惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Jina AI
Jina AI
T
The Blog of Author Tim Ferriss
B
Blog
L
LangChain Blog
Y
Y Combinator Blog
美团技术团队
博客园 - 三生石上(FineUI控件)
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
G
Google Developers Blog
量子位
博客园_首页
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
C
Check Point Blog
D
Docker
小众软件
小众软件
The Cloudflare Blog
大猫的无限游戏
大猫的无限游戏
T
Tailwind CSS Blog
Apple Machine Learning Research
Apple Machine Learning Research
博客园 - 聂微东
Blog — PlanetScale
Blog — PlanetScale
GbyAI
GbyAI
Google DeepMind News
Google DeepMind News
IT之家
IT之家

土法炼钢兴趣小组的算法知识备份

国密算法与国密 TLS 系列索引 【系统架构设计】架构质量属性:不只是"高可用高性能" 【系统架构设计百科】告警策略:如何避免"狼来了" 【系统架构设计】CQRS:读写分离的架构哲学 【系统架构设计】空间架构:极端扩展场景的解法 【系统架构设计】微服务架构深度审视:优势、代价与适用边界 【系统架构设计】扩展性原理:水平、垂直与对角扩展 【系统架构设计】无状态设计:扩展的第一步也是最难的一步 【系统架构设计】缓存架构:从本地到分布式的多级缓存体系 【系统架构设计】管道与过滤器:Unix 哲学的架构表达 【系统架构设计】复杂性管理:架构的核心战场 【系统架构设计】消息队列架构:异步解耦的设计与陷阱 【系统架构设计】CDN 架构:全球加速的设计原理 【系统架构设计】连接池设计:被忽视的性能杀手 【系统架构设计】弹性设计模式:熔断器、舱壁与超时 【系统架构设计】高可用设计模式:冗余、故障转移与仲裁 【系统架构设计】容量规划:从拍脑袋到数据驱动 【系统架构设计】数据库扩展:分库分表的工程实践与替代方案 【系统架构设计】SLO 工程:可靠性的量化管理 【系统架构设计】性能建模:用数学思维分析系统瓶颈 【系统架构设计】混沌工程:主动验证系统的韧性 【系统架构设计】零拷贝与内存映射:数据搬运的极致优化 【系统架构设计】线程模型:从 thread-per-request 到协程 【系统架构设计】容灾架构:多活与灾备设计 【系统架构设计】数据库性能模式:索引、查询与连接管理 【系统架构设计】数据建模:从关系范式到文档模型的真实权衡 【系统架构设计】吞吐量优化:批处理、流水线与并发模型 【系统架构设计】流处理架构:从批处理到实时的范式迁移 【系统架构设计】搜索引擎架构:倒排索引之上的系统设计 【系统架构设计】时序数据架构:监控与 IoT 的存储设计
【操作系统百科】容器隔离的真实强度
2026-06-30 · via 土法炼钢兴趣小组的算法知识备份

容器共享内核 → 隔离不如虚机 → 但够用吗?答案取决于你的威胁模型。

一、先看图

flowchart TD
    VM[虚拟机<br/>独立内核] --> HYPERVISOR[Hypervisor<br/>硬件隔离]
    MICROVM[microVM<br/>Firecracker/Kata] --> HYPERVISOR
    CONTAINER[容器<br/>共享内核] --> NS[namespace<br/>视图隔离]
    CONTAINER --> CG[cgroup<br/>资源限制]
    CONTAINER --> SEC[seccomp<br/>syscall 过滤]
    CONTAINER --> CAP[capabilities<br/>权限限制]

    classDef strong fill:#3fb95022,stroke:#3fb950,color:#adbac7;
    classDef medium fill:#f0883e22,stroke:#f0883e,color:#adbac7;
    classDef weak fill:#f8514922,stroke:#f85149,color:#adbac7;
    class VM,HYPERVISOR strong
    class MICROVM medium
    class CONTAINER,NS,CG,SEC,CAP weak

二、容器隔离层

机制 保护
视图 namespace 进程/网络/文件系统隔离
资源 cgroup v2 CPU/内存/IO 限制
系统调用 seccomp-bpf 禁止危险 syscall
权限 capabilities 最小权限
文件系统 overlay + read-only 不可变基础层
MAC SELinux/AppArmor 强制访问控制

