在 OxPHP 上运行 October CMS
October CMS(基于 Laravel)在项目根目录随附了 index.php,与 config/、.env 和 vendor/ 并列。它的 nginx 配置会把所有请求重写到 index.php,并且仅从白名单资源路径(*/assets)提供静态文件。为了在 OxPHP 上复现这种姿态,又不暴露主题源码或配置,本方案使用 php artisan october:mirror public 构建一个 public/ 文档根目录,并让框架模式指向它。
这正是演练 OxPHP 的 SYMLINK_ALLOW_PATHS 的方案。
技术栈一览
- OxPHP 镜像:
ghcr.io/oxphp/oxphp:0.10.0-php8.4-alpine3.23(PHP 8.4) - 路由模式: 框架模式(
ENTRY_FILE=index.php;DOCUMENT_ROOT保持默认值/var/www/html/public) - 新增扩展:
gd、pdo_mysql、mbstring、zip - 服务: OxPHP + MySQL
- URL:
http://localhost:8098· 后台/admin· 内部http://localhost:9099/health
october/october 直接从 Packagist 安装。Laravel-11 组件栈早于 PHP 8.5,因此这里固定使用 PHP 8.4 镜像。
项目结构
mkdir -p october-oxphp/src
docker run --rm -e COMPOSER_ALLOW_SUPERUSER=1 \
-v "$PWD/october-oxphp/src":/app -w /app \
composer:2 create-project october/october . --no-interaction --prefer-dist然后让 src/.env 指向数据库服务(DB_HOST=db、DB_DATABASE=october、……),并设置 APP_URL=http://localhost:8098。
Dockerfile 和 compose 文件
Dockerfile 命名为 src/Dockerfile.oxphp,以免与 October 自带的资源发生冲突。
ARG OXPHP_VERSION=0.10.0
ARG PHP_VERSION=8.4
ARG ALPINE_VERSION=3.23
# ── PHP base: October runtime extensions ──────────────────────
FROM php:${PHP_VERSION}-zts-alpine${ALPINE_VERSION} AS php-base
RUN apk add --no-cache \
libpng libjpeg-turbo freetype oniguruma libzip \
&& apk add --no-cache --virtual .build-deps \
libpng-dev libjpeg-turbo-dev freetype-dev oniguruma-dev libzip-dev \
&& docker-php-ext-configure gd --with-jpeg --with-freetype \
&& docker-php-ext-install -j"$(nproc)" gd pdo_mysql mbstring zip \
&& apk del .build-deps
# ── Composer ──────────────────────────────────────────────────
FROM composer:2 AS composer
# ── OxPHP artifacts (PHP 8.4 image) ───────────────────────────
FROM ghcr.io/oxphp/oxphp:${OXPHP_VERSION}-php${PHP_VERSION}-alpine${ALPINE_VERSION} AS oxphp
# ── dev: OxPHP server + PHP CLI + Composer ────────────────────
FROM php-base AS dev
RUN apk add --no-cache libgcc git
COPY --from=composer /usr/bin/composer /usr/local/bin/composer
COPY --from=oxphp /usr/local/bin/oxphp /usr/local/bin/oxphp
COPY --from=oxphp /usr/local/lib/liboxphp_bridge.so /usr/local/lib/
COPY --from=oxphp /usr/local/lib/php/extensions/ /tmp/oxphp-ext/
RUN cp /tmp/oxphp-ext/*/oxphp_sapi.so "$(php -r 'echo ini_get("extension_dir");')/" \
&& rm -rf /tmp/oxphp-ext \
&& echo "extension=oxphp_sapi.so" > /usr/local/etc/php/conf.d/oxphp-ext.ini
RUN { \
echo "[opcache]"; echo "opcache.enable=1"; echo "opcache.enable_cli=1"; \
echo "opcache.validate_timestamps=1"; echo "opcache.revalidate_freq=0"; \
} > /usr/local/etc/php/conf.d/opcache-dev.ini
RUN { \
echo "memory_limit=256M"; echo "upload_max_filesize=64M"; \
echo "post_max_size=64M"; echo "max_execution_time=300"; \
} > /usr/local/etc/php/conf.d/october.ini
RUN getent passwd www-data >/dev/null \
|| adduser -D -H -u 82 -G www-data -s /sbin/nologin www-data
RUN mkdir -p /var/www/html/public && chown -R www-data:www-data /var/www/html
ENV LD_LIBRARY_PATH=/usr/local/lib
WORKDIR /var/www/html
EXPOSE 80 9090
CMD ["oxphp"]services:
app:
build:
context: ./src
dockerfile: Dockerfile.oxphp
target: dev
image: october-oxphp/app:dev
container_name: october-oxphp
ports:
- "8098:80"
- "9099:9090"
volumes:
- ./src:/var/www/html
environment:
