Docker-Grundlagen in hundert Zeilen Bash
Zusammenfassung
Peter Wilmott bildet Images, Container, Netzwerke und Ressourcenbegrenzung mit Shellbefehlen sowie Linux-Kernelmechanismen nach.
Ideen
- Namespaces isolieren Prozesse, Mounts, Netzwerke und Hostnamen.
- Cgroups begrenzen CPU- und Speicherverbrauch.
- Chroot und Overlay-Dateisysteme formen einen eigenen Root-Dateibaum.
- iptables und virtuelle Ethernetpaare verbinden Container mit dem Netz.
Einsichten
- Container werden verständlich, wenn ihre Kernelbausteine einzeln sichtbar sind.
- Kurzer Lehrcode erklärt Konzepte, ist aber kein sicherer Produktionsruntime.
- Isolation entsteht aus mehreren Mechanismen mit jeweils eigenen Grenzen.
Fakten
- Bocker besteht aus ungefähr hundert Bash-Zeilen.
- Das Projekt setzt Linux voraus.
- Es benötigt zahlreiche Kommandozeilenwerkzeuge und Root-Rechte.
Empfehlungen
- Führe Bocker nur in einer isolierten Lernumgebung aus.
- Prüfe Namespaces, Capabilities und Cgroups getrennt.
Referenzen
Der Link zur Originalquelle öffnet einen neuen Tab.