7,595 颗星、每周一个 release:Arcane 想做 Home Lab 里那个「不比 Portainer 重」的 Docker 面板

在 Portainer 亲手把自己变成「企业级门禁」的这几年里,Home Lab 圈子一直在等一个更轻的答案。Arcane 就是冲这个位置来的:Go 后端 + SvelteKit 前端 + SQLite,BSD-3-Clause 许可证,单容器起家。截至 2026 年 9 月 25 日,它已经跑到 7,595 颗星、319 个 Fork、24 个 open issues,仓库从 2025 年 4 月创建到现在不到一年半,最新版本 v2.13.1 发布于 9 月 22 日——最近三个月几乎每周一个 release(v2.11.0 → v2.11.1 → v2.12.0 → v2.13.0 → v2.13.1)。这个迭代速度,说明它还处在「功能快跑」阶段。

它到底管什么,不管什么

Arcane 的边界写在官网一句话里:Modern Docker Management, Designed for Everyone。落到功能上,它覆盖容器(启停/重启/暂停/kill/inspect/就地编辑/重部署)、镜像(拉取、构建、Trivy 漏洞扫描、待更新追踪)、网络与卷(检视、创建、删除、占用关系)、Compose 项目(自动发现存量 stack、浏览器内编辑 YAML、实时日志)、多主机(agent 模式)、RBAC + OIDC 单点登录,以及基础的 Docker Swarm stack/service 管理。

但请注意它不做什么:官方 FAQ 写得很直白——Arcane 聚焦单机 Docker 与 Compose,不接管 Kubernetes,Swarm 也仅到「基础」级别。如果你的环境是 K8s 集群,Portainer 或 Lens 仍是更合适的工具。另一个真实缺口:社区评测(indigo.saveforus.com)指出它目前没有 LDAP 支持,也没有通用的容器文件系统浏览器;daily.dev 的评测补充了一个更实际的痛点——卷备份只能手动执行,还没有定时自动备份任务。定时能力目前覆盖监控、健康检查、维护、事件清理、pruning、漏洞扫描和镜像更新,唯独不含备份。把 Home Lab 的备份策略押在它身上之前,得先想清楚这一点。

部署门槛:一条 Compose,但有几处细节会踩坑

安装路径是官方推荐的 Compose 方式,端口默认 3552(旧文档里出现过 8888,以官网为准)。真实的门槛不在「敲几行 YAML」,而在几个细节:

  • ENCRYPTION_KEY 必须 32 字节(raw / base64 / hex 均可),可用 openssl rand -hex 32 生成。文档特别说明:JWT_SECRET 已经废弃,会话令牌改用 Arcane 自己生成的 ML-DSA-87 密钥签名,若环境里还留着旧变量,启动会告警,要删掉。
  • 路径必须内外一致。要接管一个已存在的 Compose 项目,宿主机路径和容器内路径必须完全相同(例如 /opt/docker:/opt/docker,不是 /opt/docker:/app/data/projects),并设置 PROJECTS_DIRECTORY=/opt/docker,否则 Docker 无法解析 ./config 这类相对挂载。官方文档明确要求绝对路径。
  • 挂 docker.sock = 交出 Docker 守护进程的完全控制权。官网给的正解是加一层 socket proxy(tecnativa/docker-socket-proxy),只放行 Arcane 需要的那部分 API 方法;在 SELinux 主机上,这几乎是推荐配置。allowfrom=arcane 确保只有 Arcane 容器能连,allowhealthcheck 供健康检查。
  • 中文用户有个隐藏福利:Arcane 接了 Crowdin 做社区翻译,界面多语言是社区驱动维护的,非英语用户体验比多数同类工具认真。

为什么值得从一个「替代 Portainer」的角度看它

横向对比能看清它的位置(综合 community 评测):Arcane 用的是 Go + SvelteKit,资源占用「Light」,而 Portainer 是 Go + Angular、明显更重;Dockge 是 Node.js,且基本停滞;Komodo 是 Go + React。Arcane 相对 Portainer CE 的关键差异在于:开源免费不留后门——Portainer 的 RBAC、OIDC、自动更新、webhooks 都锁在 Business Edition,而 Arcane 把这些放进了 BSD-3-Clause 的免费版本。对自托管玩家来说,这是最实在的一条。

官网还挂了一个实时「Analytics Heartbeat」——匿名统计运行中的 Arcane 实例数,最近的曲线从 8 月 18 日的 31 个爬到 9 月 9 日的 50 个。样本不大,但能看出真实部署在增长。另外它已经开始做 Arcane Mobile 的 TestFlight 测试(要求 iOS 18+ / iPadOS 18+ / macOS 26+),移动端管容器的路线图是认真的。

适合谁,不适合谁

适合:Home Lab 玩家、NAS 用户(群晖/Unraid 社区已收录应用)、小团队 DevOps、想从命令行过渡到可视化的人、需要多主机 agent 管理又要避开 Portainer 商业授权的人。

不适合:纯 K8s 集群玩家(不接管 K8s);依赖 LDAP 做统一认证的组织(当前不支持);需要自动定时卷备份的生产环境;以及重度依赖 Docker CLI 脚本自动化的极端场景——Arcane 的 API 是补充,不是替代品。它也不是要取代 docker compose 的声明式工作流,而是给「看得见、点得到」的日常运维提供一个现代面板。

下一步建议

如果你正在用 Portainer CE 且受够了它的重与商业化,可以这样低成本试水:找一台非关键的测试机,用官方 Compose 起一个 Arcane,把 socket 换成 tecnativa/docker-socket-proxy 版本跑一遍,重点验证三件事——你现有的 Compose 项目能否被自动发现、路径映射是否一致、Trivy 漏洞扫描在你常用的镜像上是否有意义。跑通再决定要不要把生产 host 迁过去。记住:Arcane 迭代极快,v2.13.x 已是当前主版本,上线前先钉住一个 tag,别用 latest。

相关链接:

评论区

0 条评论

登录后可评论。