docker v28.2.2于2025年5月30日发布,重点修复containerd镜像存储回归问题、调整iptables docker-user链配置机制,并保障网络规则稳定性与用户自定义规则兼容性。

Docker 官方版本更新日志统一发布在 https://docs.docker.com/engine/release-notes/,这是最权威、实时、结构化的来源。评估升级风险不能只看“新功能”,关键在于识别与你当前环境直接冲突的变更点。
一、快速定位关键变更项
打开 release-notes 页面后,按以下顺序扫描:
- Breaking changes(破坏性变更):通常置顶,明确列出被移除的功能、弃用配置项、默认行为调整(如 Docker v24+ 默认 cgroup 驱动改为 systemd)
-
Deprecated features(已弃用特性):虽暂未删除,但提示未来版本将移除,需尽快改造(如 daemon.json 中的
icc、disable-legacy-registry字段) - Security fixes(安全修复):标注 CVE 编号,重点关注是否影响你正在使用的组件(如 v28.3.3 修复了 firewalld 重载导致端口暴露的 CVE-2025-54388)
- Runtime & component updates:检查 containerd、runc、Buildx、Compose 等依赖组件的版本变化,确认你现有编排或构建流程是否兼容
二、结合自身环境做风险映射
把官方日志中的条目,逐条对照你的实际部署:
在 Linux 上通过 Docker 运行 OpenClaw,并使用 Tailscale 实现远程访问。⚠️ 涉及 sudo、Docker、Tailscale和凭证挂载——请先查阅安全章节...
- 宿主机内核:Docker v24+ 要求 kernel ≥ 5.10;若仍在 CentOS 7(kernel 3.10),必须升级系统或换发行版
-
daemon.json 配置:运行
sudo docker info | grep "Cgroup Driver"和cat /etc/docker/daemon.json,比对日志中弃用项是否存在于你的配置 -
容器网络策略:若使用 firewalld 且发布过
-p 127.0.0.1:8080:80,需确认新版是否修复或改变本地绑定逻辑 - Kubernetes 集成:若用 kubelet + Docker,检查 cgroup 驱动是否一致;不一致会导致节点 NotReady
- 自定义插件/驱动:如旧版 Weave、Portainer 插件、volume driver,查其 GitHub 或文档是否声明支持目标 Docker 版本
三、验证动作要具体可执行
不要停留在“看了日志”,必须落地验证:
- 在测试环境拉取新版本包,仅启动 dockerd,观察
journalctl -u docker -n 50是否有 panic、OCI runtime error 或配置加载失败 - 运行一个最小容器:
docker run --rm hello-world,确认基础能力正常 - 复现你生产中最关键的 2–3 个操作:如多阶段构建、
docker compose up、挂载 hostPath 卷、调用自定义 network driver - 检查监控项是否仍上报:如 cadvisor、Prometheus 的
container_last_seen、docker_daemon_info
四、跳过主版本时特别注意
Docker 官方只保证同主版本内(如 24.x → 24.y)向下兼容。跨主版本(如 23.x → 24.x)必须:
- 通读两个主版本间所有中间 minor 版本的 release notes(例如从 23.0 升到 24.0,需扫一遍 23.1–23.9 的 Breaking changes)
- 确认 containerd 版本匹配关系(Docker 24.x 推荐 containerd 1.7+,而 23.x 多用 1.6.x)
- 手动测试 legacy registry 行为:若还依赖 v1 registry,
docker pull将直接失败,需提前切换或加代理










