首页
AI Coding
NEW
沸点
课程
直播
活动
AI刷题
APP
插件
搜索历史
清空
创作者中心
写文章
发沸点
写笔记
写代码
草稿箱
创作灵感
查看更多
会员
登录
注册
wenhuizhang
掘友等级
获得徽章 0
动态
文章
专栏
沸点
收藏集
关注
作品
赞
0
文章 0
沸点 0
赞
0
返回
|
搜索文章
wenhuizhang
2年前
关注
Container和VM的隔离性分析: (9) 总结
VM通过虚拟化硬件来运行操作系统和应用程序,每个虚拟机都需要独立的操作系统和硬件资源。VM除了对OS有软件隔离,VM隔离的硬件资源包括:- CPU:虚拟机可以被配置为使用特...
0
评论
分享
wenhuizhang
2年前
关注
Container和VM的隔离性分析 (7) Cgroup资源隔离
Cgroups(control groups)是Linux内核中的一个功能,用于限制进程组的资源使用。Cgroups允许将一组进程绑定在一起,并将一组资源分配给这组进程。这...
0
评论
分享
wenhuizhang
2年前
关注
Container和VM的隔离性分析 (6) 根文件系统隔离和masked path
根文件系统隔离是一种安全机制,用于限制进程或容器中的进程访问主机系统上的根文件系统。这可以防止恶意进程修改或破坏主机系统的文件系统。在Linux中,可以使用chroot命令...
0
评论
分享
wenhuizhang
2年前
关注
Container和VM的隔离性分析 (5): Linux Security Modules
Linux Security Module(LSM)框架提供了一种机制,可以通过新的内核扩展挂接各种安全检查。名称“module”有点不准确,因为这些扩展实际上不是可加载的...
0
评论
分享
wenhuizhang
2年前
关注
Container和VM的隔离性分析 (4) Seccomp
Seccomp是Linux内核的一种安全机制,它可以限制进程可以调用的系统调用。它的实现基于Linux内核的ptrace机制,可以使用它来监视和控制进程的行为。seccom...
0
评论
分享
wenhuizhang
2年前
关注
Container和VM的隔离性分析 (3): Namespace
在容器中,命名空间为单个集群内的资源分组提供了一种机制。资源的名称在命名空间内需要唯一,但在不同的命名空间内可以重复。基于命名空间的范围仅适用于命名空间对象(例如部署、服务...
0
评论
分享
wenhuizhang
2年前
关注
Container和VM的隔离性分析 (2) Capabilities
capabilities 机制属于进程管理的一部分。 Linux内核中的capabilities机制是由一个名为capable()的函数实现的。这个函数用于判断当前进程是否...
1
评论
分享
wenhuizhang
2年前
关注
Container和VM的隔离性分析 (1)
相较于现有容器技术,传统的虚拟机(VM)具有以下几个主要区别:1. 虚拟化技术:VM是通过虚拟化技术实现隔离,主要通过对CPU进行虚拟化,将虚拟机的指令转化为CPU指令,从...
2
评论
分享
个人成就
文章被点赞
3
文章被阅读
3,185
掘力值
95
关注了
0
关注者
1
收藏集
0
关注标签
0
加入于
2022-04-16