Какие утилиты и технологии Linux используются под капотом Docker
Docker использует несколько ключевых технологий Linux для своей работы:
-
Namespaces - изолируют процессы, сеть, файловую систему (PID, NET, MNT, IPC, UTS).
Пример:unshare --pid --fork --mount-procсоздает новый PID namespace. -
Cgroups (Control Groups) - ограничивают ресурсы (CPU, память, диски).
Пример:cgcreate -g cpu,memory:/mygroupсоздает cgroup.
-
Union File Systems (OverlayFS, AUFS) - объединяют слои контейнера в единую ФС.
Пример монтирования OverlayFS:bashmount -t overlay overlay -o lowerdir=/lower,upperdir=/upper,workdir=/work /merged -
Seccomp - фильтрует syscalls для безопасности.
Docker использует профиль по умолчанию, ограничивающий опасные вызовы. -
Capabilities - разграничивает привилегии (например, запрет CAP_NET_ADMIN).
Пример:capsh --drop=cap_net_raw -- -c "ping 8.8.8.8"запретит ping. -
iptables/nftables - управляет сетевым трафиком между контейнерами.
-
containerd/runc - низкоуровневые рантаймы для управления контейнерами.
Эти технологии вместе обеспечивают изоляцию, безопасность и эффективность контейнеров.

офферы быстрее!
Следующий вопрос
Это единственный вопрос по вашему фильтру