Docker开放远程安全访问及PyCharm配置远程Docker解析器

环境说明:
操作系统:ubuntu~18.04
Docker版本:19.03.3
PyCharm版本:2019.2.2 (Professional Edition)
ps. 本文操作指南在其他环境未必适用,欢迎参考。
转载请注明出处(//www.greatytc.com/p/4f78bbaaf844) 如果觉得有用麻烦点个赞噢~

从github上下载别人的开源代码,往往发现工程里有一个文件叫Dockerfile或者requirements.txt,就算这两个文件都没有,但一般也会在某处说明一下工程适用的运行环境。Docker是一个不错的工具,用来在同一个电脑上轻松搭建不同的环境来支撑对不同工程的运行。

现在希望在一台具备独立显卡的电脑上运行docker,并让其他电脑可以远程使用Docker里的python作为PyCharm的解析器(Interpreter)。这样的好处是,我只需要在一台充当服务器的电脑上运行docker,根据工程所要求的环境配置独立的docker容器,然后在其他电脑上共享这些容器,用于调试或运行工程。下面我将运行docker服务的电脑称为服务器,而远程访问docker容器的电脑称为客户端

这里有一些前提准备,本文不涉及:

  1. 服务器已经安装好了Docker CE
  2. 客户端已经安装好了PyCharm,并且是专业(付费)版的,据说社区免费版没有配置远程Interpreter的功能。
  3. 服务器具有公网可访问的IP
  4. 拥有一个动态域名,可解析到上一点所提的IP。
  5. 如果跟我一样,服务器就是家里的一个台式电脑,由于家庭网络通常都是动态IP,那么就需要一个动态域名(花生壳不错)。另外如果发现公网访问不进来,一般是因为宽带运营商没给你开通公网访问,打客服电话申请以下即可。最后还要配置路由,做好端口映射,才能将外部的访问转发到这个台式机上来。

一. 配置Docker Server

仅仅开放远程访问Docker API,这个还不够的,因为会有安全问题。关于这点,Docker有相关的安全机制,参考官方文档Protect the Docker daemon socket,大致就是:生成证书,用来达到验证客户端身份的目的。下面是操作步骤:

以下所有命令里的$HOST都替换成你给服务器的域名(DNS name)

* 找个合适的目录存储将要生成的文件
$ mkdir -pv /etc/docker/certs
$ cd /etc/docker/certs
* (服务器上执行)生成CA公私玥。
$ openssl genrsa -aes256 -out ca-key.pem 4096
Generating RSA private key, 4096 bit long modulus
......................++
........++
e is 65537 (0x10001)
Enter pass phrase for ca-key.pem:
Verifying - Enter pass phrase for ca-key.pem:

$ openssl req -new -x509 -days 365 -key ca-key.pem -sha256 -out ca.pem
Enter pass phrase for ca-key.pem:
You are about to be asked to enter information that will be incorporated
into your certificate request.
What you are about to enter is what is called a Distinguished Name or a DN.
There are quite a few fields but you can leave some blank
For some fields there will be a default value,
If you enter '.', the field will be left blank.
-----
Country Name (2 letter code) [AU]:
State or Province Name (full name) [Some-State]:Queensland
Locality Name (eg, city) []:Brisbane
Organization Name (eg, company) [Internet Widgits Pty Ltd]:Docker Inc
Organizational Unit Name (eg, section) []:Sales
Common Name (e.g. server FQDN or YOUR name) []:$HOST
Email Address []:Sven@home.org.au
* (服务器上执行)生成server keyCSR
$ openssl genrsa -out server-key.pem 4096
Generating RSA private key, 4096 bit long modulus
...............++
...............................++
e is 65537 (0x10001)

$ openssl req -subj "/CN=$HOST" -sha256 -new -key server-key.pem -out server.csr
* (服务器上执行)用CA签署一个公钥,由于TLS连接可以通过DNS域名也可以通过IP地址,这里需要指定这些信息(对于IP地址,建议设置两个,一个是127.0.0.1供本地访问,另一个是内网IP供局域网访问)
$ echo subjectAltName = DNS:$HOST,IP:10.10.10.20,IP:127.0.0.1 >> extfile.cnf
* (服务器上执行)设置这些key仅用于服务器鉴权
$ echo extendedKeyUsage = serverAuth >> extfile.cnf
* (服务器上执行)生成签名证书
$ openssl x509 -req -days 365 -sha256 -in server.csr -CA ca.pem -CAkey ca-key.pem \
  -CAcreateserial -out server-cert.pem -extfile extfile.cnf
Signature ok
subject=/CN=your.host.com
Getting CA Private Key
Enter pass phrase for ca-key.pem:
* (服务器上执行)生成client keyCSR,供客户端发起远程访问时使用
$ openssl genrsa -out key.pem 4096
Generating RSA private key, 4096 bit long modulus
.........................................................++
................++
e is 65537 (0x10001)