# LISTEN_ADDR (0.0.0.0:80) and DOCUMENT_ROOT (/var/www/html/public) are
# the OxPHP defaults, so both are omitted.
ENTRY_FILE: index.php # framework mode
INTERNAL_ADDR: 0.0.0.0:9090
ACCESS_LOG: all
# The public/ mirror is built from symlinks into the project tree;
# allow OxPHP to follow them out of the document root.
SYMLINK_ALLOW_PATHS: /var/www/html
depends_on:
db:
condition: service_healthy
restart: unless-stopped
healthcheck:
test: ["CMD", "wget", "-q", "--spider", "http://0.0.0.0:9090/health"]
interval: 10s
timeout: 3s
retries: 5
start_period: 5s
db:
image: mysql:8.0
container_name: october-oxphp-db
ports:
- "3313:3306"
command:
- --max_allowed_packet=64M
environment:
MYSQL_DATABASE: october
MYSQL_USER: october
MYSQL_PASSWORD: october
MYSQL_ROOT_PASSWORD: root
volumes:
- db_data:/var/lib/mysql
healthcheck:
test: ["CMD", "mysqladmin", "ping", "-h", "127.0.0.1", "-uroot", "-proot"]
interval: 5s
timeout: 5s
retries: 30
start_period: 15s
restart: unless-stopped
volumes:
db_data:安装并首次运行
October CMS 4 没有 october:install 向导命令,也不会预置默认管理员,因此步骤依次为:迁移 → 构建内容表 → 镜像 → 创建管理员:
docker compose up -d db
# 1. Schema and module seeds
docker compose run --rm app php artisan october:migrate
# 2. Dynamic content tables (the demo theme uses Tailor content)
docker compose run --rm app php artisan tailor:migrate
# 3. Build the public/ document root (index.php + */assets symlinks)
docker compose run --rm app sh -c 'mkdir -p public && php artisan october:mirror public --relative'
# 4. Create a backend super-user (no install wizard exists)
docker compose run --rm app php artisan tinker --execute '
$u = Backend\Models\User::firstOrNew(["login" => "admin"]);
$u->email = "[email protected]"; $u->password = "admin123";
$u->password_confirmation = "admin123"; $u->is_superuser = true;
$u->is_activated = true; $u->save();'
docker compose up -d appOxPHP 说明
october:mirror public复现了 October 的 nginx 资源白名单。 它创建一个public/目录,其中只包含index.php(一个符号链接)以及指向各*/assets目录的符号链接——主题的.htm页面、config/、.env、vendor/和storage/logs都留在文档根目录之外。设置DOCUMENT_ROOT=…/public后,它们都无法通过 HTTP 访问。SYMLINK_ALLOW_PATHS=/var/www/html是必需的。 默认情况下 OxPHP 会拦截解析到DOCUMENT_ROOT之外的符号链接。镜像目录的符号链接指回项目树(/var/www/html/modules/…、/var/www/html/themes/…),因此需要将项目根目录加入白名单。/var被精确列入黑名单,但不做前缀黑名单匹配,所以/var/www/html是允许的。参见 Symlink Allow Paths。tailor:migrate很容易被遗漏。 少了它,演示主题会抛出SQLSTATE 1146: table 'xc_…' doesn't exist,因为它的内容集合是 Tailor 蓝图,其数据表与october:migrate分开构建。
验证
curl -s -o /dev/null -w "%{http_code}\n" http://localhost:8098/ # 200
curl -s -o /dev/null -w "%{http_code}\n" http://localhost:8098/admin # 302 → login
curl -s -o /dev/null -w "%{http_code}\n" http://localhost:8098/themes/demo/assets/css/theme.css # 200
# the document-root mirror keeps internals out:
curl -s -o /dev/null -w "%{http_code}\n" http://localhost:8098/.env # 404
curl -s -o /dev/null -w "%{http_code}\n" http://localhost:8098/themes/demo/pages/home.htm # 404另见
- 路由 · Symlink Allow Paths · 点路径拦截
- Drupal 和 Craft CMS —— 另外两个框架模式的 CMS 方案