unshare와 nsenter로 리눅스 네임스페이스 직접 다뤄보기

컨테이너가 "격리"된다고 할 때 그 격리를 실제로 만드는 건 커널의 네임스페이스다. 도커나 podman 없이도 unshare 명령 하나로 같은 격리를 만들 수 있고, 그렇게 해보면 컨테이너 런타임이 무엇을 조립하고 있는지가 훨씬…

Continue Readingunshare와 nsenter로 리눅스 네임스페이스 직접 다뤄보기

Docker 컨테이너와 VM의 차이와 선택 기준

"컨테이너는 가벼운 VM이다"라는 말을 흔히 듣는다. 틀린 말은 아니지만, 이 표현만 믿고 컨테이너에 VM 수준의 격리를 기대하면 곤란해진다. 신뢰할 수 없는 멀티테넌트 워크로드를 컨테이너 하나로 묶어뒀다가 커널 취약점 하나로 전체가…

Continue ReadingDocker 컨테이너와 VM의 차이와 선택 기준