$ openssl req -subj '/CN=client' -new -key key.pem -out client.csr
* (服务器上执行)配置这些key是供客户端鉴权使用的
$ echo extendedKeyUsage = clientAuth > extfile-client.cnf
* (服务器上执行)生成签名证书
$ openssl x509 -req -days 365 -sha256 -in client.csr -CA ca.pem -CAkey ca-key.pem \
  -CAcreateserial -out cert.pem -extfile extfile-client.cnf
Signature ok
subject=/CN=client
Getting CA Private Key
Enter pass phrase for ca-key.pem:
* (服务器上执行)确定已经生成好cert.pemserver-cert.pem之后,可以删除那几个CSR和cnf文件
$ rm -v client.csr server.csr extfile.cnf extfile-client.cnf
* (服务器上执行)为防止私钥文件被更改以及被其他用户查看,修改其权限
$ chmod -v 0400 ca-key.pem key.pem server-key.pem
* (服务器上执行)为防止公钥文件被更改,修改其权限
$ chmod -v 0444 ca.pem server-cert.pem cert.pem
* 测试是否已生效
# 将客户端的证书文件拷贝到客户端,包括:ca.pem,cert.pem,key.pem
# 假设放到 ~/.docker/certs/目录里:mkdir -pv ~/.docker/certs/; cd ~/.docker/certs/; scp ??? ./
# 在服务器上启动docker服务器
$ dockerd --tlsverify --tlscacert=/etc/docker/certs/ca.pem \
    --tlscert=/etc/docker/certs/server-cert.pem \
    --tlskey=/etc/docker/certs/server-key.pem \
    -H=0.0.0.0:2376
# 在客户端执行
$ docker --tlsverify \
    --tlscacert=/Users/howard/.docker/certs/ca.pem \
    --tlscert=/Users/howard/.docker/certs/cert.pem \
    --tlskey=/Users/howard/.docker/certs/key.pem \
    -H=$HOST:2376 version
# 看到输出docker信息就说明通了
# 通过curl来访问docker api
$ curl https://$HOST:2376/images/json \
  --cert ~/.docker/certs/cert.pem \
  --key ~/.docker/certs/key.pem \
  --cacert ~/.docker/certs/ca.pem
* (服务器上执行)配置Docker Server默认以此方式启动
# 拷贝安装包单元文件到/etc,这样就不会因为docker升级而被覆盖
$ cp /lib/systemd/system/docker.service /etc/systemd/system/docker.service
# 更新文件/etc/systemd/system/docker.service里的ExecStart设置为:
ExecStart=/usr/bin/dockerd -H fd:// -H tcp://0.0.0.0:2376 \
  --tlsverify --tlscacert=/etc/docker/certs/ca.pem \
  --tlskey=/etc/docker/certs/server-key.pem \
  --tlscert=/etc/docker/certs/server-cert.pem
# 重载systemd配置
$ systemctl daemon-reload
# 重启docker服务
$ systemctl restart docker
* (客户端上执行)配置默认远程调用服务器docker服务
# 配置~/.zshrc(或者~/.bashrc,根据你的客户端环境而定),在末尾添加以下几行
export DOCKER_HOST=tcp://$HOST:2376 DOCKER_TLS_VERIFY=1
export DOCKER_CERT_PATH=~/.docker/certs/
# 然后让加载到当前会话
$ source .zshrc
# 测试以下
$ docker ps
* 务必非常小心保管这些key,它们就跟服务器root密码一样重要,如果被坏人获取,等同于将服务器交出去了

二. 配置PyCharm

以下所有命令里的$HOST都替换成你给服务器的域名(DNS name)

* 打开配置(Preferences)窗口
31862168536dac620dc2b284fd81411d.png
* 选中Build,Execution,Deployment下的Docker,并点击添加一个Docker服务
95ec10ab2a39f11d82468f895015a4da.png
* 选择TCP socket,Engine API URL栏输入:https://$HOST:2376Certificates folder栏输入那几个证书所在的目录
5f20f3f6f5fe6543cd956fdb250c5291.png
* 点击其他任意地方或者点击Apply按钮,如果成功连接,会看到提示:Connection successful
a5b6d8eba4ee39f9589bebfb87555ad2.png
* 选择Project下的Project Interpreter,点击新增Project Interpreter
0ba6372962deb786279d439cb59c3dd1.png
* 这里可以看见有一个叫Docker,一个叫Docker Compose。我们应该选择Docker Compose。

