docker分层存储通过只读层与读写层协同实现:只读层按dockerfile指令分层构建、内容哈希去重共享;容器启动时叠加独有读写层,借助overlayfs联合挂载形成统一视图,运行时修改触发写时复制或白条标记,确保镜像不变性与数据隔离。

Docker 的分层存储靠只读层和读写层协同完成,核心是“各司其职 + 按需叠加”,不是简单拼接,而是通过联合文件系统(如 OverlayFS)动态合成一个统一的文件系统视图。
只读层:镜像的静态骨架
每个 Docker 镜像由多个只读层堆叠而成,每层对应 Dockerfile 中一条指令(如 FROM、RUN apt-get install、COPY app.py),只记录与下一层的差异。这些层内容固定、不可修改,物理上按内容哈希(SHA256)去重存储——相同基础层(比如 alpine:3.18)被多个镜像共用,不重复占用磁盘。
- 底层通常是操作系统发行版(如 debian、centos),往上逐层添加运行时、依赖库、配置、应用代码
- 层之间有明确父子关系,上层可覆盖下层同名路径(如 RUN echo "v2" > /app/version 会覆盖前一层的 version 文件)
- 用 docker history
可直观看到每层来源、大小和构建命令
读写层:容器的动态沙盒
当执行 docker run 启动容器时,Docker 在所有只读层之上,实时挂载一个全新的、独属于该容器的读写层(UpperDir)。它不隶属于任何镜像,仅生命周期绑定当前容器。
- 所有运行时变更——新建文件、修改配置、写日志、安装临时包——都发生在此层
- 修改已有文件触发“写时复制”(Copy-on-Write):先从某只读层把原文件完整复制到读写层,再编辑副本;原只读层文件毫发无损
- 删除文件实际是“标记隐藏”:在读写层创建 whiteout 文件(如 .wh.nginx.conf),让联合文件系统跳过下层同名项,而非真正擦除
联合挂载:对外呈现单一根文件系统
OverlayFS 将只读层(LowerDir)和读写层(UpperDir)合并挂载到 Merged 目录,容器内看到的 / 就是这个合并后的视图。
- 读操作:优先查读写层;未命中则逐层向下扫描只读层,找到即返回(最上层优先)
- 写操作:仅作用于读写层(新增、COW 复制后改、whiteout 标记删)
- 容器停止后,读写层仍保留在磁盘(/var/lib/docker/overlay2/
);执行 docker rm 才彻底清理该层,镜像只读层完全不受影响
数据持久化需要绕过分层机制
读写层随容器销毁而消失,所以数据库文件、上传的图片、日志归档等必须脱离分层体系。Docker Volume 或 bind mount 就是为此设计:它们直接映射宿主机目录或专用存储卷,绕过 UnionFS,实现跨容器共享与长期保存。











