第 4 章 Docker 容器技术

容器不是虚拟机,本质就是受限制、做了隔离的普通 Linux 进程。

  1. 核心两大隔离技术
  • Namespace:给进程做隔离,容器有自己独立的主机名、网络、PID 用户,看不见外面机器环境。
  • Cgroup:限制 CPU、内存资源,防止一个容器把整台机器资源吃光,新版本用 cgroup v2。
  1. 存储 Overlay2

镜像分层只读,容器写数据不会改动原镜像,会单独开一层可写层;容器删掉,可写层数据全部丢失,想要保存数据必须用卷。写时复制,修改文件就把文件拷贝到上层再改动。

  1. 运行调用链路

kubelet → CRI → cri‑dockerd → docker → containerd,cri‑dockerd 是适配器,用来让 k8s 可以对接 docker。底层真正干活启动容器的是 containerd,再调用 Linux 内核。

  1. 实验内容:

安装 docker、配置镜像加速,实操模拟 namespace、cgroup、overlay2 加深理解。

更多推荐