首页 > 行业 >

【云原生 • Docker】Docker核心UTS Namespace原理实践

2023-04-22 10:35:57 来源:腾讯云

【云原生 • Docker】Docker核心UTS Namespace原理实践

Docker三大支柱核心技术:NamespaceCgroupsUnionFS,这节通过一个UTS Namespace简单实践小案例,更加直观理解Namespace资源隔离技术。


(资料图)

UTS Namespace主要是用来隔离主机名和域名的隔离,它允许每个 UTS Namespace拥有一个独立的主机名。例如我们的主机名称为 VM-4-14-centos,使用 UTS Namespace可以实现在容器内的主机名称为 container-docker或者其他任意自定义主机名。

UTS Namespace案例实践

在进行UTS Namespace案例实践之前,我们先来了解个关键指令:「unshare,运行一些与父级不共享某些名称空间的程序。」

root@node3:~# unshare --helpUsage: unshare [options]  [...]Run a program with some namespaces unshared from the parent.Options:-h,--help显示帮助文本并退出。-i,-- ipc 取消共享IPC名称空间。-m,-- mount 取消共享安装名称空间。-n,-- net 取消共享网络名称空间。-p,-- pid 取消共享pid名称空间。另请参见--fork和--mount-proc选项。-u,-- uts 取消共享UTS名称空间。-U,--user 取消共享用户名称空间。-f,-将指定程序fork为取消共享的子进程,而不是直接运行它。这在创建新的pid命名空间时很有用。--mount-proc [=mountpoint]在运行程序之前,将proc文件系统挂载到mountpoint (默认为/ proc)。这在创建新的pid名称空间时很有用。这也意味着创建一个新的挂载名称空间,因为/ proc挂载否则会破坏系统上的现有程序。新的proc文件系统显式安装为私有文件(由MS_PRIVATE | MS_REC)。-r,-- map-root-user 仅在当前有效的用户和组ID已映射到新创建的用户名称空间中的超级用户UID和GID之后,才运行该程序。这样即使在没有特权的情况下运行,也可以方便地获得管理新创建的名称空间各个方面所需的功能(例如,在网络名称空间中配置接口或在安装名称空间中安装文件系统)。仅作为一项便利功能,它不支持更复杂的用例,例如映射多个范围的UID和GID。

我们通过一个实例来验证下 UTS Namespace的作用。

1、首先我们使用 unshare命令来创建一个 UTS Namespace

# unshare --uts --fork /bin/bash

创建好 UTS Namespace后,宿主机shelllsns列出namespace信息,会发现最后一条就是我们使用unshare创建了一个uts类型的namespace

2、回到上步uts命名空间shell下,使用 hostname命令设置一下主机名:

[root@VM-4-14-centos ~]# hostnameVM-4-14-centos[root@VM-4-14-centos ~]# hostname -b container-docker[root@VM-4-14-centos ~]# hostnamecontainer-docker

通过上面命令的输出,我们可以看到当前 UTS Namespace内的主机名已经被修改为 container-docker

3、回到宿主机shell下,查看一下主机的 hostname

[root@VM-4-14-centos ~]# hostnameVM-4-14-centos

可以看到主机的名称仍然为 VM-4-14-centos,并没有被修改,这就是使用UTS Namespace技术实现主机名隔离功能。

Docker原理验证

1、使用docker run创建并运行一个Docker容器:

[root@VM-4-14-centos ~]# docker run -d --name test-nginx --hostname docker-nginx nginx0fd5ec42923553ec2600c51ef4f119e4025ebf5adf13561b0e847cd816f332b7[root@VM-4-14-centos ~]# docker exec -it 0fd sh# hostnamedocker-nginx

❝--hostname指定docker容器的hostname,上面指定--hostname docker-nginx,通过docker exec指令进入到docker容器中,使用hostname查看Docker容器的hostname已被正确修改。❞

2、查看刚创建的Docker容器对应的宿主机PID信息:

[root@VM-4-14-centos ~]# docker inspect -f {{.State.Pid}} test-nginx29424

或者通过lsns指令也可以查看到我们刚才创建的Docker容器Namespace信息:

3、在宿主机shell下使用nsenter指令可以进入到Docker容器相同的Namespace下:

[root@VM-4-14-centos ~]# nsenter -t 29424 -u -n

说明:

-t:指定被进入命名空间的目标进程的pid,即指定Docker容器在宿主机上对应pid;-u:进入uts命令空间;-n:进入net命令空间。

「nsenter:一个可以在指定进程的命令空间下运行指定程序的命令。」有很多image内部是没有bash的,所以我们docker exec是无法进入容器的,此时如果还想看一下容器内的情况,其实只需要想办法加入到容器对应的namespace就可以了。我们使用nsenter工具即可实现,该工具启动后会将自己加入到指定的namespace中,然后exec执行我们指定的程序(通常就是bash)。这个命令大家在容器网络调试下可能常用,比如在一些没有网络调试工具(ip addresspingtelnetsstcpdump)的容器内利用宿主机上的命令进行容器内网络连通性的调试等等。❞