我们先明确一点,当我们在PyCharm中运行/调试代码时,远程调用服务器上的docker容器其实是临时创建的新容器,本次运行/调试结束后会自动被关闭。
而我们会在PyCharm中修改代码,我们需要能自动将变动同步到服务器的代码中,而服务器上的代码要能被临时启动的docker容器访问到。所以,临时启动的docker容器需要挂载相应的工程代码。
这个就是选择Docker Compose的原因所在,它可以读取预先配置好的docker-compose.yml文件,以我们预设的方式启动容器。我们可以在工程下新增一个文件命名为:docker-compose.yml,内容类似于:

version: '3'
services:
  interpreter:
    image: detectron2:v0
    volumes:
        - /home/howard/Nutstore Files/fish:/fish
    working_dir: /fish/detectron2

我们需要先写好这个文件后才能继续下面的步骤。

* 选择Docker Compose,然后Server栏选择前面创建的Docker server,在Configuration file栏选择上一步创建的yml文件,这个时候如果yml文件编写正确,可以在Service栏看到可选的服务,最后在Python interpreter path栏输入镜像里的python解析器路径(如果在环境变量里,那么也可以在直接写一个命令名python3)
ce0bc1429c0b8c31630275182bc29b28.png
* 回到上一级窗口,还要设置一下Path mappings,将本地工程目录跟docker容器里的路径关联起来
2b33cc5ae372b637576f8ea93ae4d299.png
* 但本地的代码修改后,怎么同步到服务器上呢?这里只给思路,具体方法请自行搜索。一种同步方案是,通过类似坚果云之类的云盘服务,自动同步代码变动到服务器;另一种方案是,通过PyCharm自带的Deployment功能手动/自动同步到服务器。

三. Docker部署支持GPU的深度学习环境

这个主要依靠NVIDIA提供的nvidia-docker工具包来实现,参见其github:nvidia-docker。其github上已经有非常详细的安装和测试说明了。下面拷贝ubuntu环境的指南过来。

Make sure you have installed the NVIDIA driver and Docker 19.03 for your Linux distribution Note that you do not need to install the CUDA toolkit on the host, but the driver needs to be installed

* Ubuntu 16.04/18.04, Debian Jessie/Stretch/Buster
# Add the package repositories
$ distribution=$(. /etc/os-release;echo $ID$VERSION_ID)
$ curl -s -L https://nvidia.github.io/nvidia-docker/gpgkey | sudo apt-key add -
$ curl -s -L https://nvidia.github.io/nvidia-docker/$distribution/nvidia-docker.list | sudo tee /etc/apt/sources.list.d/nvidia-docker.list

$ sudo apt-get update && sudo apt-get install -y nvidia-container-toolkit
$ sudo systemctl restart docker
* Usage
#### Test nvidia-smi with the latest official CUDA image
$ docker run --gpus all nvidia/cuda:9.0-base nvidia-smi

# Start a GPU enabled container on two GPUs
$ docker run --gpus 2 nvidia/cuda:9.0-base nvidia-smi

# Starting a GPU enabled container on specific GPUs
$ docker run --gpus '"device=1,2"' nvidia/cuda:9.0-base nvidia-smi
$ docker run --gpus '"device=UUID-ABCDEF,1"' nvidia/cuda:9.0-base nvidia-smi

# Specifying a capability (graphics, compute, ...) for my container
# Note this is rarely if ever used this way
$ docker run --gpus all,capabilities=utility nvidia/cuda:9.0-base nvidia-smi
* 如何通过docker-compose部署GPU容器?
  1. 安装nvidia-docker2
$ sudo apt install nvidia-docker2
  1. 修改/etc/docker/daemon.json,加入一下内容:
{
    "default-runtime": "nvidia",
    "runtimes": {
        "nvidia": {
            "path": "/usr/bin/nvidia-container-runtime",
            "runtimeArgs": []
        }
    }
}
  1. 测试是否成功
# 编辑docker-compose.yml文件,内容如下
version: '3'
services:
  cuda:
    image: nvidia/cuda:9.0-base

# 然后执行下面命令
$ docker-compose run cuda nvidia-smi
# 如果能输出显卡信息,那么说明成功
最后编辑于
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 215,384评论 6 497
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 91,845评论 3 391
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 161,148评论 0 351
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 57,640评论 1 290
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 66,731评论 6 388
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 50,712评论 1 294
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 39,703评论 3 415
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 38,473评论 0 270
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 44,915评论 1 307
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 37,227评论 2 331
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 39,384评论 1 345
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 35,063评论 5 340
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 40,706评论 3 324
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 31,302评论 0 21
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 32,531评论 1 268
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 47,321评论 2 368
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 44,248评论 2 352