一键安装containerd +nerdctl+buildkit 二进制安装,支持多CPU并发构建

文章描述了一个脚本,用于在Linux系统上安装和配置containerd、cni、crictl、nerdctl和buildkit等容器工具,包括版本管理和系统服务设置。

脚本会安装以下组件
containerd
runc
cni
crictl
nerdctl
buildkit

nerdctl 使用与docker命令相似
buildkit 的功能为建立镜像

#安装containerd 2.0以上需要内核 版本4.14以上

yum install wget -y

cat > install_containerd.sh << 'EOS'
#!/bin/bash
############################
#                          #
#    install containerd    #
#                          #
############################
arch=amd64
cni_version=v1.4.1
containerd_version=1.7.14
crictl_version=1.29.0
nerdctl_version=1.7.4
runc_version=1.1.12
buildkit_version=0.13.0

##2.2.2
#cni_version=v1.9.1
#containerd_version=2.2.2
#crictl_version=1.35.0
#nerdctl_version=2.2.2
#runc_version=1.3.4
#buildkit_version=0.28.1

export CNI_PLUGINS_URL="https://github.com/containernetworking/plugins/releases/download/${cni_version}/cni-plugins-linux-${arch}-${cni_version}.tgz"
export CRI_CONTAINERD_URL="https://github.com/containerd/containerd/releases/download/v${containerd_version}/containerd-static-${containerd_version}-linux-${arch}.tar.gz"
export CRICTL_URL="https://github.com/kubernetes-sigs/cri-tools/releases/download/v${crictl_version}/crictl-v${crictl_version}-linux-${arch}.tar.gz"
export NERDCTL_URL="https://github.com/containerd/nerdctl/releases/download/v${nerdctl_version}/nerdctl-${nerdctl_version}-linux-${arch}.tar.gz"
export RUNC_URL="https://github.com/opencontainers/runc/releases/download/v${runc_version}/runc.${arch}"
export BUILDKIT_URL="https://github.com/moby/buildkit/releases/download/v${buildkit_version}/buildkit-v${buildkit_version}.linux-${arch}.tar.gz"


export CNI_PLUGINS_PACKAGE=`basename $CNI_PLUGINS_URL`
export CRI_CONTAINERD_PACKAGE=`basename $CRI_CONTAINERD_URL`
export CRICTL_PACKAGE=`basename $CRICTL_URL`
export NERDCTL_PACKAGE=`basename $NERDCTL_URL`
export RUNC_PACKAGE=`basename $RUNC_URL`
export BUILDKIT_PACKAGE=`basename $BUILDKIT_URL`


#下载
if [ ! -f $CNI_PLUGINS_PACKAGE ]; then
    wget $CNI_PLUGINS_URL;
fi

if [ ! -f $CRI_CONTAINERD_PACKAGE ]; then
    wget $CRI_CONTAINERD_URL;
fi

if [ ! -f $CRICTL_PACKAGE ]; then
    wget $CRICTL_URL;
fi

if [ ! -f $NERDCTL_PACKAGE ]; then
    wget $NERDCTL_URL;
fi

if [ ! -f $RUNC_PACKAGE ]; then
    wget $RUNC_URL;
fi

if [ ! -f $BUILDKIT_PACKAGE ]; then
    wget $BUILDKIT_URL;
fi


#安装
if [ -f $CNI_PLUGINS_PACKAGE ]; then
    mkdir -pv /etc/cni/{net.d,bin}
    tar -xf $CNI_PLUGINS_PACKAGE -C /usr/local/bin/
fi

if [ -f $CRI_CONTAINERD_PACKAGE ]; then
    tar -xf $CRI_CONTAINERD_PACKAGE -C /usr/local
fi

if [ -f $CRICTL_PACKAGE ]; then
    tar -xf $CRICTL_PACKAGE -C /usr/local/bin/
fi

if [ -f $NERDCTL_PACKAGE ]; then
    tar -xf $NERDCTL_PACKAGE -C /usr/local/bin/
    ln -s /usr/local/bin/nerdctl /usr/bin/docker
fi

if [ -f $RUNC_PACKAGE ]; then
    \cp $RUNC_PACKAGE  /usr/local/sbin/runc -rf
    chmod 777 /usr/local/sbin/runc
fi


if [ -f $BUILDKIT_PACKAGE ]; then
    tar -xf $BUILDKIT_PACKAGE -C /usr/local/
fi


cat > /usr/lib/systemd/system/containerd.service <<EOF
[Unit]
Description=containerd container runtime
Documentation=https://containerd.io
After=network.target local-fs.target

[Service]
ExecStartPre=-/sbin/modprobe overlay
ExecStart=/usr/local/bin/containerd
Type=notify
Delegate=yes
KillMode=process
Restart=always
RestartSec=5
LimitNPROC=infinity
LimitCORE=infinity
LimitNOFILE=infinity
TasksMax=infinity
OOMScoreAdjust=-999

