bk99.de entertain the web since 1997

Docker-Grundlagen in hundert Zeilen Bash

Zusammenfassung

Peter Wilmott bildet Images, Container, Netzwerke und Ressourcenbegrenzung mit Shellbefehlen sowie Linux-Kernelmechanismen nach.

Ideen

  • Namespaces isolieren Prozesse, Mounts, Netzwerke und Hostnamen.
  • Cgroups begrenzen CPU- und Speicherverbrauch.
  • Chroot und Overlay-Dateisysteme formen einen eigenen Root-Dateibaum.
  • iptables und virtuelle Ethernetpaare verbinden Container mit dem Netz.

Einsichten

  • Container werden verständlich, wenn ihre Kernelbausteine einzeln sichtbar sind.
  • Kurzer Lehrcode erklärt Konzepte, ist aber kein sicherer Produktionsruntime.
  • Isolation entsteht aus mehreren Mechanismen mit jeweils eigenen Grenzen.

Fakten

  • Bocker besteht aus ungefähr hundert Bash-Zeilen.
  • Das Projekt setzt Linux voraus.
  • Es benötigt zahlreiche Kommandozeilenwerkzeuge und Root-Rechte.

Empfehlungen

  • Führe Bocker nur in einer isolierten Lernumgebung aus.
  • Prüfe Namespaces, Capabilities und Cgroups getrennt.

Referenzen

Originalartikel lesen →