logo
publist
写文章

简介

该用户还未填写简介

擅长的技术栈

可提供的服务

暂无可提供的服务

Linux 容器简介

Linux 基金会有一个名为开放容器计划(Open Container Initiative)的项目,旨在制定和维护 Linux 中容器技术的开放标准,目前有两个规范,一个是定义管理容器执行标准的运行时规范,另一个是标准化容器镜像格式的镜像规范。Linux 容器是一个最小文件系统,仅包含运行特定应用程序或应用程序组所需的软件组件,并且内核能够完全隔离地“运行”与系统其余部分隔离的容器。使用这些和其

文章图片
#嵌入式#linux
在嵌入式 Linux 上使用容器

我也来自一个每个字节和每个 CPU 周期都至关重要的时代,因此,使用容器的解决方案虽然从开发的角度来看很高效,但似乎效率很低。由于每个容器镜像都是一个独立的执行环境,容器内部会有许多重复的库,这需要更多的存储空间(NAND 闪存、eMMC 等)和 RAM(在执行期间)。通过将功能拆分到运行在隔离容器内的进程之间,我们可以限制每个进程的权限并控制它们之间的通信,从而减少攻击途径并提高产品的安全性。容

文章图片
#嵌入式#linux
SIGSEGV 故障排除:Linux 容器中的分段错误(返回代码 139)

段错误”这个术语可能看起来很模糊,但从技术上讲,它是一种非常简单的现象。当一个进程试图读取或写入未经授权的内存位置时,就会收到 SIGSEGV 信号。通常,内核会终止该进程以防止内存损坏。这种行为可以通过在程序代码中显式处理该信号来修改。段错误之所以如此命名,是因为它们会破坏先前精心定义的内存分区顺序。数据段存储可在编译时确定的值,文本段包含程序指令,而堆段封装在运行时创建并动态分配的变量。实际生

文章图片
#嵌入式#linux
如何缩小物联网设备的 Docker 镜像

大家好!我是!物联网 (IoT) 设备通常缺乏资源来拉取和使用重量级的 Docker 镜像。本文将展示如何 使用工具在 不重新编译容器化应用程序的情况下,将 Docker 镜像大小减少。我们还将介绍如何为使用 Rust、Go 和 C/C++ 编写的原生应用程序创建极简镜像。strace。

文章图片
#嵌入式#linux
如何在 Linux 内核级别保护 Kubernetes

在最坏的情况下,他们甚至可以访问您网络上的其他系统。默认情况下,容器运行时会使用容器运行时定义的一组基本能力运行,这通常足以满足大多数用例的需求。如果攻击者入侵了这样的容器,他们将有更多机会与操作系统组件交互,因为容器的隔离将不再成为障碍。如果攻击者成功逃离隔离容器并获得主机访问权限,不仅节点本身及其所有 Pod 都面临风险,整个集群,甚至可能是整个企业网络,都将面临风险。在此上下文中,命名空间是

文章图片
#嵌入式#linux
Linux 上的 DNS 工作原理(四):容器中的 DNS

Podman 展现了容器平台中 DNS 架构最活跃的演进,成功实现了从 CNI 到有根模式下的 Netavark 的过渡,并革命性地引入了用于无根容器的 pasta/passt 功能。大多数关键 DNS 问题在最新版本中都已得到解决,这使得 Podman 成为 Docker 在生产部署中极具吸引力的替代方案,具有良好的 DNS 性能和先进的管理功能。与传统环境中从主机继承 DNS 配置不同,容器平

文章图片
#嵌入式#linux
6 个 Docker 高级功能

为此,请将忽略文件放在与 Dockerfile 本身相同的文件夹中,并且其名称以 Dockerfile 名称开头。在本文中,我将介绍一些 Docker 功能,这些功能通常不会在教程或官方指南中涉及,但它们可以简化开发人员的工作,并帮助他们更好地理解 Docker。如今,它是一个完整的生态系统,拥有丰富的功能,而许多开发人员甚至 DevOps 专家都对其只是略知皮毛。如果您要在构建中使用的凭据是套接

文章图片
#嵌入式#linux
Docker 的底层工作原理

它的设计初衷是为开发者打造一个平台,让他们可以在自己的机器上完成所有操作:构建镜像、运行容器、查看日志、配置网络——只需一条 Docker 命令,世界尽在掌握。过去您使用的是单体式 Docker 系统,而现在您拥有一套独立的工具(Docker、containerd、runc、CRI-O),它们通过清晰定义的 API(CRI、OCI)进行通信。它是一个精妙而极简的适配器,它汲取了容器生态系统的精华,

文章图片
#嵌入式#linux
如何使用 Docker 打包一个简单的应用程序:简易指南

诸如从零开始、为什么选择 Python 而不是 Alpine、为什么显示的是版本而不是最新版本、以及什么是最新版本等问题,都被省略了,但我相信,只要你保持好奇心,就能找到这些问题的答案。正如您可能已经注意到的,我们已经得出了其中一个操作原则的结论:“容器主要是应用程序交付的产物,只有这样它才能起到隔离作用”,并且我们已经朝着大型 K8S 编排器迈出了重要一步。最重要的是,不要害怕 Dockerfi

文章图片
#嵌入式#linux
如何在容器化环境中查找和利用漏洞(第一部分)

如果容器被授予对 Docker 套接字(例如 /var/run/docker.sock)的访问权限,攻击者可以利用它来控制其他容器,甚至在主机上启动新容器。例如,如果攻击者获得了容器的 root 权限,他们就有可能利用驱动程序或内核中的漏洞逃离容器。获得 /var/run/docker.sock 访问权限的容器可以在主机上执行 Docker 命令,从而允许攻击者以主机权限运行自己的容器或控制现有容

文章图片
#嵌入式#linux
    共 61 条
  • 1
  • 2
  • 3
  • 7
  • 请选择