Dockhand 是一款自托管 Docker 管理面板,可以通过一个 Web 后台集中管理本地和远程 Docker 主机、Compose Stack、日志、镜像更新与备份,并内置 Trivy / Grype 漏洞扫描。

只有一台 Docker 主机时,命令行其实够用了。麻烦通常出现在机器变多以后:NAS 一台、家里小主机一台,再加几台 VPS,更新镜像和查日志都要挨个连。Dockhand 就是把这些分散的 Docker 主机收进同一个 Web 控制台。

Dockhand Docker 管理面板官网主页

快速了解:Dockhand 基于 Bun 和 SvelteKit 构建,远程主机可通过 Hawser Agent 接入,包括位于 NAT 或防火墙后的 Docker 环境。项目当前采用 BSL 1.1,源码可以公开查看和自行部署,但并非传统 OSI 开源软件。

Dockhand 和 Portainer 有什么区别

如果已经用过 Portainer,Dockhand 上手并不难,两者都能在 Web 端管理 Docker 主机、容器和 Stack。Dockhand 比较特别的地方,主要集中在镜像更新、多主机接入和免费版的认证功能上。

Dockhand Docker 管理面板仪表盘界面

镜像更新前可以先做漏洞扫描。 Dockhand 内置 Trivy 和 Grype。发现新镜像后,它可以先拉取并以临时镜像的方式进行扫描;如果漏洞结果超过设定的阈值,就停止这次更新,当前正在运行的容器不会被替换。对于平时会自动更新镜像的环境,这种方式比直接拉取最新版多了一道检查。

Dockhand Trivy 与 Grype 镜像漏洞扫描界面

OIDC 和 MFA 在 Free 版本里就能用。 Dockhand 免费版提供 OIDC/SSO 和 TOTP MFA,而且官方目前没有限制可管理的 environment 数量。Portainer 这边需要分开看:Community Edition 的权限和企业认证能力较少,但 Business Edition 目前前 3 个节点免费,并且包含 SSO、RBAC、GitOps、审计日志等完整功能。如果只有一两台服务器,两边都可以考虑;机器数量更多时,Dockhand Free 的无限 environments 会更有吸引力。

远程主机可以通过 Hawser Agent 的 Edge 模式接入。 Dockhand 可以通过 Hawser Agent 管理其他 Docker 主机。其中 Edge 模式由远程 Agent 主动连接 Dockhand,适合 NAT、防火墙后面或者没有固定公网地址的机器,不需要直接向公网开放 Docker API 入站端口。

Dockhand 免费版给了什么,Enterprise 多了什么

Dockhand 现在有 Free、SMB 和 Enterprise 三档。比较特别的是,多主机管理、Compose、Git 部署、OIDC/MFA、漏洞扫描这些核心功能并没有先拿去做付费门槛,Free 就能用。付费版本主要解决的是商业授权、团队权限和企业合规这几件事。

版本 当前价格 适合场景 主要差异
Free $0 个人、Homelab、小团队内部使用 多主机、Compose、Git、OIDC/MFA、漏洞扫描、外部密钥管理,以及目前仍处于 Beta 阶段的备份与恢复功能
SMB $499 / host / 年 需要商业授权与官方支持的小型团队 包含商业使用授权、Premium Email Support 和 Priority Bug Fixes,核心 Docker 管理功能与 Free 基本一致
Enterprise $1,499 / host / 年 有团队权限治理与合规要求的企业 LDAP / Active Directory、RBAC、环境级权限控制和合规审计日志等企业能力

如果只是管自己的 VPS、NAS 或 Homelab,Free 基本就够用了。多主机、Git 部署、OIDC、Trivy / Grype 扫描和外部密钥这些 Dockhand 比较有辨识度的功能,都没有被锁在付费版后面。

付费需求更多出现在团队规模上来以后。比如要接 LDAP / Active Directory、按角色划分不同成员能管理哪些环境,或者因为内部安全规范必须保留完整审计日志,这时才会进入 Enterprise 的考虑范围。

Dockhand 的价格、版本功能和许可证条款可能继续调整,上线商业环境前建议以官方最新 Pricing 页面和 LICENSE 文件为准。

Dockhand Docker 管理面板的核心能力

Dockhand Compose Stack 管理界面

Dockhand 不只是拿来启动、停止容器,真正比较实用的功能主要集中在 Compose、Git 部署、密钥管理和备份这几块。

  • Compose 和 Git 部署:可以直接在 Web 后台编辑 Compose 文件、查看容器依赖关系,也能绑定 Git 仓库,让配置更新后自动同步到对应的 Stack。
  • 不用把密钥明文写进配置:部署 Stack 时可以从 1Password、HashiCorp Vault、Infisical 等外部密钥服务读取变量,密码和 Token 不需要直接写进 YAML 或 .env 文件。
  • 直接看日志、进终端、传文件:Web 控制台里可以查看实时日志、打开容器终端,也能浏览和传输容器中的文件,排查问题时不用频繁切回 SSH。
  • Volume 和配置可以定时备份:Dockhand 底层使用 Restic,可以备份 Docker Volume、挂载目录和 Stack 配置,并把备份保存到 S3、Backblaze 等外部存储。

