Files
OJ2/docker/Dockerfile
yuetsh ea521e7b0a feat(阶段5): 镜像、三套 compose,前端切回 /api 与 /ws
## 镜像

一个 Dockerfile 两个 target:api(单二进制)和 web(Caddy + 前端产物)。
旧后端是一个容器里用 supervisord 跑 caddy+gunicorn+dramatiq,这里拆成
oj-web / oj-api / oj-worker 三个容器 —— Docker 本身就是进程管理器,
拆开之后 worker 挂了能单独重启、日志也分得开,少一层 supervisord 要维护。

同一个镜像换个子命令就是 worker,镜像里只有一份运行时。
新增 healthcheck 子命令:运行镜像是 debian-slim,没有 curl/wget,
让二进制自己打 /health(只打 /health 不碰库 —— 库挂了该由库的 healthcheck 报,
不该让 api 跟着被判不健康然后被重启)。

**数据目录照抄旧后端**(test_case、public/upload、public/avatar)。
不是审美问题:切换那天不用搬动任何文件,回滚时旧后端立刻能找到自己的数据。
少一次几十 GB 的 mv,就少一个在停机窗口里出错的机会。

构建路上踩到三个坑,都是「本地能过、容器里过不了」那一类:

- 构建上下文吸进了 data/,judge_server/run 是判题沙箱用别的 uid 建的,
  docker 连 stat 都做不了,构建直接失败 → 补 .dockerignore
- mermaid@9.4.3(机房老 Chrome 的 legacy 依赖,不能砍)从容器里连
  registry.npmjs.com 稳定失败,主机上没问题 → 换 npmmirror,并重试两次
- 容器里 bun 用 isolated 布局,本地是扁平的。靠「提升」才能解析到的包
  在容器里一律解析不到:@node-rs/jieba-linux-x64-gnu(编译要 import 它的 .node)、
  以及前端的 @codemirror/{language,state,view} 和 @lezer/highlight。
  这些本来就是代码直接 import 的,补成直接依赖。顺手写了个脚本扫全仓,
  确认只有这 4 个。

## 前端切回 /api、/ws

迁移期用 /api2、/ws2 指新后端,/api、/ws 还指着 Django。端点已全部搬完,
临时前缀去掉。改动只有三处(api2.ts 的 baseURL、websocket.ts 的两个 URL),
`api2` 那些 import 是模块名不是路径,不动。vite 代理同步收敛成三条。

## compose

- debian:全套(含 postgres,对外开 5445 给机房连)
- school:**没有 postgres**,连服务器的库;本地 Redis + 本地判题沙箱
- 两边共用一个库但各有各的队列和 WS 推送,和旧后端的 Dramatiq/Channels 拓扑一致

密钥一律走 env 且带 `:?`,没设置就直接报错退出,不静默用弱默认值。
COOKIE_SECURE 在机房必须是 false(http 直连 IP,带 Secure 的 Cookie 发不回来,
表现是「登录成功但立刻又变未登录」)。

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
2026-08-07 23:41:20 -06:00

85 lines
3.9 KiB
Docker
Raw Blame History

This file contains ambiguous Unicode characters
This file contains Unicode characters that might be confused with other characters. If you think that this is intentional, you can safely ignore this warning. Use the Escape button to reveal them.
# OJ2 镜像。一次构建产出两个 target
#
# api —— 单二进制后端serve / worker / sql-child 三个子命令共用一份运行时)
# web —— Caddy + 前端构建产物
#
# 构建上下文是**仓库根**,不是 docker/
# docker compose -f docker/compose.debian.yml build
#
# 旧后端是一个容器里用 supervisord 跑 caddy + gunicorn + dramatiq 三个进程。
# 这里拆开Docker 自己就是进程管理器,拆开之后 worker 挂了能单独重启、
# 也能单独看日志,少一层 supervisord 要维护。
# ---------------------------------------------------------------- 构建
FROM oven/bun:1 AS builder
WORKDIR /build
# 走国内镜像源。不是图快(总耗时差不多),是图能装上:
# mermaid@9.4.3 那个 11.9MB 的包从容器里连 registry.npmjs.com 稳定失败
# (主机上没问题,容器网络这一跳过不去),换源之后 1238 个包一次装齐。
# 这个包是机房老 Chrome 的 mermaid-legacy 依赖,不能砍。
ARG NPM_REGISTRY=https://registry.npmmirror.com
ENV BUN_CONFIG_REGISTRY=${NPM_REGISTRY}
# 先只拷 manifest依赖没变时这一层能命中缓存
COPY package.json bun.lock ./
COPY apps/api/package.json apps/api/
COPY apps/web/package.json apps/web/
COPY packages/contract/package.json packages/contract/
# 重试两次:网络抖动不该让整次构建从头再来
RUN bun install --frozen-lockfile \
|| bun install --frozen-lockfile \
|| bun install --frozen-lockfile
COPY . .
# 后端:编译成不依赖 node_modules 的单二进制。
# 能这么编是因为 wasm / 原生模块 / 词典都在源码里用 `with { type: "file" }`
# 内嵌成了资源,详见 apps/api/src/vendor/jieba.ts 的注释。
RUN bun build --compile --target=bun-linux-x64 apps/api/src/main.ts --outfile /build/oj2-api
# 前端:产物直接进镜像,不走挂载。
# 一次构建 = 一个版本,切换那天不会出现「后端换了前端忘了拷」这种半新半旧状态。
RUN cd apps/web && bun run build
# ---------------------------------------------------------------- 后端运行时
# 用 debian 基底而不是 alpine内嵌的 jieba 原生模块是 linux-x64-**gnu**
# musl 基底跑不起来(换基底必须同步改 vendor/jieba.ts 里写死的导入)。
FROM debian:trixie-slim AS api
ENV NODE_ENV=production
# clang-format 给 C 代码格式化用,对应旧镜像 apt 装的那个。
# ca-certificates 给 AI 接口的 https 出站用。
RUN apt-get update \
&& apt-get install -y --no-install-recommends ca-certificates clang-format \
&& rm -rf /var/lib/apt/lists/*
# ruff 给 Python 代码格式化用。旧后端是 pip 装的 ruff==0.15.12,这里取同版本的
# 官方静态二进制 —— 不为它引入整个 Python 运行时。
COPY --from=ghcr.io/astral-sh/ruff:0.15.12 /ruff /usr/local/bin/ruff
COPY --from=builder /build/oj2-api /usr/local/bin/oj2-api
# /data 下是要持久化的东西:测试用例、上传的图片、头像。
# 相对路径按 cwd 解析(见 apps/api/src/runtime.ts所以 workdir 设成 /data
# 但下面的路径全写绝对值,不靠这个巧合。
#
# 目录布局**照抄旧后端**test_case、public/upload、public/avatar
# 这不是审美问题:切换那天不用搬动任何文件,回滚时旧后端也立刻能找到自己的数据。
# 少一次几十 GB 的 mv就少一个在停机窗口里出错的机会。
WORKDIR /data
ENV TEST_CASE_DIRECTORY=/data/test_case \
UPLOAD_DIRECTORY=/data/public/upload \
AVATAR_DIRECTORY=/data/public/avatar \
PORT=3000
EXPOSE 3000
# 默认起 HTTP 服务worker 容器在 compose 里把 command 换成 ["oj2-api","worker"]
CMD ["oj2-api", "serve"]
# ---------------------------------------------------------------- 前端 + 反代
FROM caddy:2-alpine AS web
COPY --from=builder /build/apps/web/dist /srv
COPY docker/Caddyfile /etc/caddy/Caddyfile
EXPOSE 8000