2024 到 2025 年这两年,阿里云、腾讯云、网易、科大讯飞,还有各大高校的公共 Docker 镜像站,基本上是一波接一波地关的关、限的限。到了 2026 年,“拉个镜像如渡劫"这句话已经不是玩笑了。

很多人第一反应是骂大厂抠门。但说实话,这事没那么简单。


合规这座山绕不过去

Docker Hub 是个全球开放的社区,任何人都能往上面推镜像,没有人在入口做内容审查。这就意味着里面什么都有——有漏洞的镜像、带恶意软件的镜像,乃至触碰国内监管红线的内容,全都混在里面。

问题在于,只要阿里云的服务器把这些东西同步下来,再转发给用户,阿里云就天然地成了"中间人”。在现行的监管逻辑下,平台不能说"我只是个镜子,内容不是我的"——你提供了传播通道,你就得负责。这种连带风险,没有哪家大厂愿意为一个免费服务去扛。


带宽这笔账算不过来

Docker 镜像这个东西和 npm、pip 那些包依赖有本质的不同——它就是重。一个普通的 Node.js 基础镜像几百 MB 起步,稍微带点 CUDA 或者 PyTorch 环境的,动辄就是好几个 GB。

国内用镜像源的群体又特别杂:开发者、CI/CD 流水线、还有成千上万台家用 NAS——群晖、极空间这些,很多人设置成定时自动更新,24 小时都在跑。这些流量全是公网出口流量,大厂一分钱都收不到,还得自己掏带宽的钱。

原本这种事情算是一种社区口碑投资,但现在各家都在降本增效,这种"纯出血、零转化"的项目,砍起来是毫不手软的。


大厂没有放弃加速,只是换了玩法

阿里云和腾讯云并没有把镜像加速这个能力整个下线,而是把它圈起来了。

现在的逻辑大概是这样的:你如果买了他们的 ECS,在内网环境里拉镜像,依然是快的、免费的。你如果想在公网用,那你得注册账号、开通 ACR(容器镜像服务),生成一个绑定了你身份的专属加速地址。一旦你的账号有异常,随时可以溯源和封禁。

换句话说,大厂的态度变成了:你是我的付费用户,或者至少是实名用户,我可以给你开小灶;你要是想匿名白嫖,那就没有这个服务了。


那现在大家怎么办?

目前社区里摸索出来的路子主要有几条。

一种是去找垂直的合规镜像站,比如开放原子基金会的 AtomHub,但它只收录了三百多个经过安全审计的基础镜像,能找到自己想要的东西的概率不高。还有一些商业和公益混合性质的服务,比如轩辕镜像、毫秒镜像,口碑还行,但也说不准能撑多久。

另一种是去开通阿里云或腾讯云的个人 ACR,拿到专属链接,老老实实实名用。

最彻底的做法,是自己在香港或者新加坡搞一台便宜的 VPS,用 Nginx 或者 Cloudflare Workers 自建一个反向代理,专供自己用,不对外开放。速度有保障,也不怕被人蹭流量拖垮。很多企业内部和有折腾精神的开发者,现在基本都走这条路了。