0

0

Docker如何实现资源隔离

爱谁谁

爱谁谁

发布时间:2025-07-16 08:14:41

|

204人浏览过

|

来源于php中文网

原创

引言:理解docker如何做资源隔离,揭开容器的神秘面纱。

我们在启动一个docker容器之后,在容器内的资源和宿主机上其他进程是隔离的,docker的资源隔离是怎么做到的呢?docker的资源隔离主要依赖Linux的Namespace和Cgroups两个技术点。Namespace是Linux提供的资源隔离机制,说的直白一点,就是调用Linux内核的方法,实现各种资源的隔离。具体包括:文件系统、网络设备和端口、进程号、用户用户组、IPC等资源

Linux实现的Namespace包括多种类型:

Namespace类型

系统调用参数

隔离的资源

UTS

CLONE_NEWUTS

域名、主机名

IPC

CLONE_NEWIPC

进程间通讯(用到的消息队列、共享内存)

PID

CLONE_NEWPID

进程

Network

CLONE_NEWNET

网络设备、网络栈、端口

Mount

CLONE_NEWNS

挂载点

User

CLONE_NEWUSER

用户用户组

下面我们使用go语言演示一下各种资源隔离的实现效果:

代码语言:javascript代码运行次数:0运行复制
package mainimport (  "log"  "os"  "os/exec"  "syscall")func main() {  cmd := exec.Command("sh")  cmd.SysProcAttr = &syscall.SysProcAttr{    Cloneflags: syscall.CLONE_NEWUTS | syscall.CLONE_NEWIPC | syscall.CLONE_NEWPID | syscall.CLONE_NEWNS | syscall.CLONE_NEWUSER,    UidMappings: []syscall.SysProcIDMap{      {        ContainerID: 1,        HostID:      1,        Size:        1,      },    },    GidMappings: []syscall.SysProcIDMap{      {        ContainerID: 1,        HostID:      1,        Size:        1,      },    },  }  cmd.Stdin = os.Stdin  cmd.Stdout = os.Stdout  cmd.Stderr = os.Stderr  if err := cmd.Run(); err != nil {    log.Fatalf("run faild: %+v", err)  }}

解释一下关键代码,我们调用exec.Command来达到c语言fork进程的效果,syscall.CLONE_NEWUTS | syscall.CLONE_NEWIPC | syscall.CLONE_NEWPID | syscall.CLONE_NEWNS | syscall.CLONE_NEWUSER表示新的进程中,各种类型的资源使用新的namespace。(画外音:docker也封装了一个包github.com/docker/docker/pkg/reexec可以创建子进程)

编译完上面的go代码,接下来是各种Namespace资源隔离的验证环节。

UTS的验证过程:

Docker如何实现资源隔离

上图中,运行刚才编译完的代码,执行后进入一个shell环境,在shell环境中,修改hostname为xingzhou。

红墨
红墨

一站式小红书图文生成器

下载
Docker如何实现资源隔离

打开新的窗口,查看hostname,发现当前的hostname不变。

这就说明了,新创建的进程中hostname和主进程是隔离的。

IPC的验证过程:

Docker如何实现资源隔离
Docker如何实现资源隔离

子进程:

执行ipcs -q命令, 查看Message Queues是空的执行ipcmk -Q命令,创建一个MessageQueues执行ipcs -q命令可以看到刚才添加的Queue

宿主机:

执行ipcs -q命令看到,MessageQueues是空的。

说明子进程和宿主机之间IPC是隔离的。

PID的验证过程:

Docker如何实现资源隔离
Docker如何实现资源隔离

1.在容器内执行echo $$ 命令,看到当前进程号是1

2.在宿主机执行ps aux 看到启动的服务进程号是62

Network的验证过程:

Docker如何实现资源隔离

宿主机上执行ifconfig能看到网络设备信息,容器内看不到网络设备信息。

所以二者的Network的Namespace也是隔离的

Mount的验证过程:

容器内执行:

Docker如何实现资源隔离
Docker如何实现资源隔离

宿主机执行:

Docker如何实现资源隔离
在容器内执行ls /proc查看proc的相关内容在容器内执行mount -t proc proc /proc 把proc挂载到当前进程的proc目录下执行 ps -ef查看到当前容器的进程,通过这个也进一步验证了PID的隔离执行ls /proc看到当前的proc下面的内容已经发生了变化在宿主机执行ls /proc ,把执行结果和上一步的结果对比,发现两者内容已经完全不同了

这就验证了Mount的Namespace创建成功,而且新的mount命令只会影响当前进程,并不会影响宿主机

User的验证:

Docker如何实现资源隔离
宿主机上执行id启动容器容器内执行id 比较两次的结果,会发现是不同的uid gid信息,所以User的Namespace也是生效的。

然后介绍下Cgroups:

