태그: #docker
GPU·LLM·MLOps·쿠버네티스, 그리고 마음가짐에 관한 글 · 33 편
컨테이너 인프라의 세대교체 — 자리를 내준 11개 프로젝트가 남긴 것
한때 컨테이너 인프라의 기본 구성이었다가 지금은 다른 것으로 대체된 프로젝트 11개를 공식 공지와 저장소 보관 상태만 근거로 정리합니다. rkt, dockershim, Classic Swarm, Docker Machine, Compose V1, Heapster, Apache Mesos, PodSecurityPolicy, CoreOS Container Linux, ingress-nginx, 그
2026-08-12 · 19 분 읽기 #open-source#kubernetes#container#docker#infrastructure컨테이너 이미지 취약점 스캔 결과 읽는 법 — Critical 수백 개를 0으로 만드는 실제 방법
이미지 스캐너를 처음 돌리면 취약점 수천 건이 나오고 그중 상당수가 Critical입니다. 이 리포트를 그대로 팀에 던지면 아무 일도 일어나지 않습니다. 이 글은 스캐너가 실제로 하는 일이 설치된 패키지 목록과 CVE 데이터베이스를 대조하는 것뿐이라는 사실에서 출발해, 벤더 백포트 패치 때문에 생기는 오탐과 배포판 보안 권고를 참조해야 하는 이유, 애플리케이션 코드의 취약점은 애초에 보이지
2026-07-26 · 21 분 읽기 #security#container#docker#trivy#kubernetesDockerfile에서 반복되는 실수 — root 실행, PID 1, 이미지에 남는 시크릿
빌드는 통과하는데 운영에서만 터지는 Dockerfile 문제들을 원인부터 정리합니다. USER를 지정하지 않아 root로 도는 컨테이너, latest 태그와 재현성, ADD를 피해야 하는 이유, shell form CMD가 SIGTERM을 삼켜 배포 때마다 10초를 버리고 137로 죽는 구조, PID 1의 좀비 수확 책임과 tini, ARG와 ENV로 넣은 토큰이 docker history에
2026-07-26 · 20 분 읽기 #docker#dockerfile#container-security#pid1#devops컨테이너와 VM은 무엇이 다른가 — namespace, cgroup, 그리고 커널 공유의 청구서
"컨테이너는 가벼운 VM"이라는 설명이 왜 오해를 낳는지부터 정리합니다. 컨테이너는 namespace로 시야가 가려지고 cgroup으로 자원이 제한된 평범한 리눅스 프로세스일 뿐이며, 호스트 커널을 그대로 공유합니다. pid/mnt/net/uts/ipc/user/cgroup 네임스페이스가 각각 무엇을 격리하는지, cgroup v2가 무엇을 제한하는지를 실제 명령으로 확인하고, 커널 공유가 만
2026-07-26 · 23 분 읽기 #docker#container#linux-namespace#cgroup#virtualization도커 이미지 크기 줄이기 — 레이어의 진실, 멀티스테이지, 베이스 이미지의 실제 비용
도커 이미지가 1.9GB까지 부푸는 원인을 dive로 레이어 단위로 특정하는 법부터 정리합니다. 유니온 파일시스템 때문에 RUN rm 으로는 이미지가 한 바이트도 줄지 않는 이유, 멀티스테이지 빌드에서 정확히 무엇만 복사해야 하는지, alpine의 musl libc가 파이썬 휠 재빌드와 DNS 문제로 청구하는 숨은 비용, distroless와 slim의 트레이드오프를 실제 Dockerfile
2026-07-26 · 20 분 읽기 #docker#dockerfile#multi-stage-build#container#devops도커 빌드 캐시가 자꾸 깨지는 이유 — 레이어 캐시 키, ARG, BuildKit 캐시 마운트
코드 한 줄만 고쳤는데 npm ci가 5분 동안 다시 도는 문제의 원인을 캐시 키 수준에서 설명합니다. RUN의 캐시 키는 명령 문자열이고 COPY의 캐시 키는 파일 내용 해시라는 차이, 한 레이어가 깨지면 그 아래가 전부 깨지는 규칙, ARG가 BuildKit과 구 빌더에서 다르게 동작하는 지점을 다룹니다. CI 러너에는 캐시가 없다는 사실과 함께 캐시 마운트가 레지스트리 캐시로 내보내지지
2026-07-26 · 18 분 읽기 #docker#buildkit#build-cache#ci-cd#devops도커 네트워크 모드와 연결 문제 — bridge, host, overlay, 그리고 127.0.0.1의 함정
컨테이너는 떴는데 접속이 안 되는 상황을 모드별 동작 원리로 풀어냅니다. 기본 bridge에서 컨테이너가 서로를 이름으로 못 찾는 이유와 사용자 정의 네트워크의 내장 DNS, 포트 퍼블리싱이 실제로 만드는 iptables DNAT 규칙, 바인딩 주소를 127.0.0.1로 제한하는 것의 보안 의미를 다룹니다. 컨테이너 안의 루프백이 호스트가 아니라는 점과 host.docker.internal,
