태그: #container
GPU·LLM·MLOps·쿠버네티스, 그리고 마음가짐에 관한 글 · 25 편
폐쇄망 컨테이너 이미지 반입 — podman save와 skopeo는 다른 도구입니다
RPM 반입 절차가 자리를 잡고 나면 다음 요구는 거의 항상 컨테이너 이미지입니다. podman save와 skopeo copy 계열이 어떻게 다른지 — 하나는 로컬 저장소를 거치고 다른 하나는 레지스트리에서 레지스트리로 직접 옮긴다는 점 — 부터 정리하고, 여러 이미지를 한 번에 다루는 폐쇄망 미러링에는 왜 skopeo sync가 정답인지 공식 문서의 표현과 함께 설명합니다. 트랜스포트 표
2026-08-14 · 18 분 읽기 #linux#rhel#air-gap#podman#skopeo컨테이너 인프라의 세대교체 — 자리를 내준 11개 프로젝트가 남긴 것
한때 컨테이너 인프라의 기본 구성이었다가 지금은 다른 것으로 대체된 프로젝트 11개를 공식 공지와 저장소 보관 상태만 근거로 정리합니다. rkt, dockershim, Classic Swarm, Docker Machine, Compose V1, Heapster, Apache Mesos, PodSecurityPolicy, CoreOS Container Linux, ingress-nginx, 그
2026-08-12 · 19 분 읽기 #open-source#kubernetes#container#docker#infrastructure레지스트리를 늘렸는데 가용성은 그대로다 — zot 스케일 아웃이 실제로 파는 것
zot을 예로 들어 컨테이너 레지스트리의 확장 설계를 뜯어봅니다. 일관성 해시로 리포지토리를 인스턴스에 배정하고 소유자가 아닌 노드는 프록시로 넘기는 구조는 샤딩이지 고가용성이 아니며, 공식 문서도 자가 치유가 되지 않는다고 명시합니다. 컴퓨트 전용 확장과 컴퓨트 겸 스토리지 확장이 각각 무엇을 포기하는지, boltdb 캐시 드라이버가 인스턴스 수를 사실상 하나로 묶는 이유, 미러링에서 di
2026-08-09 · 15 분 읽기 #devops#oci#registry#zot#container컨테이너 이미지 취약점 스캔 결과 읽는 법 — Critical 수백 개를 0으로 만드는 실제 방법
이미지 스캐너를 처음 돌리면 취약점 수천 건이 나오고 그중 상당수가 Critical입니다. 이 리포트를 그대로 팀에 던지면 아무 일도 일어나지 않습니다. 이 글은 스캐너가 실제로 하는 일이 설치된 패키지 목록과 CVE 데이터베이스를 대조하는 것뿐이라는 사실에서 출발해, 벤더 백포트 패치 때문에 생기는 오탐과 배포판 보안 권고를 참조해야 하는 이유, 애플리케이션 코드의 취약점은 애초에 보이지
2026-07-26 · 21 분 읽기 #security#container#docker#trivy#kubernetes컨테이너와 VM은 무엇이 다른가 — namespace, cgroup, 그리고 커널 공유의 청구서
"컨테이너는 가벼운 VM"이라는 설명이 왜 오해를 낳는지부터 정리합니다. 컨테이너는 namespace로 시야가 가려지고 cgroup으로 자원이 제한된 평범한 리눅스 프로세스일 뿐이며, 호스트 커널을 그대로 공유합니다. pid/mnt/net/uts/ipc/user/cgroup 네임스페이스가 각각 무엇을 격리하는지, cgroup v2가 무엇을 제한하는지를 실제 명령으로 확인하고, 커널 공유가 만
2026-07-26 · 23 분 읽기 #docker#container#linux-namespace#cgroup#virtualization도커 이미지 크기 줄이기 — 레이어의 진실, 멀티스테이지, 베이스 이미지의 실제 비용
도커 이미지가 1.9GB까지 부푸는 원인을 dive로 레이어 단위로 특정하는 법부터 정리합니다. 유니온 파일시스템 때문에 RUN rm 으로는 이미지가 한 바이트도 줄지 않는 이유, 멀티스테이지 빌드에서 정확히 무엇만 복사해야 하는지, alpine의 musl libc가 파이썬 휠 재빌드와 DNS 문제로 청구하는 숨은 비용, distroless와 slim의 트레이드오프를 실제 Dockerfile
2026-07-26 · 20 분 읽기 #docker#dockerfile#multi-stage-build#container#devopsPodman 6.0 — slirp4netns·CNI·cgroups v1 제거, macOS 기본 프로바이더는 libkrun
2026년 6월 24일, Podman 5.0 이후 27개월 만의 메이저 릴리스인 6.0.0이 나왔습니다. slirp4netns·CNI·iptables·cgroups v1·BoltDB 지원이 한꺼번에 제거됐고, Intel Mac과 Windows 10 지원도 끊겼으며, macOS의 기본 machine 프로바이더가 applehv에서 libkrun으로 바뀌었습니다. CNCF 이관에 따라 GitHub
