## 镜像
一个 Dockerfile 两个 target:api(单二进制)和 web(Caddy + 前端产物)。
旧后端是一个容器里用 supervisord 跑 caddy+gunicorn+dramatiq,这里拆成
oj-web / oj-api / oj-worker 三个容器 —— Docker 本身就是进程管理器,
拆开之后 worker 挂了能单独重启、日志也分得开,少一层 supervisord 要维护。
同一个镜像换个子命令就是 worker,镜像里只有一份运行时。
新增 healthcheck 子命令:运行镜像是 debian-slim,没有 curl/wget,
让二进制自己打 /health(只打 /health 不碰库 —— 库挂了该由库的 healthcheck 报,
不该让 api 跟着被判不健康然后被重启)。
**数据目录照抄旧后端**(test_case、public/upload、public/avatar)。
不是审美问题:切换那天不用搬动任何文件,回滚时旧后端立刻能找到自己的数据。
少一次几十 GB 的 mv,就少一个在停机窗口里出错的机会。
构建路上踩到三个坑,都是「本地能过、容器里过不了」那一类:
- 构建上下文吸进了 data/,judge_server/run 是判题沙箱用别的 uid 建的,
docker 连 stat 都做不了,构建直接失败 → 补 .dockerignore
- mermaid@9.4.3(机房老 Chrome 的 legacy 依赖,不能砍)从容器里连
registry.npmjs.com 稳定失败,主机上没问题 → 换 npmmirror,并重试两次
- 容器里 bun 用 isolated 布局,本地是扁平的。靠「提升」才能解析到的包
在容器里一律解析不到:@node-rs/jieba-linux-x64-gnu(编译要 import 它的 .node)、
以及前端的 @codemirror/{language,state,view} 和 @lezer/highlight。
这些本来就是代码直接 import 的,补成直接依赖。顺手写了个脚本扫全仓,
确认只有这 4 个。
## 前端切回 /api、/ws
迁移期用 /api2、/ws2 指新后端,/api、/ws 还指着 Django。端点已全部搬完,
临时前缀去掉。改动只有三处(api2.ts 的 baseURL、websocket.ts 的两个 URL),
`api2` 那些 import 是模块名不是路径,不动。vite 代理同步收敛成三条。
## compose
- debian:全套(含 postgres,对外开 5445 给机房连)
- school:**没有 postgres**,连服务器的库;本地 Redis + 本地判题沙箱
- 两边共用一个库但各有各的队列和 WS 推送,和旧后端的 Dramatiq/Channels 拓扑一致
密钥一律走 env 且带 `:?`,没设置就直接报错退出,不静默用弱默认值。
COOKIE_SECURE 在机房必须是 false(http 直连 IP,带 Secure 的 Cookie 发不回来,
表现是「登录成功但立刻又变未登录」)。
Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
112 lines
3.3 KiB
YAML
112 lines
3.3 KiB
YAML
# 机房。**这里没有数据库** —— 连的是服务器那台的 5445(见 compose.debian.yml)。
|
||
#
|
||
# docker compose -f docker/compose.school.yml --env-file docker/.env.school up -d --build
|
||
#
|
||
# 两个站点共用一个库,但各有各的 Redis、判题沙箱和后端。这意味着:
|
||
#
|
||
# - 判题队列是每站独立的(BullMQ 在本地 Redis 上),学生在哪边提交就在哪边判,
|
||
# 和旧后端的 Dramatiq 拓扑一致;
|
||
# - WebSocket 推送也走本地 Redis pub/sub,所以只推得到连在**本站**的学生。
|
||
# 旧后端的 Channels 也是这样,不是回归;
|
||
# - **切换那天两边都要切。** 只切一边的话,另一边的旧后端仍在读写同一个库,
|
||
# 而库结构已经按新后端迁过了。
|
||
|
||
services:
|
||
oj-redis:
|
||
image: redis:7-alpine
|
||
container_name: oj-redis
|
||
restart: always
|
||
volumes:
|
||
- ./data/redis:/data
|
||
healthcheck:
|
||
test: ["CMD", "redis-cli", "ping"]
|
||
interval: 5s
|
||
timeout: 3s
|
||
retries: 10
|
||