2026-07-26 · 22 분 읽기 #docker#docker-network#iptables#networking#devopsPodman 6.0 — slirp4netns·CNI·cgroups v1 제거, macOS 기본 프로바이더는 libkrun
2026년 6월 24일, Podman 5.0 이후 27개월 만의 메이저 릴리스인 6.0.0이 나왔습니다. slirp4netns·CNI·iptables·cgroups v1·BoltDB 지원이 한꺼번에 제거됐고, Intel Mac과 Windows 10 지원도 끊겼으며, macOS의 기본 machine 프로바이더가 applehv에서 libkrun으로 바뀌었습니다. CNCF 이관에 따라 GitHub
2026-07-17 · 23 분 읽기 #container#podman#docker#linux#macosDocker에서 Podman으로 — 데몬 없는 컨테이너 엔진 전환 완전 가이드
Podman은 데몬 없이(fork-exec) 동작하고 rootless가 기본이라는 점에서 Docker와 아키텍처 철학부터 다릅니다. 내부 동작(conmon·crun), 설정 파일 위치와 의미, GPU를 쓰기 위한 CDI 설정, compose.yaml을 그대로 쓰는 두 가지 방법(podman 소켓 + docker compose vs podman-compose), SELinux 볼륨 라벨 같은
2026-07-08 · 15 분 읽기 #docker#podman#containers#devops#linux컨테이너는 거짓말이다 — cgroups와 네임스페이스로 본 커널의 진실
컨테이너라는 커널 객체는 존재하지 않습니다. 네임스페이스 7종 투어, cgroup v2 파일 인터페이스 직접 조작, unshare와 pivotroot로 만드는 미니 컨테이너, overlayfs, capabilities, seccomp까지 — 컨테이너를 이루는 커널 기능을 하나씩 해부하고 쿠버네티스와의 연결, 디버깅 기법을 정리합니다.
2026-06-13 · 27 분 읽기 #linux#kernel#container#cgroups#namespacesapple/container 깊이 보기 — macOS 컨테이너의 경량 VM 접근법
Docker Desktop의 단일 리눅스 VM 구조가 가진 한계를 짚고, apple/container가 채택한 컨테이너당 경량 VM 1:1 모델을 분석합니다. WWDC26에서 공개된 Container Machine 기능과 Lima, Colima, OrbStack과의 아키텍처 비교, 실전 사용법, 마이그레이션 체크리스트까지 다룹니다.
2026-06-12 · 34 분 읽기 #apple-container#virtualization#macos#docker#container컨테이너 런타임 2026 완벽 가이드 - containerd · runc · Podman · CRI-O · Kata · gVisor · Firecracker · Wasm 심층 분석
2026년 5월 기준 프로덕션 컨테이너 런타임 풀스택을 끝까지 본다. Kubernetes의 사실상 표준 containerd, OCI 저수준 런타임 runc · crun · youki, 대안 CRI인 CRI-O, 데스크톱·서버에서 도커 엔진을 대체한 Podman + Buildah + Skopeo, 경량 VM 격리 Kata Containers 3.x, Google의 사용자공간 커널 gVisor,
2026-05-16 · 28 분 읽기 #container-runtime#containerd#runc#podman#cri-o컨테이너 런타임 대안 2026 완벽 가이드 - containerd · CRI-O · Podman · runc · gVisor · Kata Containers · youki · WasmEdge · Firecracker 심층 분석
2026년 컨테이너 런타임 세계는 더 이상 Docker 일변도가 아니다. Kubernetes는 1.24에서 dockershim을 제거했고, containerd 2.0과 CRI-O 1.31이 클러스터 표준이 됐다. 로컬 개발에서는 Podman 5와 Docker 27이 공존하고, Mac에서는 Orbstack과 Rancher Desktop이 인기다. 멀티테넌트 SaaS는 gVisor와 Kata C
2026-05-16 · 27 분 읽기 #container-runtime#containerd#cri-o#podman#runcDocker Desktop 대체 도구 2026 — Podman / OrbStack / Colima / Finch / Rancher Desktop 비교 심층 가이드
