外观
LXC 容器
LXC 容器和宿主机共享同一个内核。这带来两个结果:开销小到几乎可以忽略,以及——只能跑 Linux,且隔离性不如虚拟机。
用对了它非常划算:一个跑反向代理的容器可能只占 100 MB 内存,换成虚拟机至少要 1 GB。
本章文章
- 容器还是虚拟机:先做这个判断:共享内核到底意味着什么。
- 创建第一个容器:下载模板、配置资源、进去用起来。
- 特权与非特权容器:UID 映射、挂载权限和该怎么选。
- 用 OCI 镜像创建容器:直接从注册表拉镜像建容器(应用容器为技术预览)。
- 挂载点与 bind mount:两种挂载机制的区别,以及怎么处理权限。
- 在 LXC 里跑 Docker:能不能、代价是什么:官方立场、技术条件和实际代价。
- 在容器里使用核显(转码场景):把核显设备节点映射进容器。
一句话原则
默认用非特权容器。 只有在确实需要且你理解风险时才用特权容器——它的隔离边界比你想象的薄。
完成标准
跑起一个容器,能进去操作,说得清它和虚拟机在内核、启动速度、隔离性上的区别,并且知道自己用的是特权还是非特权。