|
||
oj-judge:
|
||
image: registry.cn-hongkong.aliyuncs.com/oj-image/judge:1.6.1
|
||
container_name: oj-judge
|
||
restart: always
|
||
read_only: true
|
||
cap_drop:
|
||
- SETPCAP
|
||
- MKNOD
|
||
- NET_BIND_SERVICE
|
||
- SYS_CHROOT
|
||
- SETFCAP
|
||
- FSETID
|
||
tmpfs:
|
||
- /tmp
|
||
volumes:
|
||
- ./data/backend/test_case:/test_case:ro
|
||
- ./data/judge_server/log:/log
|
||
- ./data/judge_server/run:/judger
|
||
environment:
|
||
SERVICE_URL: http://oj-judge:8080
|
||
BACKEND_URL: http://oj-api:3000/api/judge-server/heartbeat
|
||
TOKEN: ${OJ2_JUDGE_TOKEN:?请在 env 文件里设置 OJ2_JUDGE_TOKEN}
|
||
# 机房机器内存宽裕,判题给足
|
||
mem_limit: 2g
|
||
|
||
oj-api:
|
||
build: &build
|
||
context: ..
|
||
dockerfile: docker/Dockerfile
|
||
target: api
|
||
image: oj2-api:latest
|
||
container_name: oj-api
|
||
restart: always
|
||
depends_on:
|
||
oj-redis:
|
||
condition: service_healthy
|
||
volumes:
|
||
- ./data/backend:/data
|
||
environment: &api-env
|
||
# 库在服务器上,走公网。DB_HOST 默认值就是服务器地址,换机器改 env 文件
|
||
DATABASE_URL: postgres://onlinejudge:${POSTGRES_PASSWORD:?}@${DB_HOST:-150.158.29.156}:${DB_PORT:-5445}/onlinejudge
|
||
REDIS_URL: redis://oj-redis:6379
|
||
JUDGE_SERVER_URL: http://oj-judge:8080
|
||
JUDGE_SERVER_TOKEN: ${OJ2_JUDGE_TOKEN:?}
|
||
JUDGE_CONCURRENCY: ${JUDGE_CONCURRENCY:-4}
|
||
AI_KEY: ${AI_KEY:-}
|
||
# 机房走 http 直连 IP,没有 TLS。带 Secure 的 Cookie 浏览器不会回传,
|
||
# 学生会「登录成功但立刻又是未登录」。这里必须是 false。
|
||
COOKIE_SECURE: ${COOKIE_SECURE:-false}
|
||
healthcheck:
|
||
test: ["CMD", "oj2-api", "healthcheck"]
|
||
interval: 30s
|
||
timeout: 3s
|
||
retries: 3
|
||
start_period: 10s
|
||
mem_limit: 4g
|
||
|
||
oj-worker:
|
||
build: *build
|
||
image: oj2-api:latest
|
||
container_name: oj-worker
|
||
restart: always
|
||
depends_on:
|
||
- oj-api
|
||
volumes:
|
||
- ./data/backend:/data
|
||
environment: *api-env
|
||
command: ["oj2-api", "worker"]
|
||
mem_limit: 2g
|
||
|
||
oj-web:
|
||
build:
|
||
context: ..
|
||
dockerfile: docker/Dockerfile
|
||
target: web
|
||
image: oj2-web:latest
|
||
container_name: oj-web
|
||
restart: always
|
||
depends_on:
|
||
- oj-api
|
||
volumes:
|
||
- ./data/backend/log:/data/log
|
||
ports:
|
||
- "81:8000"
|
||
mem_limit: 256m
|