Dockhand 部署:一条 Docker 命令即可启动

Dockhand 默认使用 SQLite,第一次部署不需要另外准备数据库。在已经安装 Docker 的机器上,直接运行下面这条命令就能启动:

docker run -d \
  --name dockhand \
  --restart unless-stopped \
  -p 3000:3000 \
  -v /var/run/docker.sock:/var/run/docker.sock \
  -v dockhand_data:/app/data \
  fnsys/dockhand:latest

启动后,在浏览器打开 http://服务器IP:3000 就可以进入 Dockhand。除了默认的 SQLite,官方也支持 PostgreSQL。需要注意的是,目前从 SQLite 切换到 PostgreSQL 不会自动迁移已有数据,如果后面准备改数据库,最好提前规划。

Dockhand 的 BSL 1.1 许可证有哪些限制

Dockhand 的源码可以公开查看和自行部署,但它目前并不是 MIT、Apache 2.0 这类传统开源软件,而是使用 BSL 1.1(Business Source License)。个人使用、教育与非营利用途、测试评估以及企业内部部署都在当前许可证允许范围内。

真正需要注意的是对外商业化。如果准备把 Dockhand 本身包装成收费的 Docker 管理 SaaS 或托管服务,就不能只看“代码能不能下载”,还要进一步核对 LICENSE 中的商业使用限制。按照项目目前公布的 Change Date,许可证将在 2029 年 1 月 1 日转换为 Apache 2.0。

Dockhand 多主机管理:VPS、NAS 和 Homelab

如果你手里本来就有几台 VPS、NAS 或 Homelab 主机,而且平时主要靠 Compose 管理服务,Dockhand 会比较对路。尤其是需要统一看日志、做镜像更新、接 Git 仓库,或者不想把密码和 Token 明文塞进配置文件的场景,它的优势比较明显。

反过来,如果只有一台机器、几个容器,平时一条 docker compose up -d 就能解决问题,再多装一个管理面板就算了。Dockhand 也不是 CasaOS、1Panel 这类偏“一键应用商店”的产品,完全不想碰 YAML、端口和 Docker 网络的新手,用起来还是会有门槛。

企业场景则要多看一层授权和支持。如果采购要求必须使用标准 OSI 开源许可证,或者关键生产环境需要成熟 SLA、完整权限治理和长期商业支持,Dockhand 当前的 BSL 1.1 和产品成熟度都需要单独评估。

Dockhand 常见问题

Q:Dockhand 是完全开源的软件吗?
A:不是。Dockhand 当前采用 BSL 1.1,属于源码可用项目,并非传统 OSI 开源软件。企业内部使用属于允许范围,但对外提供商业 Docker 管理 SaaS 或托管服务受到许可证限制;当前 Change Date 为 2029 年 1 月 1 日,届时转 Apache 2.0。
Q:Dockhand 和 Portainer 怎么选?
A:如果主要需求是多台 Docker 主机、Compose Stack、GitOps、OIDC 登录以及镜像漏洞扫描,Dockhand 提供了一套比较集中的自托管方案。Portainer 的产品成熟度、企业生态和权限体系更完整,而且目前 Business Edition 也提供一定数量的免费节点。两者并不是简单的“谁完全替代谁”,更适合根据主机数量、安全功能、权限需求和商业支持要求选择。

Q:Dockhand 支持管理哪些 Docker 主机?
A:支持读取本机 Unix Socket、连接远程 Docker TCP/TLS 节点,也可以通过 Hawser Agent 管理位于 NAT 或防火墙后的主机。Hawser 的 Edge 模式由远程 Agent 主动建立出站连接,因此不需要直接向公网开放 Docker API 入站端口。

Q:Dockhand 的备份功能可以直接用于生产环境吗?
A:Dockhand 已提供基于 Restic 的 Volume、配置文件和 Stack 备份能力,并支持 S3、Backblaze 等外部存储。不过官方目前仍将部分备份与恢复功能标注为 Beta。关键业务数据建议继续保留独立备份策略,不要只依赖 Dockhand 作为唯一恢复手段。


Dockhand 官方入口与项目资料

本文由(ahhhhfs.com)根据项目官网、官方文档及公开资料整理。工具的功能、价格、授权与服务条款可能调整,请以官方最新说明为准。合理引用请注明来源并保留本文链接;如需全文转载,或发现内容错误、版权及授权问题,可通过 feedback#abskoop.com「联系我们」反馈(请将 # 替换为 @)。