4、使用hostnameip addr验证,和Docker容器在相同的UTS NamespaceNetwork Namespace下:

[root@docker-nginx ~]# hostnamedocker-nginx[root@docker-nginx ~]# ip addr1: lo:  mtu 65536 qdisc noqueue state UNKNOWN group default qlen 1000    link/loopback 00:00:00:00:00:00 brd 00:00:00:00:00:00    inet 127.0.0.1/8 scope host lo       valid_lft forever preferred_lft forever40: eth0@if41:  mtu 1500 qdisc noqueue state UP group default     link/ether 02:42:ac:11:00:07 brd ff:ff:ff:ff:ff:ff link-netnsid 0    inet 172.17.0.7/16 brd 172.17.255.255 scope global eth0       valid_lft forever preferred_lft forever
上一篇:

【世界速看料】酸菜炖粉条肉的做法_酸菜炖粉条

下一篇:

最后一页

x
推荐阅读

【云原生 • Docker】Docker核心UTS Namespace原理实践

【世界速看料】酸菜炖粉条肉的做法_酸菜炖粉条

狗熊岭危机好玩吗 狗熊岭危机玩法简介

孔捷

脚痣的位置与命运图解大全_脚踵是哪个部位图解|环球今亮点

环球快讯:qq德克萨斯扑克辅助_qq德克萨斯扑克

兰州中考统配名额各校分配表2023

厦门失业金网上申领入口+条件

【环球时快讯】4月21日中燃上海地区燃料油报价下调

深圳2022年度一级注册消防工程师资格证书发放安排_当前最新

东方精工:一季度净利润8497.33万元 同比增长128.98% 今日热门

【全球快播报】浅谈中班幼儿阅读习惯的培养

2023年高考志愿填报指南 填报志愿后多长时间能查到录取结果-全球热消息

【当前独家】《觅画记》首发:“中国藏书第一人”韦力带你畅游中国绘画史

世界消息!股票行情快报:中关村(000931)4月21日主力资金净卖出728.03万元

环球实时:中国石油学会碳中和专业委员会成立

100公斤甘蔗榨多少红糖?

环球观速讯丨六一儿童节活动流程_六一儿童节活动流程简述

富祥药业(300497):4月21日北向资金增持22.17万股

中国重汽(000951):4月21日北向资金减持13.53万股

川观拍客观鸟⑦| 用镜头邂逅灵动之美

潮人智能科技 深圳有限公司_关于潮人智能科技 深圳有限公司介绍 焦点热讯

抖音怎么上团购链接?如何运营抖音团购?

信阳南湾开元文创产业孵化基地暨开元观堂正式启用 今日热门

木头姐:生成式 AI ChatGPT 可能会给用户提供不正确信息

股票行情快报:*ST新海(002089)4月21日主力资金净卖出1553.53万元

新疆大漠边缘长出精品西瓜 世界快资讯

iPhone 15 Pro Max独占潜望长焦-焦点要闻

观热点:爱我的姐姐作文400字(热门15篇)

镇平县供水公司:优环境 送服务 促发展 环球通讯

快资讯:美国上周首申失业金人数上升 专家忧未来或进入经济衰退

电脑键盘上的标点符号怎样切换_电脑键盘上的标点符号 当前滚动

每日速读!钜泉科技(688391)盘中异动 股价振幅达7.78% 跌7.02% 报118.9元(04-21)

添可新品发布会赋予行业顶端标准:打败自己即达巅峰

当前观察:柯南国语版全集 柯南国语版全集下载

胖胖美食_ppm 全球报道

全国三卷哪些省考2020_全国三卷哪些省考

万能回复!恩比德谈踢裆:我不记得了 我只知道我们3-0了-每日热讯

注销公司代办费多少钱 天天时讯

全球新动态:中俄最大界湖兴凯湖全面开湖

滚动:广西广投能源集团:取消发行“23广能G1”

环球今热点:泽达易盛、紫晶存储欺诈发行 证监会:让中介机构为其未勤勉尽责的执业行为付出代价

初灵信息4月21日盘中跌幅达5%

当前热议!分红网站源码_分红网

漫评美国再曝监听丑闻:“全球头号窃密大户” 天天观热点

浙江出台25条具体举措促消费 鼓励杭州进一步放宽汽车摇号 世界信息

挪威克朗兑换人民币最新汇率(2023年4月21日)_世界今亮点

我国天文学家为银河系精确“称重” 约为8050亿个太阳质量

海泰新光拟10转增4派8元(含税)|环球观热点

环球聚焦:使用 Spring Cloud Bus 在微服务之间传递消息示例