都2026年了,“Docker镜像拉不下来"依然是国内玩家的高频翻车现场。威联通提示"获取版本失败”、群晖提示"查询注册表失败"、命令行里 endless 的 timeout——最近一个月,知乎上还不断有人在问"国内有没有好用的Docker镜像源"。知乎知乎

更坑的是,你随手搜到的"2026年8月最新镜像源列表",不少其实是某家镜像商的软文,里面塞着自家付费推广;而真正在流传的老地址,一大半早就凉了。知乎与其收藏一堆不知道哪天失效的清单,不如看一次真测。今天(8月15日)我从北京的一台腾讯云服务器出发,把网上流传度最高的26个Docker加速地址全部实测了一遍:不光测端口通不通,还完整跑了"认证→拉取manifest→真实下载2.2MB镜像层"的全流程,速度数字都是三轮复测的结果。
一、实测结果:26个地址,能直接用的只有3个
先说结论,按"今天真的能拉镜像"分级:
【能用,直接抄作业】
docker.m.daocloud.io(DaoCloud):三轮测速0.34~0.64MB/s,发挥最稳,端到端全部通过;
docker.1panel.live(1Panel官方):三轮测速0.36~0.92MB/s,今天最快的一个,无需token直连可用;
docker.1ms.run:端到端可用,但这三轮测速只有0.07~0.15MB/s,拉小镜像没问题,拉几个GB的大镜像建议换上面两个。(hub.rat.dev实测就是跳转到了它,算同一个源的马甲。)
【能用,但有门槛】
4. docker.xuanyuan.me:连通正常,但免费地址实测直接返回429限流,想稳定用要注册拿专属域名——这就是那篇"8月12日更新"软文的真身;
5. mirror.ccs.tencentyun.com:实测可用,但它是腾讯云VPC内网专属加速地址,只对你跑在腾讯云上的机器有意义,家里的NAS配了没用;
6. docker.nju.edu.cn(南大):返回403,现在只对校园网开放,出了教育网别惦记。
【确认凉透,别再配了】
dockerproxy.com、docker.mirrors.ustc.edu.cn(中科大,服务已下线)、registry.docker-cn.com(Docker官方早年中国源,早没了)、dockerpull.org、docker.rainbond.cc、docker.unsee.cloud、hub-mirror.com、docker.mirrors.sjtug.sjtu.edu.cn(上交)、docker.kejilion.pro、docker.fxxk.dedyn.io、dhub.kubesre.xyz、docker.mirrors.tencentyun.com、docker.imgdb.de(点开是个网页,根本不是镜像站)、docker.mirror.aliyuncs.com(阿里云老共享加速器,返回403)。
另外两个看着像活口、实际拉不动的:docker.aityp.com端口活着但匿名拉取的token流程是坏的;docker.hlmirror.com跳到mirror.houlang.cloud后认证直接被拒。
一句话总结:网上随手抄的镜像源,翻车率超过七成。
二、换源之前,先搞清楚你属于哪种"拉不动"
实测里有个反常识的发现:相当一部分人的问题根本不是"源挂了",而是配错了地方。Docker的加速配置有三层各管各的:
registry-mirrors(daemon.json里那个)只管 docker.io,也就是 Docker Hub。你想加速 ghcr.io、registry.k8s.io、quay.io?配这个完全没用,得用"前缀式"拉取(比如 docker pull docker.1ms.run/ghcr.io/xxx/yyy)或者在对应运行时里单独配仓库。知乎
K8s/K3s节点用的是containerd,它不读Docker的daemon.json,得单独配/etc/containerd/certs.d/下的hosts.toml。很多人节点上拉不到镜像,其实是这层没配。
NAS又是另一套:群晖、威联通、飞牛的Docker管理界面各有各的"注册表/镜像加速"入口,改宿主机的hosts对它们未必生效。
还有一种隐形杀手:运营商DNS劫持。有玩家实测,把DNS换成114.114.114.114等公共DNS之后,"突然不能拉"的问题直接消失。知乎换源之前,值得先花一分钟排除这个。
三、报错自查表:镜像拉不动,先看错误码
把这次实测和社区里高频出现的报错对号入座:
一直转圈 / timeout / context deadline exceeded:源挂了或被墙,直接换上面能用的三个;
401 Unauthorized:如果只在docker info里看到,多半是正常的认证握手,不用慌;拉私有镜像时持续401才是账号问题;
403 Forbidden:源做了来源限制(校园网、内网、特定云),换一个;
429 / toomanyrequests:被限流了。Docker Hub官方对匿名拉取按IP限流,长期执行的规则是匿名每IP每6小时100次、登录用户200次。Docker官方文档公共镜像源也有自己的限流,换个源或者登录再拉;
manifest unknown / not found:这个源对目标镜像"代理不全",或者你拼错了tag,换源重试是最快的判断方法;
no matching manifest:架构不匹配,常见于ARM芯片的NAS去拉只发布了amd64的镜像,找带arm64标签的版本;
NAS界面"获取版本失败"“查询注册表失败”:先排DNS,再看你填的加速地址是不是已经凉了。
四、三类人,三套配置姿势
Docker Desktop用户(Win/Mac):Settings → Docker Engine,在JSON里加一行 “registry-mirrors”: [“https://docker.m.daocloud.io”],Apply & Restart。别贪多,配两三个做fallback就够,配一堆死源只会让每次拉取先浪费几十秒超时。
Linux服务器用户:编辑/etc/docker/daemon.json,同样写入registry-mirrors数组,然后 systemctl restart docker。用 docker info | grep -A3 “Registry Mirrors” 验证生效,再 docker pull nginx:latest 实测。