三、共享内核的风险

3.1 内核漏洞

容器和宿主共享同一个内核 → 内核漏洞 = 逃逸路径。

历史逃逸案例:

  • CVE-2019-5736(runc)
  • CVE-2020-15257(containerd)
  • CVE-2022-0185(fsconfig)

3.2 未 namespace 化的接口

  • /proc/sys/ 部分参数全局共享
  • 某些 ioctl 不受 namespace 限制
  • 时间(直到 time namespace 出现)

四、User Namespace Rootless

podman run --userns=auto my_app

容器内 root → 映射到宿主非特权 UID → 即使逃逸也只是普通用户。

五、gVisor

Google 的用户态内核:

应用 → gVisor Sentry(用户态内核) → 有限 syscall → 宿主内核
  • 拦截所有 syscall → 在用户态重新实现
  • 大幅减少内核攻击面
  • 代价:兼容性和性能

六、Kata Containers

应用 → 容器 → 轻量级 VM → 宿主内核

每个容器(或 pod)跑在独立的微虚拟机中 → 独立内核 → 硬件隔离。

启动时间 ~100ms → 接近容器。

七、Firecracker

AWS Lambda/Fargate 的基础:

应用 → Firecracker microVM → KVM → 宿主
  • 精简的 VMM → 只有必要的设备模型
  • 启动 < 125ms,内存 < 5MB overhead
  • 硬件隔离 + 容器级敏捷

八、隔离强度对比

方案 内核隔离 启动时间 兼容性 适用场景
容器 共享 ms 最好 可信工作负载
gVisor 用户态内核 ms 中等 多租户
Kata 独立内核 ~100ms 强隔离需求
Firecracker 独立内核 ~100ms 云函数/多租户
传统 VM 独立内核 秒级 最好 最强隔离

九、观察

# 当前容器安全配置
docker inspect --format '{{json .HostConfig.SecurityOpt}}' my_container
docker inspect --format '{{json .HostConfig.CapDrop}}' my_container

# user namespace
cat /proc/self/uid_map

# seccomp 状态
grep Seccomp /proc/1/status

# 内核漏洞检查
grep . /sys/devices/system/cpu/vulnerabilities/*

十、小结

  • 容器隔离 = namespace + cgroup + seccomp + capabilities
  • 共享内核 = 内核漏洞可能导致逃逸
  • User namespace rootless 降低逃逸影响
  • gVisor/Kata/Firecracker 提供更强隔离
  • 选择取决于威胁模型和性能需求

参考文献

  • gVisor documentation (gvisor.dev)
  • Kata Containers architecture (katacontainers.io)
  • Firecracker design (firecracker-microvm.github.io)
  • NCC Group, “Understanding and Hardening Linux Containers.” 2016

工具

  • podman / docker
  • runsc(gVisor)
  • kata-runtime
  • firecracker

上一篇内核缓解措施 下一篇虚拟化基础

同主题继续阅读

把当前热点继续串成多页阅读,而不是停在单篇消费。

2026-04-27 · os

【操作系统百科】内存回收

Linux 内存回收是 VM 最复杂的子系统之一。本文讲 active/inactive LRU、kswapd 与 direct reclaim、watermark 三线、swappiness 的真实含义、MGLRU 改造、memcg 回收与 PSI。

2026-04-28 · os

【操作系统百科】交换

swap 还值得开吗?本文讲 swap area 基础、swap cache、zram 压缩内存、zswap 前端压缩池、swappiness 的真实含义、容器里的 swap 策略,以及为什么现代 Android 全靠 zram 不靠磁盘。

2026-05-03 · os

【操作系统百科】Slab/SLUB 分配器

buddy 只管页粒度(4K+),内核大多数对象只有几十到几百字节。slab/SLUB 在 buddy 之上做对象级缓存。本文讲 slab 历史、SLUB 接手、SLOB 退场、kmem_cache、per-CPU cache、KASAN 集成。

2026-05-07 · os

【操作系统百科】用户态分配器

glibc malloc、tcmalloc、jemalloc、mimalloc 各有哲学。本文讲 arena、thread cache、size class、madvise 返还策略、碎片与 RSS 膨胀、如何根据负载选分配器。