unshare와 nsenter로 리눅스 네임스페이스 직접 다뤄보기

컨테이너가 "격리"된다고 할 때 그 격리를 실제로 만드는 건 커널의 네임스페이스다. 도커나 podman 없이도 unshare 명령 하나로 같은 격리를 만들 수 있고, 그렇게 해보면 컨테이너 런타임이 무엇을 조립하고 있는지가 훨씬…

Continue Readingunshare와 nsenter로 리눅스 네임스페이스 직접 다뤄보기

Ubuntu에서 네트워크 네임스페이스 활용하기

Docker 컨테이너를 쓰다 보면 컨테이너마다 독립된 IP와 라우팅 테이블을 갖는다는 걸 당연하게 받아들이게 되지만, 정작 그 격리를 커널이 어떤 메커니즘으로 제공하는지 직접 만들어본 적은 드물다. Docker의 기본 브리지 네트워크는 사실…

Continue ReadingUbuntu에서 네트워크 네임스페이스 활용하기