NAS用户:群晖在Container Manager的"注册表"里加URL;威联通在Container Station的"属性→Registry服务器"里新增,然后搜索镜像时选这个Registry提取;飞牛在Docker设置里找镜像加速入口。知乎NAS党如果界面配置总是不生效,最稳的办法是SSH进去改daemon.json后重启Docker服务——前提是系统允许。

K8s/containerd用户:别碰daemon.json,老老实实在每个节点的/etc/containerd/certs.d/docker.io/下建hosts.toml,写上mirror地址,生产环境记得配多个fallback。
五、想一劳永逸?自建镜像缓存其实不难
公共源的大趋势是越来越"抠":限流、要注册、转付费。如果你家里有一台常开的NAS或小主机,自建一个pull-through缓存是最省心的长期方案:
docker run -d -p 5000:5000 -e REGISTRY_PROXY_REMOTEURL=https://registry-1.docker.io --restart always -v /opt/registry:/var/lib/registry registry:2
跑起来之后,把registry-mirrors指向 http://你的内网IP:5000,第一次拉取走官方(可以叠加一个能用的公共源),之后全家所有设备拉同一个镜像都是内网速度,再也不用看任何公共源的脸色。注意:自建缓存只适合个人和小团队自用,别开放公网,否则你就成了下一个"被白嫖到关停"的公益源——MinIO去年10月就是因为被薅得太狠,直接停发了免费Docker镜像。36氪
不想自建的话,也有人用Cloudflare Workers做轻量代理,免费版每天10万请求,个人够用,但稳定性和隐私边界要自己掂量。知乎

六、值得继续盯的信号
头部公共源的免费额度政策(DaoCloud、1ms.run这种是目前的主力,一旦收紧会波及一大片);
Docker Hub官方的限流与订阅变化;
NAS厂商会不会在固件里内置官方加速(飞牛、群晖都有这个条件,出了就是利好)。
有变化我会再来复测。这次实测的所有数字,环境是2026年8月15日、北京腾讯云出口、单线程curl,你的网络和我的不同,速度会有出入,但"活着还是凉了"这个结论,对国内用户基本通用。
拉镜像这事,说到底是国内玩Docker的第一道坎。坎不难,难的是信息太脏。希望这份今天的实测,能让你少抄一次死链。