2026-07-17 · 23 분 읽기 #container#podman#docker#linux#macoscontainerd 2.3의 EROFS 네이티브 레이어 — 언팩을 없애는 대신 무엇을 냈나
2026년 4월 30일 나온 containerd 2.3은 레지스트리에서 EROFS 파일시스템 이미지를 그대로 받아 마운트하는 경로를 열었습니다. tar를 풀지 않으니 언팩 단계가 통째로 사라지고, 그 자리에 blob 복사 한 번만 남습니다. 다만 이건 다들 기다리는 지연 로딩(lazy pull)이 아닙니다 — containerd 자신의 seekable-erofs PR이 "청크 테이블은 쓰지만
2026-07-16 · 32 분 읽기 #container#containerd#oci#storage#linux컨테이너는 거짓말이다 — cgroups와 네임스페이스로 본 커널의 진실
컨테이너라는 커널 객체는 존재하지 않습니다. 네임스페이스 7종 투어, cgroup v2 파일 인터페이스 직접 조작, unshare와 pivotroot로 만드는 미니 컨테이너, overlayfs, capabilities, seccomp까지 — 컨테이너를 이루는 커널 기능을 하나씩 해부하고 쿠버네티스와의 연결, 디버깅 기법을 정리합니다.
2026-06-13 · 27 분 읽기 #linux#kernel#container#cgroups#namespacesapple/container 깊이 보기 — macOS 컨테이너의 경량 VM 접근법
Docker Desktop의 단일 리눅스 VM 구조가 가진 한계를 짚고, apple/container가 채택한 컨테이너당 경량 VM 1:1 모델을 분석합니다. WWDC26에서 공개된 Container Machine 기능과 Lima, Colima, OrbStack과의 아키텍처 비교, 실전 사용법, 마이그레이션 체크리스트까지 다룹니다.
2026-06-12 · 34 분 읽기 #apple-container#virtualization#macos#docker#container컨테이너 레지스트리 2026 — Docker Hub / GHCR / ECR / Harbor / Quay / Zot / Cosign + Sigstore 심층 비교
2026년 컨테이너 레지스트리는 더 이상 docker push 한 줄로 끝나지 않는다. Docker Hub의 가격 정책 변화 이후 GHCR가 사실상 OSS 표준이 되었고, Harbor가 CNCF graduated 프로젝트로 셀프호스팅의 기본값이 되었으며, Zot이 OCI-only 단순성으로 emerging 영역을 차지했다. ECR Public이 무료 Quay 대안으로 자리잡고, Google
2026-05-16 · 39 분 읽기 #container#registry#docker-hub#ghcr#ecrDocker Desktop 대체 도구 2026 — Podman / OrbStack / Colima / Finch / Rancher Desktop 비교 심층 가이드
2021년 8월 Docker Desktop의 유료화 이후 5년이 지난 2026년, 우리는 더 이상 도커가 컨테이너의 동의어가 아닌 시대를 산다. containerd가 사실상의 산업 표준 런타임이 되었고, 그 위에서 Podman(Red Hat 데몬리스 스택), OrbStack(맥 사용자가 가장 사랑하는 상용 도구), Colima(Lima 기반 무료 옵션), Finch(AWS의 오픈소스 통합 번
2026-05-15 · 39 분 읽기 #docker#podman#orbstack#colima#finch컨테이너와 Docker 내부 완전 정복 — Namespace, cgroups, OverlayFS, seccomp, Capabilities 그리고 Kubernetes까지 (2025)
"컨테이너는 경량 VM 이 아니다." docker run 한 줄 뒤에는 7가지 Linux namespace, cgroups v2, OverlayFS 계층, seccomp 필터, Linux capabilities가 작동한다. 2008년 LXC에서 2013년 Docker 등장, 2015년 OCI 표준화, 2024년 현대 런타임 진화까지 — 컨테이너가 어떻게 VM 없이 격리를 만드는지, 왜 Doc
2026-04-15 · 21 분 읽기 #docker#container#namespace#cgroups#overlayfs운영체제의 현대적 이해 — io_uring, cgroups/namespaces, eBPF, NUMA, GPU UVM, EEVDF, Zero-Copy 완벽 가이드 (2025)
epoll의 후계자 iouring, Docker를 만든 cgroups + namespaces, 커널에 안전하게 코드를 주입하는 eBPF, NUMA가 주는 숨은 비용, GPU 드라이버와 UVM, 2024년 Linux에 들어온 EEVDF 스케줄러, Zero-Copy + RDMA, WSL2. 앱 밑에서 OS가 하는 모든 일을 현대적 관점으로 한 번에 정리.
