第 4 章 Docker 容器技术
容器不是虚拟机,本质就是受限制、做了隔离的普通 Linux 进程。
- 核心两大隔离技术
- Namespace:给进程做隔离,容器有自己独立的主机名、网络、PID 用户,看不见外面机器环境。
- Cgroup:限制 CPU、内存资源,防止一个容器把整台机器资源吃光,新版本用 cgroup v2。
- 存储 Overlay2
镜像分层只读,容器写数据不会改动原镜像,会单独开一层可写层;容器删掉,可写层数据全部丢失,想要保存数据必须用卷。写时复制,修改文件就把文件拷贝到上层再改动。
- 运行调用链路
kubelet → CRI → cri‑dockerd → docker → containerd,cri‑dockerd 是适配器,用来让 k8s 可以对接 docker。底层真正干活启动容器的是 containerd,再调用 Linux 内核。
- 实验内容:
安装 docker、配置镜像加速,实操模拟 namespace、cgroup、overlay2 加深理解。