[Install]
WantedBy=multi-user.target
EOF


cat > /etc/modules-load.d/containerd.conf <<EOF
overlay
br_netfilter
EOF
systemctl restart systemd-modules-load.service


cat > /etc/sysctl.d/99-kubernetes-cri.conf <<EOF
net.bridge.bridge-nf-call-iptables  = 1
net.ipv4.ip_forward                 = 1
net.bridge.bridge-nf-call-ip6tables = 1
EOF
sysctl -p

mkdir -p /etc/containerd
containerd config default > /etc/containerd/config.toml

sed -i "s#SystemdCgroup\ \=\ false#SystemdCgroup\ \=\ true#g" /etc/containerd/config.toml
cat /etc/containerd/config.toml | grep SystemdCgroup

sed -i "s#registry.k8s.io#registry.aliyuncs.com/google_containers#g" /etc/containerd/config.toml
cat /etc/containerd/config.toml | grep sandbox_image

sed -i 's#config_path\ \=\ \"\"#config_path\ \=\ \"/etc/containerd/certs.d\"#g' /etc/containerd/config.toml
cat /etc/containerd/config.toml | grep certs.d

# 配置加速器
mkdir /etc/containerd/certs.d/docker.io -pv
cat > /etc/containerd/certs.d/docker.io/hosts.toml << EOF
server = "https://docker.io"
[host."https://docker.1ms.run"]
  capabilities = ["pull", "resolve"]
  #skip_verify = true
[host."https://docker.xuanyuan.me"]
  capabilities = ["pull", "resolve"]
  #skip_verify = true
[host."https://docker.1panel.live"]
  capabilities = ["pull", "resolve"]
  #skip_verify = true
[host."https://docker.m.daocloud.io"]
  capabilities = ["pull", "resolve"]
  #skip_verify = true
[host."https://dockerproxy.cn"]
  capabilities = ["pull", "resolve"]
  #skip_verify = true
EOF

#配置私有仓库
mkdir -p /etc/containerd/certs.d/localhost:5000

# 创建 hosts.toml 配置文件
cat > /etc/containerd/certs.d/localhost:5000/hosts.toml << 'EOF'
server = "http://localhost:5000"

[host."http://localhost:5000"]
  capabilities = ["pull", "resolve", "push"]
  skip_verify = true
  #ca = "/etc/containerd/certs.d/localhost:5000/ca.crt"
  #[host."http://localhost:5000".header]
  #  Authorization = ["Basic dXNlcm5hbWU6cGFzc3dvcmQ="]  # base64(username:password)
EOF

systemctl daemon-reload
systemctl enable containerd
systemctl start containerd

mkdir /etc/nerdctl/ -pv
cat > /etc/nerdctl/nerdctl.toml << EOF
namespace      = "k8s.io"
insecure_registry = true
cni_path  = "/usr/local/bin"
EOF

mkdir -pv /etc/buildkit/
cat > /etc/buildkit/buildkitd.toml << 'EOF'
insecure-entitlements = [ "network.host", "security.insecure" ]

[worker.oci]
  enabled = true
  platforms = [ "linux/amd64", "linux/arm64" ]
  snapshotter = "auto"
  rootless = false
  noProcessSandbox = false
  gc = true
  gckeepstorage = 9000
  max-parallelism = 4

  [[worker.oci.gcpolicy]]
    keepBytes = 512000000
    keepDuration = 172800
    filters = [ "type==source.local", "type==exec.cachemount", "type==source.git.checkout"]

#私仓配置
[registry."harbor.lady.cn"]
  mirrors = ["harbor.lady.cn"]
  http = true       #使用http协议
  insecure = true    #不验证安全证书
EOF

cat > /etc/systemd/system/buildkit.service << 'EOF'
[Unit]
Description=BuildKit
Documentation=https://github.com/moby/buildkit

[Service]
ExecStart=/usr/local/bin/buildkitd --oci-worker=false --containerd-worker=true

[Install]
WantedBy=multi-user.target
EOF

systemctl daemon-reload
systemctl enable buildkit
systemctl start buildkit


#手动创建network
nerdctl network create --driver bridge   --subnet 10.144.0.0/16   --gateway 10.144.0.1  bridge --label="nerdctl/default-network"=true 
EOS

bash install_containerd.sh

四、测试

mkdir test
cd test
cat > Dockerfile << 'EOF'
FROM alpine
EOF

docker build --platform arm64,amd64 -t  test1 .

