Container

从零用 Rust 实现一个最小容器运行时:深入 Namespace、cgroups 与 Seccomp 核心机制

容器不是轻量级虚拟机,而是被 Linux namespace 隔离、cgroup 限制、seccomp 约束的普通进程。本文从零用 Rust 编写一个最小容器运行时,亲手触摸 namespace、cgroups、pivot_root 与 seccomp 核心系统调用,涵盖 PID namespace 的用户视角切换、pivot_root 替代 chroot 的安全原因、cgroups v2 资源限额编程、seccomp BPF 系统调用过滤、user namespace 映射配置,最后组装完整 runtime 并探讨 OCI 运行时规范的进阶方向。

Linux 内核 Netlink Protocol 协议族:用户态与内核通信的终极管道

深入解析 Linux Netlink 协议族的架构设计、内核实现与工程实践:涵盖 nlmsghdr 消息格式、RTNETLINK 路由子系统、Generic Netlink 家族注册、TLV 属性编码、多播组机制、Capability 权限模型、Dump 快照一致性,以及在 CNI 容器网络中完全基于 Netlink 创建 veth pair、配置 IP 和路由的实战。

Apache YARN 资源调度深度工程实战:从 RMApp/RMContainer 状态机、层级队列与 DRF 到心跳拉取式分配、抢占与生产故障全链路

拆解 YARN 调度内核的四层设计:RMApp/RMAppAttempt/RMContainer 三层状态机与事件驱动、层级队列与 DRF 主导资源公平的二维公平性计算、NM 心跳拉取式分配为何能撑到万级节点、Container 本地化与抢占信号语义,并给出六类生产故障模式的排查清单。