Docker -- 安全/部分命令/Daemon
Docker -- 终极指南
1.安装过程 -- Docker -- docker pull 镜像 -- docker images 列出镜像
-- docker run --rm -ti ubuntu /bin/bash 创建容器 (rm:进程退出即删除容器,用来测试)
-- docker ps 查看容器 -- docker exec -ti name /bin/bash 进入容器 -- exit 退出
2.Linux命名空间 UTS (UNIX Time-sharing System)
*Docker核心解决的问题是利用LXC来实现类似VM的功能,
从而利用更加节省的硬件资源提供给用户更多的计算资源。
而LXC(Linux Container)所实现的隔离性主要是来自内核的命名空间,
其中pid、net、ipc、mnt、uts 等命名空间将容器的进程、网络、消息、文件系统和hostname 隔离开
Docker -- 安全
1.Docker run 命令执行后,Docker的具体实现
* Docker run 命令初始化
* Docker 运行 lxc -start 来执行run 命令
* lxc -start 在容器中创建了一组namespace 和 control groups 。
①namespace: 隔离容器,每个容器都有独立的网络栈,因此容器间访问sockets需要指定容器的公网IP端口。
②cgroups:负责资源核算和限制, 提供CPU,内存,I/O和网络相关的指标,避免某种DOS攻击,支持多租户平台。
2.Docker Daemon 以root权限执行时注意点
* Docker允许与访问容器目录共享而不限制其访问权限的时候,Docker Daemon的控制权应该只给授权用户,
* REST API支持unix sockets, 从而防止了cross-site-scripting 攻击
* REST API的HTTP接口应该在可信网络或者VPN下使用。
* 在服务器上单独运行Docker时,需要与其他服务隔离。
①容器以非特权用户运行。
②Apparmor, SELinux ,GRSEC 解决方案,可用于额外的安全层。
③可以使用其他容器系统的安全功能。
Docker 命令
daemon:管理容器的后台进程,-d 参数运行后台进程。
build :使用Dockerfile创建镜像 docker build -t [options] path | url [options: --rm=true :构建后删除中间容器, --no-cache=false :不使用缓存]
attach:与运行容器交互, 退出:ctrl+c/ ctrl-\(退出并显示堆栈信息) docker attach container
diff :列出文件中变化的文件和目录:docker diff container .
events:打印指定时间内的容器的实时系统事件。
import:导入远程文件或本地文件和目录。(远程): docker import http://example.com/example.tar (本地使用-参数)sudo tar -c image.tar | docker import -imageapp
export:将容器的系统文件打包成tar: docker export containid > image.tar
cp :从容器中复制文件到指定目录。 docker cp containerID:path hostpath.
login :登录registry服务器。 docker login [options] [server]
inspect:收集容器和镜像的底层信息。 docker inspect container/image *容器实例的IP地址,*端口绑定列表, *特定端口映射的搜索, *收集配置的详细信息。
kill :停止容器的主进程 docker kill [options] container .
rmi :移除一个或多个image镜像 docker rmi image
wait :阻塞对容器的其他方法调用,直到容器停止后退出阻塞。docker wait containerID
load :从tar文件中载入镜像或仓库到STDIN. docker load -i load.tar
save :保存镜像为tar文件并发送STDOUT。 docker save imageid > appbox.tar。
Docker -- 安全/部分命令/Daemon的更多相关文章
- 【docker】docker启动、重启、关闭命令,附带:docker启动容器报错:docker: Error response from daemon: driver failed programming external connectivity on endpoint es2-node
在关闭并放置centos 的防火墙重启之后[操作:https://www.cnblogs.com/sxdcgaq8080/p/10032829.html] 启动docker容器就发现开始报错: [ro ...
- Docker的学习--命令使用详解
使用命令查看一下docker都有那些命令: docker -h 你将得到如下结果: A self-sufficient runtime for linux containers. Options: - ...