[+] Building 4.6s (7/7) FINISHED                                                                                                                                                                                                                                
 => [internal] load build definition from Dockerfile                                                                                                                                                                                                       0.0s
 => => transferring dockerfile: 49B                                                                                                                                                                                                                        0.0s
 => [internal] load .dockerignore                                                                                                                                                                                                                          0.0s
 => => transferring context: 2B                                                                                                                                                                                                                            0.0s
 => [linux/amd64 internal] load metadata for docker.io/library/alpine:latest                                                                                                                                                                               0.6s
 => [linux/arm64 internal] load metadata for docker.io/library/alpine:latest                                                                                                                                                                               2.6s
 => CACHED [linux/amd64 1/1] FROM docker.io/library/alpine@sha256:21a3deaa0d32a8057914f36584b5288d2e5ecc984380bc0118285c70fa8c9300                                                                                                                         0.0s
 => => resolve docker.io/library/alpine@sha256:21a3deaa0d32a8057914f36584b5288d2e5ecc984380bc0118285c70fa8c9300                                                                                                                                            0.0s
 => [linux/arm64 1/1] FROM docker.io/library/alpine@sha256:21a3deaa0d32a8057914f36584b5288d2e5ecc984380bc0118285c70fa8c9300                                                                                                                                1.7s
 => => resolve docker.io/library/alpine@sha256:21a3deaa0d32a8057914f36584b5288d2e5ecc984380bc0118285c70fa8c9300                                                                                                                                            0.0s
 => => sha256:9b3977197b4f2147bdd31e1271f811319dcd5c2fc595f14e81f5351ab6275b99 2.10MB / 2.72MB                                                                                                                                                             1.9s
 => exporting to oci image format                                                                                                                                                                                                                          1.9s
 => => exporting layers                                                                                                                                                                                                                                    0.0s
 => => exporting manifest sha256:1bfa860f8991c3b6952fbb59493e8c346c4e46a78fff4099b4d95d87ad741283                                                                                                                                                          0.0s
 => => exporting config sha256:69d06718b798aebf8c13b1a53299d1f791f8118dcd0fa9a0a827bf2f595aa9ca                                                                                                                                                            0.0s
 => => exporting manifest sha256:e3b23b57855e132673409165a5a6559180c32d273399f13cf078163fea7398a0                                                                                                                                                          0.0s
 => => exporting config sha256:35e223a20dbce8c0b81d3257f8cad0c7b2b35d8e18eadfec7eeb7de86a472e7b                                                                                                                                                            0.0s
 => => exporting manifest list sha256:631ae1b627eb47a92dbaa80d1f2f4d38bd0b2b9196736076053e02689a27101c                                                                                                                                                     0.0s
 => => sending tarball                                                                                                                                                                                                                                     0.1s
unpacking docker.io/library/test1:latest (sha256:631ae1b627eb47a92dbaa80d1f2f4d38bd0b2b9196736076053e02689a27101c)...done

在这里插入图片描述

测试动行时

docker  run -d -p 80:80 nginx

在这里插入图片描述

iptables -t nat -nvL

在这里插入图片描述

五、配置私有仓库
vim /etc/containerd/config.toml

    [plugins."io.containerd.grpc.v1.cri".registry]
      config_path = ""

      [plugins."io.containerd.grpc.v1.cri".registry.auths]
        [plugins."io.containerd.grpc.v1.cri".registry.auths."harbor.kids.com"]
          username = "admin"
          password = "Harbor123456"

      [plugins."io.containerd.grpc.v1.cri".registry.configs]

        [plugins."io.containerd.grpc.v1.cri".registry.configs."harbor.kids.com".tls]
          insecure_skip_verify = true

      [plugins."io.containerd.grpc.v1.cri".registry.headers]

      [plugins."io.containerd.grpc.v1.cri".registry.mirrors]

        [plugins."io.containerd.grpc.v1.cri".registry.mirrors."docker.io"]
           endpoint = ["https://registry-1.docker.io"]

        [plugins."io.containerd.grpc.v1.cri".registry.mirrors."harbor.kids.com"]
           endpoint = ["https://harbor.kids.com"]       #如果是http时,改为http

      [plugins."io.containerd.grpc.v1.cri".registry.tlss]

        [plugins."io.containerd.grpc.v1.cri".registry.tlss."harbor.kids.com"]
          ca_file = "/home/data/cert/ca.pem"
          cert_file = "/home/data/cert/harbor.pem"
          key_file = "/home/data/cert/harbor-key.pem"

六、nerdctl 使用http 的harbor

nerdctl login harbor.cadp.com --insecure-registry -u admin -p Harbor123456

WARN[0000] WARNING! Using --password via the CLI is insecure. Use --password-stdin.
WARN[0000] skipping verifying HTTPS certs for "harbor.cadp.com"
WARNING: Your password will be stored unencrypted in /root/.docker/config.json.
Configure a credential helper to remove this warning. See
https://docs.docker.com/engine/reference/commandline/login/#credentials-store

Login Succeeded

#拉取镜像

docker pull harbor.cadp.com/smartgate/gwit:v5 --insecure-registry

#这个为ctr 下载镜像命令
ctr -n k8s.io i pull --plain-http   harbor.cadp.com/smartgate/gwit:v5
# --plain-http 表示使用http下载

#推送镜像

docker push harbor.cadp.com/public/elasticsearch:7.13.1 --insecure-registry
  • nerdctl docker ctr命令在这里插入图片描述
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值