标签: #container
关于 GPU、LLM、MLOps、Kubernetes 以及心态的文章 · 11 篇
实例加上去了,可用性却原地不动 —— zot 的横向扩展真正卖的是什么
本文以 zot 为例拆解容器镜像仓库的扩展设计。用一致性哈希把仓库分配给实例、非属主节点以代理方式转发的结构,是分片而不是高可用,官方文档也明确写着它不会自愈。文中依据文档与发布产物,梳理仅计算扩展与计算兼存储扩展各自放弃了什么、boltdb 缓存驱动为什么实际上把实例数锁死为一个、镜像同步中 digest 固定被破坏的条件,以及「单一静态二进制」这个说法与实际分发文件体积之间的落差。
2026-08-09 · 11 分钟阅读 #devops#oci#registry#zot#container容器镜像漏洞扫描结果怎么读 — 把几百个 Critical 变成 0 的实际做法
第一次跑镜像扫描器,会吐出几千条漏洞,其中相当一部分是 Critical。把这份报告原封不动丢给团队,结果是什么都不会发生。本文从一个事实出发:扫描器实际做的只是把已安装的包清单和 CVE 数据库对一遍。由此解释厂商回移补丁造成的误报、为什么必须参考发行版的安全公告,以及应用代码里的漏洞压根就看不见这一局限。文章会讲清为什么不能只看 CVSS 分数、如何把 EPSS 和 KEV 这类真实利用指标一起读,并用命令和输出展示:消掉几千条漏洞
2026-07-26 · 17 分钟阅读 #security#container#docker#trivy#kubernetes容器与 VM 究竟差在哪里 — namespace、cgroup,以及共享内核的账单
先说清"容器是轻量级 VM"这种说法为什么会带来误解。容器只是一个被命名空间遮住视野、被 cgroup 限制了资源的普通 Linux 进程,它原样共享宿主机内核。文章用真实命令确认 pid/mnt/net/uts/ipc/user/cgroup 各自隔离了什么、cgroup v2 又限制了什么,并讨论共享内核带来的后果:sysctl 共享、对内核版本的依赖,以及容器逃逸。最后延伸到 gVisor、Kata 和 Firecracker 存
2026-07-26 · 18 分钟阅读 #docker#container#linux-namespace#cgroup#virtualization给 Docker 镜像瘦身 — 层的真相、multi-stage build,以及基础镜像的真实代价
先从如何用 dive 逐层定位 Docker 镜像膨胀到 1.9GB 的根源讲起。文章会解释为什么联合文件系统让 RUN rm 连一个字节都减不掉、多阶段构建到底该把什么复制进最终阶段、alpine 的 musl libc 通过 Python wheel 重新编译和 DNS 问题收取的隐性成本,以及 distroless 与 slim 的取舍 — 全部配上真实的 Dockerfile 与真实输出。最后讲清楚比体积更能决定部署速度的层复用
2026-07-26 · 16 分钟阅读 #docker#dockerfile#multi-stage-build#container#devopsPodman 6.0 — 移除 slirp4netns、CNI 和 cgroups v1;macOS 默认 provider 换成了 libkrun
2026 年 6 月 24 日,距 Podman 5.0 发布 27 个月后的大版本 6.0.0 发布了。slirp4netns、CNI、iptables、cgroups v1、BoltDB 的支持被一次性移除,Intel Mac 和 Windows 10 的支持也被砍掉,macOS 的默认 machine provider 从 applehv 换成了 libkrun。随着 CNCF 迁移,GitHub 组织和 Go 导入路径也发生了变
2026-07-17 · 20 分钟阅读 #container#podman#docker#linux#macoscontainerd 2.3 的 EROFS 原生层 — 去掉解包,换来了什么
2026年4月30日发布的 containerd 2.3,打开了一条从镜像仓库直接拉取 EROFS 文件系统镜像并挂载的路径。不需要解开 tar,整个解包步骤就此消失,取而代之的只剩一次 blob 拷贝。但这并不是大家期待已久的懒加载(lazy pull) — containerd 自己的 seekable-erofs PR 明确写着"写了 chunk table 但没有消费它",镜像整体仍然要提前拉取这一事实没有变。代价也很明确。放弃
2026-07-16 · 26 分钟阅读 #container#containerd#oci#storage#linux操作系统的现代理解 — io_uring、cgroups/namespaces、eBPF、NUMA、GPU UVM、EEVDF、Zero-Copy 完全指南(2025)
epoll 的接班人 iouring,造就了 Docker 的 cgroups + namespaces,把代码安全注入内核的 eBPF,NUMA 带来的隐藏成本,GPU 驱动与 UVM,2024 年进入 Linux 的 EEVDF 调度器,Zero-Copy + RDMA,以及 WSL2。把应用下面 OS 所做的一切,用现代视角一次梳理清楚。
2026-04-15 · 16 分钟阅读 #operating-systems#linux#io-uring#cgroups#namespaces容器与 Docker 内部完全攻略 — Namespace、cgroups、OverlayFS、seccomp、Capabilities 直到 Kubernetes(2025)
“容器不是轻量级 VM。”在 docker run 这一行命令的背后,运行着 7 种 Linux namespace、cgroups v2、OverlayFS 层、seccomp 过滤器和 Linux capabilities。从 2008 年的 LXC 到 2013 年 Docker 登场、2015 年 OCI 标准化,再到 2024 年现代运行时的演进 — 容器如何在没有 VM 的情况下做出隔离,为什么 Docker 比 VM 快
2026-04-15 · 19 分钟阅读 #docker#container#namespace#cgroups#overlayfsDocker & Kubernetes 入门完全指南 — 从容器到编排
Docker 的原理、Dockerfile 写法、Kubernetes 的核心概念(Pod/Service/Deployment)、Helm 以及实战部署,容器的一切都在这里。
2026-04-12 · 19 分钟阅读 #devops#docker#kubernetes#container#orchestration[Linux] cgroup 完全指南:容器资源控制的核心
全面梳理 Linux cgroup(Control Group)的概念、v1 与 v2 的差异、CPU/内存/IO/PID 限制原理、在 Docker 与 Kubernetes 中的实际用法,以及实战排障。
2026-03-20 · 28 分钟阅读 #linux#cgroups#container#kubernetes#devopsDocker 与 Podman 命令完全指南:把容器运维的一切整理在一页之内
从 Docker 与 Podman 的架构差异,到镜像管理、容器生命周期、网络、卷、Docker Compose 与 Podman Compose 的对比、安全(Rootless)、多阶段构建以及调试 —— 用实战示例系统性地整理容器运维所需的全部命令。
2026-03-01 · 62 分钟阅读 #docker#podman#container#devops#kubernetes