- Docker - 常用基础命令
Docker命令分布 帮助信息 查看docker基本信息:docker info 查看docker版本信息:docker version 查看docker的所有命令及选项:docker --help ...
- Docker网络及命令
Docker常用命令 docker version #查看版本 docker search centos #搜索可用docker镜像 docker images 查看当前docker所有镜像 dock ...
- docker中的命令参数(小白常用)
1 docker run run是最常用的命令,他是docker creat和docker start命令的组合,创建容器并启动它.run的参数比较难理解的是-i 和-t 以及-d,分别说说这三个. ...
- Docker容器技术-命令进阶
一.基本命令 1.Docker布尔型选项 使用某选项但没有提供参数,等同于把选项设置为true,要改变它的值,唯一的方法是将其设置成false. 找出一个选项的默认值是true还是false: [ro ...
- 云计算 docker 容器使用命令
docker 使用命令: docker version 查看docker版本号 vi /etc/docker/daemon.json { "registry-mirrors": [ ...
- docker启动报错 docker: Error response from daemon: OCI runtime create failed: container_linux.go:348
问题描述 doker启动时,报错:docker: Error response from daemon: OCI runtime create failed: container_linux.go:3 ...
- docker入门 基础命令 docker安装
docker入门 在学一门新知识的时候,超哥喜欢提问,why?what?how? wiki资料 什么是docker Docker 最初是 dotCloud 公司创始人 Solomon Hykes ...
随机推荐
- thinkphp系列:类的自动加载是如何设计的
在使用框架开发时,可以发现框架有很多核心类,却很少看到显示的引入某个文件的代码,这是因为框架都采用了类的自动加载机制,即使用到类时,框架会自动找到该类所在文件的位置并引入该文件.为了更容易看出代码思路 ...
- anaconda spyder异常如何重新启动
电脑有一次断电,重新启动后anaconda的spyder就打不开了 重新启动spyder方法: 在anaconda安装目录的Scripts文件夹下,shift+右键在此窗口打开命令行,运行spyder ...
- Android 软键盘的显示和隐藏,这样操作就对了
一.前言 如果有需要用到输入的地方,通常会有需要自动弹出或者收起软键盘的需求.开篇明义,本文会讲讲弹出和收起软键盘的一些细节,最终还会从源码进行分析. 想要操作软键盘,需要使用到 InputMetho ...
- js笔记(制作一个简单的计数器)
首先编写静态页中的按钮: <input id="result" type="button" value="该程序已经运行了0秒!"/ ...
- eric6 中 designer 无法启动的解决办法
1.安装环境:win10+python3.6+Eric6 2.问题:使用 pip install PyQt5 安装 PyQt5.9 版本后,发现 Eric6 中无法打开 designer.exe 工具 ...
- centos7 无法启动网络(service network restart)错误解决办法
centos7 无法启动网络(service network restart)错误解决办法: (以下方法均为网上COPY,同时感谢原博主分享) systemctl status network.ser ...
- echarts 点击方法总结,点任意一点获取点击数据,在多图联动中用生成标线举例
关于点击(包括左击,双击,右击等)echarts图形任意一点,获取相关的图形数据,尤其是多图,我想部分人遇到这个问题一直很头大.下面我用举例说明,如何在多图联动基础上,我们点击点击任意一个图上任意一点 ...
- 封装及propery的使用
封装 封装的目的 使类中的属性或者方法只允许在类内部使用,不允许外部对其访问,保证数据的安全性. 封装的方法 使属性或者函数名改写成:"__属性名或者函数名"的格式,即完成了对本类 ...
- Android Weekly Notes Issue #287
Android Weekly Issue #287 December 10th, 2017 Android Weekly Issue #287 圣诞节快要来了,小编也偷懒了,本期内容包括如何通过AS添 ...
- linux工作中遇到的问题总结---更新中
今天这个,严格来说不算一篇文章,我只想把我工作中遇到的问题分享给大家,让大家少犯错误. 1.安装rmp包时出现错误 :header V3 DSA signature: nokey ,key id .. ...