2021년 8월 Docker Desktop의 유료화 이후 5년이 지난 2026년, 우리는 더 이상 도커가 컨테이너의 동의어가 아닌 시대를 산다. containerd가 사실상의 산업 표준 런타임이 되었고, 그 위에서 Podman(Red Hat 데몬리스 스택), OrbStack(맥 사용자가 가장 사랑하는 상용 도구), Colima(Lima 기반 무료 옵션), Finch(AWS의 오픈소스 통합 번
2026-05-15 · 39 분 읽기 #docker#podman#orbstack#colima#finchKeycloak 연동 실습 — Docker로 띄우고 Realm·Client 설정, Spring Boot·Next.js 연동까지 (2025 핸즈온 가이드)
직접 인증을 만들지 말고 Keycloak을 쓰자. 이 글은 따라 하는 핸즈온이다 — Docker로 Keycloak 26을 띄우고, Realm·Client·User·Role을 설정하고, OIDC 엔드포인트를 curl로 찔러보고, Spring Boot Resource Server와 Node.js·Next.js를 연동한다. Authorization Code + PKCE 토큰 흐름 전체, 프로덕션
2026-05-14 · 30 분 읽기 #keycloak#oidc#oauth2#authentication#authorizationWebAssembly의 다음 10년 심화 가이드 — WASM, WASI, Component Model, Fermyon, Cloudflare Workers, Envoy 플러그인, Docker 통합까지 (2025)
2017년 브라우저 표준으로 출발한 WebAssembly가 2024-2025년 서버·엣지·플러그인·AI 런타임의 핵심이 됐다. 수 ms 콜드 스타트, 모든 언어 지원, 강력한 샌드박싱으로 Docker의 다음 세대라 불린다. 스택 머신 바이트코드부터 WASI, Component Model, Spin, Cloudflare Workers, Envoy 플러그인까지 — "한 번 컴파일, 어디서나 실행
2026-04-15 · 19 분 읽기 #webassembly#wasi#component-model#fermyon#spinkube컨테이너와 Docker 내부 완전 정복 — Namespace, cgroups, OverlayFS, seccomp, Capabilities 그리고 Kubernetes까지 (2025)
"컨테이너는 경량 VM 이 아니다." docker run 한 줄 뒤에는 7가지 Linux namespace, cgroups v2, OverlayFS 계층, seccomp 필터, Linux capabilities가 작동한다. 2008년 LXC에서 2013년 Docker 등장, 2015년 OCI 표준화, 2024년 현대 런타임 진화까지 — 컨테이너가 어떻게 VM 없이 격리를 만드는지, 왜 Doc
2026-04-15 · 21 분 읽기 #docker#container#namespace#cgroups#overlayfsDocker BuildKit & 이미지 레이어 완전 가이드 2025: LLB, Cache Mount, Multi-Stage, OCI, 빌드 최적화 심층 분석
같은 Dockerfile이 BuildKit에서 10배 빠른 이유는? 이미지 레이어 구조, BuildKit LLB, cache mount, multi-stage build, OCI 포맷, reproducible build까지 — 현대 컨테이너 빌드의 모든 것을 720줄로 완전 분석한다.
2026-04-15 · 36 분 읽기 #docker#buildkit#oci#image-layer#cache-mount컨테이너 내부 완전 가이드 2025: Namespaces, cgroups v2, OverlayFS, runc, OCI — Docker/Kubernetes가 실제로 동작하는 방식
Docker가 진짜로 하는 일은 무엇인가? Namespaces로 격리하고, cgroups로 제한하고, OverlayFS로 레이어링하고, runc로 실행하는 Linux 커널 기술을 하나씩 뜯어보며 720줄로 완전 분석한다.
2026-04-15 · 37 분 읽기 #container#docker#kubernetes#cgroups#namespaces컨테이너 완벽 가이드 — 내부 구조: Namespaces, cgroups, OCI Runtime, runc, containerd, overlayfs, seccomp, Capabilities (2025)
컨테이너의 모든 것 — 1979년 chroot에서 시작해 FreeBSD jails, Solaris zones, Google cgroups(2006), LXC, Docker(2013), OCI 표준화까지의 역사. 8가지 Linux namespaces, cgroups v1과 v2, OCI Runtime Specification, runc와 containerd 스택, OCI 이미지 layer 모델
2026-04-15 · 53 분 읽기 #linux#container#docker#kubernetes#cgroups