Cgroups是Linux内核提供的资源限制和隔离的机制,全称:Control groups。

Cgroups为每种可以控制的资源定义了一个子系统

具体包括:

cpu: 限制可以使用的cpu使用率cpuset:为进程单独分配cpu或者内存节点cpuacct:统计cgroups中的进程对cpu的使用报告memory:限制内存的使用blkio:限制进程的块设备io(块设备是指以“块”作为单位的设备,比如:磁盘、U盘)devices:控制进程能够访问哪些设备freezer:挂起或者恢复cgroups中的进程net_cls:标记cgroups进程的网络数据包,然后通过traffic control对数据包进行流量控制net_prio:限制进程网络流量的优先级ns:控制cgroups中的进程使用不同的namespace

(不同linux版本对Cgroups子系统的实现略有差异,这里列举的内容仅仅作为参考)

docker就是调用cgroups的接口实现了不同容器对物理资源的控制。

docker依赖Linux的Namespace和Cgroups实现了进程的运行环境隔离。

docker在具体实现的时候,抽象了一个模块叫”libcontainer“,把Linux内核相关的API做了一层封装,包括Namespace、Cgroups、网络、设备等。

通过这一层抽象,增大了docker支持其他操作系统的可行性。

总结:Linux系统的虚拟化技术,为docker提供了底层技术支撑。

相关专题

更多
C语言变量命名
C语言变量命名

c语言变量名规则是:1、变量名以英文字母开头;2、变量名中的字母是区分大小写的;3、变量名不能是关键字;4、变量名中不能包含空格、标点符号和类型说明符。php中文网还提供c语言变量的相关下载、相关课程等内容,供大家免费下载使用。

379

2023.06.20

c语言入门自学零基础
c语言入门自学零基础

C语言是当代人学习及生活中的必备基础知识,应用十分广泛,本专题为大家c语言入门自学零基础的相关文章,以及相关课程,感兴趣的朋友千万不要错过了。

607

2023.07.25

c语言运算符的优先级顺序
c语言运算符的优先级顺序

c语言运算符的优先级顺序是括号运算符 > 一元运算符 > 算术运算符 > 移位运算符 > 关系运算符 > 位运算符 > 逻辑运算符 > 赋值运算符 > 逗号运算符。本专题为大家提供c语言运算符相关的各种文章、以及下载和课程。

348

2023.08.02

c语言数据结构
c语言数据结构

数据结构是指将数据按照一定的方式组织和存储的方法。它是计算机科学中的重要概念,用来描述和解决实际问题中的数据组织和处理问题。数据结构可以分为线性结构和非线性结构。线性结构包括数组、链表、堆栈和队列等,而非线性结构包括树和图等。php中文网给大家带来了相关的教程以及文章,欢迎大家前来学习阅读。

255

2023.08.09

c语言random函数用法
c语言random函数用法

c语言random函数用法:1、random.random,随机生成(0,1)之间的浮点数;2、random.randint,随机生成在范围之内的整数,两个参数分别表示上限和下限;3、random.randrange,在指定范围内,按指定基数递增的集合中获得一个随机数;4、random.choice,从序列中随机抽选一个数;5、random.shuffle,随机排序。

583

2023.09.05

c语言const用法
c语言const用法

const是关键字,可以用于声明常量、函数参数中的const修饰符、const修饰函数返回值、const修饰指针。详细介绍:1、声明常量,const关键字可用于声明常量,常量的值在程序运行期间不可修改,常量可以是基本数据类型,如整数、浮点数、字符等,也可是自定义的数据类型;2、函数参数中的const修饰符,const关键字可用于函数的参数中,表示该参数在函数内部不可修改等等。

519

2023.09.20

c语言get函数的用法
c语言get函数的用法

get函数是一个用于从输入流中获取字符的函数。可以从键盘、文件或其他输入设备中读取字符,并将其存储在指定的变量中。本文介绍了get函数的用法以及一些相关的注意事项。希望这篇文章能够帮助你更好地理解和使用get函数 。

631

2023.09.20

c数组初始化的方法
c数组初始化的方法

c语言数组初始化的方法有直接赋值法、不完全初始化法、省略数组长度法和二维数组初始化法。详细介绍:1、直接赋值法,这种方法可以直接将数组的值进行初始化;2、不完全初始化法,。这种方法可以在一定程度上节省内存空间;3、省略数组长度法,这种方法可以让编译器自动计算数组的长度;4、二维数组初始化法等等。

595

2023.09.22

php源码安装教程大全
php源码安装教程大全

本专题整合了php源码安装教程,阅读专题下面的文章了解更多详细内容。

7

2025.12.31

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
PHP课程
PHP课程

共137课时 | 8.1万人学习

【李炎恢】ThinkPHP8.x 后端框架课程
【李炎恢】ThinkPHP8.x 后端框架课程

共50课时 | 4.3万人学习

nginx浅谈
nginx浅谈

共15课时 | 0.8万人学习

关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2025 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号