開啟 3 天免費試用
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。


Docker Hub 在中國內地可能有些環節可連線,另一些環節卻失敗,因此不能簡化為永久的「可以」或「不可以」。所以要測試準確的映像拉取路徑。網站、token 服務、registry manifest、平台 manifest 及 layer 儲存使用不同請求;其中某一階段成功,並不證明完整映像已經到達。
關鍵要點:
- 使用你獲授權存取的已知映像,記錄 registry、tag 或 digest、平台及結果。
- 把 Docker client 與 daemon 分開看:registry 傳輸由 daemon 執行,它可能使用不同的代理設定。
- 網站載入、命中本機映像或重用部分 layer,都不是新鮮端到端拉取的證據。
- 保留 HTTPS 及憑證驗證,不用未經審核的鏡像站取代可信來源。
一般的服務診斷,可先由中國內地網站及 App 一般排障開始;中國 VPN 規劃指南說明較宏觀的路由與合規界線。本清單只處理 registry 的行為。
Docker 官方分別列出 Hub、認證、registry 拉取及內容分發所需域名。[1]瀏覽器開到 hub.docker.com,不代表 daemon 可取得 token、讀取 manifest 或下載 blob。先保存首個失敗階段,不要籠統寫成「Docker 故障」。
| 階段 | 應保存的證據 | 常見非網絡原因 |
|---|---|---|
| 映像參照 | registry、namespace、repository、tag 或 digest | 拼寫錯誤、tag 已刪除、私人 repository |
| 認證 | 狀態碼及 token 請求階段 | 憑證過期、沒有權限、限額 |
| Manifest | media type、digest、目標平台 | 架構不受支援或沒有對應版本 |
| Layer | 首個失敗 layer 及重試模式 | 儲存空間、daemon 限制、本機狀態損壞 |
| 完成 | 回報的 digest 及本機檢查 | 舊快取或可變 tag 已轉移 |
不要公開 token、私人映像名稱、內部主機名稱或完整的 daemon 記錄。遮蓋這些值,但保留階段、狀態、時間及錯誤類別。
選擇一個你獲授權使用的公開或私人映像。寫下完整的 registry 路徑、namespace、repository、平台,以及預期的不可變 digest 或你打算解析的 tag。Docker 支援按 digest 拉取,正是為了固定某個映像版本。[2]可變的 tag 適合用來發現版本,但單憑它不能證明兩條網絡取得了完全相同的內容。
測試前記錄 Docker Engine 及 client 版本、作業系統、CPU 架構、大約時間及網絡。先查本機有否完整映像或可重用 layer;若快取會令測試失真,應用獲批的臨時環境或另一個已知 digest,不要刪除仍有價值的映像。
限制重試。少量附時間的嘗試已足夠判斷情況是否穩定,亦可避免把頻繁請求造成的限額當成連線問題。
終端機指令先連接 daemon,再由 daemon 連接 registry。Docker 說明位於 HTTP proxy 後的 daemon 或須另設代理。[2]瀏覽器可用或 shell 有代理,均不代表 daemon 使用同一路徑。
確認真正執行拉取的是 Docker Desktop、本機 Engine、remote context、虛擬機還是 CI runner。遠端 daemon 成功只證明遠端網絡;Desktop 登入畫面也不等同 registry 傳輸。
記錄目前使用的 Docker context、daemon endpoint、credential helper、registry mirror 設定及 daemon 代理來源,但不得顯示秘密。不要同時修改多層代理設定;在任何獲准的修正之前,先比較目前 client、daemon、作業系統及受管網絡的設定,並保存原本的值。
認證錯誤說明請求已抵達身份或 registry 服務,這與 DNS 逾時不同。分開判斷匿名拉取、登入拉取、私人 repository 存取、機構政策、token 過期、credential helper 故障及速率限制。記錄 HTTP 狀態碼或 daemon 訊息,但切勿複製 token。
公開映像匿名成功而私人映像失敗,應先核對帳戶及 repository 授權。兩者均在 token 階段失敗時,再對照官方認證域名與機構 allowlist。Docker 官方把認證 endpoint 和 registry-1.docker.io 拉取 endpoint 分開。[1]
