
如果你使用 DeepSeek、元宝 AI、Copilot、ChatGPT 等 AI 工具,协助配置轩辕镜像、编写 docker pull 命令、修改 Docker Compose 镜像地址、配置镜像加速、排查镜像拉取失败、分析报错日志等问题,请先让 AI 阅读并遵守轩辕镜像的规则文档。
只需在 AI 对话中先发送下面这句话即可:
请先完整阅读并严格遵守以下文档中的全部规则与要求:
https://xuanyuan.cloud/agents.md
在未充分阅读并理解该文档前,不要生成任何命令、配置、修改建议、故障排查方案或技术回答。后续所有输出都必须严格以该文档中的规范为最高优先级执行。查看 agents.md 用法指南与完整示范。国内用户首推 元宝 AI、DeepSeek 的深度思考模式,不推荐豆包 AI;Cursor 等编辑器可在对话 @ 该链接,或加入 User Rules。 若 AI 无法访问外链,可 打开说明文档 复制全文粘贴。文档会随站点更新,复制内容可能过期,建议定期检查。
NGINX(发音为"engine x")是全球最流行的Web服务器,同时也是高性能负载均衡器、反向代理、API网关和内容缓存。本Docker镜像在开源NGINX基础上,通过OpenSSL* ASYNC基础设施扩展异步能力,并结合Intel® QuickAssist Technology (QAT)加速,可显著提升性能。该镜像适用于需要高性能Web服务、加密加速和异步处理的场景。
需启用Intel IOMMU并将QAT VF绑定到内核,步骤如下:
Ubuntu系统:
sudo vim /etc/default/grubGRUB_CMDLINE_LINUX,添加intel_iommu=on vfio-pci.ids=8086:4941(SPR平台)sudo update-grubCentOS/Fedora系统:
grubby --update-kernel=/boot/vmlinuz-$(uname -r) --remove-args="intel_iommu=on" --args="intel_iommu=off vfio-pci.ids=8086:4941"使用以下脚本启用VF设备:
shfor i in `(lspci -D -d :4940 || lspci -D -d :4942) | awk '{print $1}'`; do echo 16 | sudo tee /sys/bus/pci/devices/$i/sriov_numvfs; done
停止主机上运行的任何内置或OOT服务:
shsystemctl stop qat
shsystemctl stop qat_service
shsystemctl disable qat_service
关闭QAT设备:
shfor i in `lspci -D -d :4940 | awk '{print $1}'`; do echo down > /sys/bus/pci/devices/$i/qat/state; done
为QAT设备设置正确的服务:
shfor i in `lspci -D -d :4940 | awk '{print $1}'`; do echo "asym;dc" > /sys/bus/pci/devices/$i/qat/cfg_services; done
启动QAT设备:
shfor i in `lspci -D -d :4940 | awk '{print $1}'`; do echo up > /sys/bus/pci/devices/$i/qat/state; done
检查状态:
shfor i in `lspci -D -d :4940 | awk '{print $1}'`; do cat /sys/bus/pci/devices/$i/qat/state; done
确保主机上QAT组的GID与Docker镜像的GID相同(应为1001):
shgetent group qat | cut -d ':' -f 3
启用VF设备并设置正确权限:
shchown root:qat /dev/vfio/*
shchmod 660 /dev/vfio/*
创建用于启用加密的TLS密钥和证书:
shopenssl genrsa -out rsa1k.key.pem 1024 openssl req -new -x509 -key rsa1k.key.pem -out rsa1k.cert.pem -days 360 -subj "/C=US/ST=State/L=Locality/O=Company/OU=Section/CN=(1024 bit RSA)/emailAddress=xxx@company.com"
运行Docker镜像的命令如下:
服务器命令:
shdocker run --rm -it --cpuset-cpus <2-n+1> --cap-add=IPC_LOCK --security-opt seccomp=unconfined --security-opt apparmor=unconfined $(for i in `ls /dev/vfio/*`; do echo --device $i; done) --env QAT_POLICY=1 --ulimit memlock=524288000:524288000 -v /usr/share/nginx/:/usr/share/nginx/ -v /etc/ssl/certs/:/etc/ssl/certs/ -v /var/www/html/:/var/www/html/ -v /var/www/logs/:/var/www/logs/ -d -p 8080:8080 intel/intel-async-mode-nginx:1.0.0-1
客户端命令:
shopenssl s_time -connect <server_ip>:8080 -new -cipher AES128-GCM-SHA256 -www /10mb_file.html -time 5
服务器命令示例:
shdocker run --rm -it -p 8080:8080 --cpuset-cpus 2 $(for i in `ls /dev/vfio/*`; do echo --device $i; done) --env QAT_POLICY=1 --ulimit memlock=524288000:524288000 --cap-add=IPC_LOCK --security-opt seccomp=unconfined --security-opt apparmor=unconfined -v /etc/ssl/certs/TestServer.cert.pem:/etc/ssl/certs/TestServer.cert.pem -v /etc/ssl/certs/TestServer.key.pem:/etc/ssl/certs/TestServer.key.pem -v /var/www/logs/:/var/www/logs -v /var/www/html/:/var/www/html/ -d --env OPENSSL_CONF=/etc/ssl/openssl.cnf -v /etc/ssl/openssl.cnf:/etc/ssl/openssl.cnf -v /usr/share/nginx/conf:/usr/share/nginx/conf -d amr-fm-registry.caas.intel.com/esh-user/intel-async-mode-nginx:1.0.0-1
客户端命令示例:
shopenssl s_time -connect localhost:8080 -new -cipher AES128-GCM-SHA256 -www /10mb_file.html -time 5
成功执行后,客户端命令会在5秒后在终端显示连接统计信息。
Intel、Intel Atom和Xeon是Intel Corporation在美国和/或其他国家的商标。
*其他名称和品牌可能是其各自所有者的财产。
Copyright © 2014-2025, Intel Corporation. 保留所有权利。
您可以使用以下命令拉取该镜像。请将 <标签> 替换为具体的标签版本。如需查看所有可用标签版本,请访问 标签列表页面。
来自真实用户的反馈,见证轩辕镜像的优质服务