2026-04-15 · 18 분 읽기 #operating-systems#linux#io-uring#cgroups#namespaces컨테이너 내부 완전 가이드 2025: Namespaces, cgroups v2, OverlayFS, runc, OCI — Docker/Kubernetes가 실제로 동작하는 방식
Docker가 진짜로 하는 일은 무엇인가? Namespaces로 격리하고, cgroups로 제한하고, OverlayFS로 레이어링하고, runc로 실행하는 Linux 커널 기술을 하나씩 뜯어보며 720줄로 완전 분석한다.
2026-04-15 · 37 분 읽기 #container#docker#kubernetes#cgroups#namespaces컨테이너 완벽 가이드 — 내부 구조: Namespaces, cgroups, OCI Runtime, runc, containerd, overlayfs, seccomp, Capabilities (2025)
컨테이너의 모든 것 — 1979년 chroot에서 시작해 FreeBSD jails, Solaris zones, Google cgroups(2006), LXC, Docker(2013), OCI 표준화까지의 역사. 8가지 Linux namespaces, cgroups v1과 v2, OCI Runtime Specification, runc와 containerd 스택, OCI 이미지 layer 모델
2026-04-15 · 53 분 읽기 #linux#container#docker#kubernetes#cgroups클라우드 네이티브 완전 가이드 — Kubernetes·Serverless·eBPF·Container Runtime·GitOps를 2025년 기준으로 한 번에 정리
Kubernetes 핵심 개념, Serverless/Container/VM 선택, eBPF 혁명(Cilium/Falco), Container Runtime(containerd/Kata/Firecracker), GitOps(ArgoCD/Flux), Karpenter와 Spot까지 — 클라우드 네이티브 2025.
2026-04-15 · 22 분 읽기 #cloud-native#kubernetes#serverless#ebpf#containerDocker & Kubernetes 입문 완전 가이드 — 컨테이너부터 오케스트레이션까지
Docker의 원리, Dockerfile 작성법, 쿠버네티스의 핵심 개념(Pod/Service/Deployment), Helm, 실전 배포까지 컨테이너의 모든 것.
2026-04-12 · 23 분 읽기 #devops#docker#kubernetes#container#orchestrationDocker 완전 정복 2025: 컨테이너 기초부터 멀티스테이지 빌드, Docker Compose, 프로덕션 배포까지
Docker 컨테이너의 원리(namespaces, cgroups)부터 Dockerfile 최적화, 멀티스테이지 빌드로 이미지 90% 줄이기, Docker Compose 실전, 보안 베스트 프랙티스, CI/CD 파이프라인까지 — 개발자를 위한 Docker 완전 가이드.
2026-03-22 · 32 분 읽기 #docker#container#devops#dockerfile#docker-compose[Linux] cgroup 완전 가이드: 컨테이너 리소스 제어의 핵심
Linux cgroup(Control Group)의 개념, v1과 v2 차이, CPU/메모리/IO/PID 제한 원리, Docker와 Kubernetes에서의 활용, 그리고 실전 트러블슈팅까지 총정리합니다.
2026-03-20 · 31 분 읽기 #linux#cgroups#container#kubernetes#devops