New Relic Infrastructure FIPS 镜像是 New Relic 官方提供的符合 FIPS 140-2/3 加密标准的基础设施监控代理容器化版本。该镜像集成了经 FIPS 认证的加密模块,用于在需满足严格安全合规要求的环境中采集、加密并传输基础设施指标至 New Relic 平台。
| 功能特性 | 描述 |
|---|---|
| FIPS 合规性 | 集成 FIPS 140-2/3 认证加密模块,支持 TLS 1.2+ 加密传输,确保数据安全合规。 |
| 全面指标采集 | 覆盖系统资源、进程、容器、网络连接等 200+ 项基础设施指标。 |
| 轻量级设计 | 资源占用低(典型内存占用 < 50MB),适合生产环境长期运行。 |
| 多环境兼容 | 支持 Linux 发行版(CentOS/RHEL/Ubuntu 等)、Docker、Kubernetes 及云环境。 |
| 灵活配置 | 通过环境变量或配置文件自定义采集频率、指标过滤、代理设置等。 |
| 日志集成 | 支持采集容器日志及系统日志,并与 New Relic Logs 功能联动分析。 |
https://infra-api.newrelic.com、https://log-api.newrelic.com)。cat /proc/sys/crypto/fips_enabled,返回 1 表示已启用)。通过 docker run 命令直接部署,核心配置通过环境变量注入:
bashdocker run -d \ --name newrelic-infra-fips \ --privileged \ --pid=host \ -v /:/host:ro \ -v /var/run/docker.sock:/var/run/docker.sock:ro \ -e NRIA_LICENSE_KEY=<YOUR_INGEST_LICENSE_KEY> \ -e NRIA_HOSTNAME=<CUSTOM_HOSTNAME> \ -e NRIA_LOG_LEVEL=info \ newrelic/infrastructure-fips:latest
参数说明:
--privileged:启用特权模式,确保完整采集系统指标(FIPS 环境推荐)。--pid=host:共享主机 PID 命名空间,支持进程级监控。-v /:/host:ro:只读挂载主机根目录,用于采集系统级指标。-v /var/run/docker.sock:ro:只读挂载 Docker 套接字,用于采集容器指标。适用于多容器环境统一管理,配置文件 docker-compose.yml 如下:
yamlversion: '3.8' services: newrelic-infra-fips: image: newrelic/infrastructure-fips:latest container_name: newrelic-infra-fips restart: unless-stopped privileged: true pid: host volumes: - /:/host:ro - /var/run/docker.sock:/var/run/docker.sock:ro - ./newrelic-infra.yml:/etc/newrelic-infra.yml:ro # 自定义配置文件(可选) environment: - NRIA_LICENSE_KEY=<YOUR_INGEST_LICENSE_KEY> # 必需:New Relic 许可证密钥 - NRIA_HOSTNAME=prod-fips-server-01 # 自定义主机名(New Relic 控制台显示) - NRIA_PROXY=http://proxy.example.com:8080 # 可选:代理服务器地址 - NRIA_POLL_INTERVAL=60s # 可选:指标采集间隔(默认 60s)
4.4.1 环境变量参数
| 环境变量名 | 描述 | 默认值 | 必需性 |
|---|---|---|---|
NRIA_LICENSE_KEY | New Relic Ingest - License 密钥(从控制台获取) | 无 | 必需 |
NRIA_HOSTNAME | 自定义主机名(用于 New Relic 控制台标识实例) | 容器主机名 | 可选 |
NRIA_LOG_LEVEL | 日志级别:debug/info/warn/error | info | 可选 |
NRIA_PROXY | 代理服务器地址(格式:http://host:port 或 https://host:port) | 无(直连) | 可选 |
NRIA_POLL_INTERVAL | 指标采集间隔(支持 s/m 单位,如 30s/5m) | 60s | 可选 |
NRIA_DISABLE_UNPRIVILEGED_MODE | 禁用非特权模式(FIPS 环境建议设为 true 以启用完整权限) | false | 可选 |
4.4.2 配置文件(newrelic-infra.yml)
如需更复杂配置(如指标过滤、自定义标签),可通过挂载配置文件实现。示例:
yamllicense_key: <YOUR_INGEST_LICENSE_KEY> hostname: prod-fips-server-01 log: level: info file: /var/log/newrelic-infra/newrelic-infra.log # 日志输出路径 tags: # 自定义标签(用于 New Relic 控制台筛选) environment: production team: devops compliance: fips-140-3 metrics: exclude: # 排除不需要的指标 - system.cpu.idle - system.memory.free container_collection: enabled: true # 启用容器指标采集
bashdocker ps | grep newrelic-infra-fips # 确认容器运行中
bashdocker logs newrelic-infra-fips # 日志中出现 "Connected to New Relic" 表示连接成功
prod-fips-server-01),确认实例状态为“活跃”。telnet infra-api.newrelic.com 443)、许可证密钥正确性及代理配置。/host、/var/run/docker.sock)是否正确,或尝试启用 --privileged 模式。/proc/sys/crypto/fips_enabled 返回 1),否则加密模块无法加载。--privileged 模式,通过添加最小权限 Linux capabilities(如 CAP_SYS_PTRACE、CAP_DAC_READ_SEARCH)实现合规性与安全性平衡。newrelic/infrastructure-fips:latest)以获取 FIPS 加密模块安全补丁及功能优化。您可以使用以下命令拉取该镜像。请将 <标签> 替换为具体的标签版本。如需查看所有可用标签版本,请访问 标签列表页面。
探索更多轩辕镜像的使用方法,找到最适合您系统的配置方式
通过 Docker 登录认证访问私有仓库
无需登录使用专属域名
Kubernetes 集群配置 Containerd
K3s 轻量级 Kubernetes 镜像加速
VS Code Dev Containers 配置
Podman 容器引擎配置
HPC 科学计算容器配置
ghcr、Quay、nvcr 等镜像仓库
Harbor Proxy Repository 对接专属域名
Portainer Registries 加速拉取
Nexus3 Docker Proxy 内网缓存
需要其他帮助?请查看我们的 常见问题Docker 镜像访问常见问题解答 或 提交工单
docker search 限制
站内搜不到镜像
离线 save/load
插件要用 plugin install
WSL 拉取慢
安全与 digest
新手拉取配置
镜像合规机制
manifest unknown
no matching manifest(架构)
invalid tar header(解压)
TLS 证书失败
DNS 超时
域名连通性排查
410 Gone 排查
402 与流量用尽
401 认证失败
429 限流
D-Bus 凭证提示
413 与超大单层
来自真实用户的反馈,见证轩辕镜像的优质服务