Kubernetes

Linux 命名空间与 cgroup 容器隔离技术深度实战:从系统调用到容器运行时的完整实现链路

Linux命名空间(namespace)与cgroup容器隔离技术深度实战:从系统调用clone()/unshare()到容器运行时runc的完整实现链路,涵盖7种命名空间原理、cgroup v2统一层级、seccomp/capabilities/LSM安全加固、容器逃逸CVE案例分析、以及从零构建最小容器launcher的C/Go实战代码。

Linux memcg v2 压力感知背压调控:从 memory.high 到 PSI 反馈环的生产级内存托管

在容器化部署中,内存配置往往依赖经验估算。本文从内核 cgroup v2 memory controller 源码出发,拆解 memory.high 软限制背压信号、直接回收路径与 OOM kill 决策逻辑,然后构建一个基于 PSI 反馈的自适应内存托管控制器——在批量作业集群中将服务 OOM 死亡率降低一个数量级,同时回收超过 30% 的过度预留内存。