未確認認證是根因前,不要反覆重設密碼或輪換 token;這不會修好 manifest、平台或 layer host,反而會破壞最初證據。
registry 可先傳回 manifest list,再由 daemon 選擇指定架構。記錄目標是 linux/amd64、linux/arm64、Windows 或其他平台,並確認映像已發布該 variant。伺服器支援時,Docker 的 --platform 可指定平台。[2]「no matching manifest」通常是兼容問題,不足以證明網絡中斷。
成功後比較實際 digest 與預期值。若由 tag 開始,保存解析後的 digest,再決定項目是否固定它。固定 digest 有助重現,但不會自動收到安全更新,需要受控更新。[2]
不要改用名稱相似、發布者不明的映像。registry 可達與映像可信是兩個獨立判斷。
映像由可重用 layer 組成,一次 pull 可能只取得 metadata 或欠缺的 blob。[2]記錄哪些 layer 已存在、哪些開始下載及哪個首先失敗。單一 layer 完成,不代表餘下 layer 與最終 manifest 已完成。
Docker 會並行下載多個 layer,亦提供 daemon 並行下載上限。[2]調整只可作受控診斷,並非成功保證。先檢查磁碟、檔案系統、daemon 健康、公司 proxy 及安全軟件有否中斷大型回應。
若細小 metadata 穩定而大型 layer 反覆失敗,把時間及內容分發主機交予網絡管理員。不要關閉 HTTPS 或新增 insecure registry 例外。
保持映像引用、digest、平台、帳戶、常駐程式和時間窗口不變。在政策和適用法律容許的前提下,AethoVPN 可以作為那條唯一的受控備選路徑:把建置機器(Windows,或透過 Debian/Ubuntu 的 .deb 安裝檔使用 Linux)連接到列表中的一個位置,重複同一次拉取,其後核對 digest。個人機器可以開始 AethoVPN 3 天試用;受管主機請使用獲批准的路徑。它只改變網絡路由,不能授予儲存庫權限、提高 Docker Hub 限額、發佈缺失的架構、修復磁碟儲存,亦不能令不可信映像變得安全。
只有其他變數穩定,比較才有意義。記錄故障是否由 DNS/逾時變為認證回應,還是維持相同 manifest 或磁碟錯誤。切勿為了取得表面上的成功而安裝不明 root certificate、停用 TLS 驗證,或在非官方鏡像站上使用憑證。
如需比較套件管理工具,另見npm registry 清單及PyPI 下載清單,它們各有自己的完整性模型。
拉取成功後核對回報的 digest、repository 參照、image ID、平台及本機狀態。確需證明新鮮下載時,可在獲准的乾淨臨時環境重複同一 digest,避免快取隱藏網絡步驟。不要為測試而執行陌生映像。
記錄哪個 endpoint、操作、daemon 及網絡在何時成功,以及尚未測試的條件。若只有可變 tag 成功,須如實說明;若認證或 layer host 仍失敗,把準確階段交給帳戶擁有人或網絡管理員。
GitHub Actions runner 清單涵蓋另一種情況:拉取映像的是 workflow runner,而不是開發者工作站。
不能由單一地點或 endpoint 推論長期全國結果。應按當前網絡測試認證、manifest 及 layer,並記錄時間。
docker pull 失敗?網站與 daemon 使用不同認證、registry 及內容分發請求,daemon 亦可能有獨立代理及憑證設定。
不能。daemon 或重用完整映像或 layer;需要新鮮證據時,應在獲准的乾淨環境測試已知 digest。
通常表示映像沒有提供兼容目標平台的版本。先核對架構及 manifest 選擇,不要直接歸因網絡。
不應用於 Docker Hub。保留 HTTPS 與憑證驗證,修正信任、代理或網絡路徑。
不能。路由無法授予 repository 權限、更新憑證、改變機構政策或提高帳戶限額。
確認指令完成、核對 digest 與平台,區分真實下載和快取重用,並記錄 daemon 及網絡。
免責聲明:本文提供一般操作及安全資訊,不構成法律、僱主政策或服務可用性建議。請遵守適用法律、Docker 現行條款及機構的網絡與映像信任規則。
docker image pull: https://docs.docker.com/reference/cli/docker/image/pull/Sources checked 2026 年 9 月 12 日。
延伸閱讀:
註冊即可免費體驗全部高級功能。
*只限新用戶;每位用戶只可獲得一次試用。