服务,包含7个详细步骤
在 Linux 系统上配置轩辕镜像源,支持主流发行版
在 Docker Desktop 中配置轩辕镜像加速,适用于桌面系统
在 Docker Compose 中使用轩辕镜像加速,支持容器编排
在 k8s 中配置 containerd 使用轩辕镜像加速
在宝塔面板中配置轩辕镜像加速,提升服务器管理效率
在 Synology 群晖NAS系统中配置轩辕镜像加速
在飞牛fnOS系统中配置轩辕镜像加速
在极空间NAS中配置轩辕镜像加速
在爱快ikuai系统中配置轩辕镜像加速
在绿联NAS系统中配置轩辕镜像加速
在威联通NAS系统中配置轩辕镜像加速
在 Podman 中配置轩辕镜像加速,支持多系统
配置轩辕镜像加速9大主流镜像仓库,包含详细配置步骤
无需登录即可使用轩辕镜像加速服务,更加便捷高效
需要其他帮助?请查看我们的 常见问题 或 官方QQ群: 13763429