root). Он создает изоляцию и видимость "мнимого root" (fakeroot), защищая основную операционную систему хоста от потенциальных угроз и атак через контейнеры.Основные функции:
- Пространства имен (Namespaces): Создает изолированные пространства имен пользователей (
user_namespaces) и точек монтирования (mount_namespaces).- Мапинг UID/GID: Вызывает системные утилиты
newuidmap и newgidmap для распределения диапазонов подчиненных идентификаторов (subuid/subgid) пользователя в пространстве контейнера.- Сетевая изоляция: Поддерживает создание изолированных сетевых пространств (
network_namespaces) с трансляцией сетевых адресов (NAT) на уровне пользователя, используя такие драйверы, как slirp4netnsили gvisor-tap-vsock.Проект активно применяется в качестве базового компонента для изоляции в популярных экосистемах контейнеризации:
- Docker / Moby — при запуске демона в официальном режиме
Rootless.- Podman — начиная с версии
1.8.0.- BuildKit — инструмент сборки образов нового поколения.
- K3s и Usernetes — легковесные дистрибутивы
Kubernetes.- nerdctl —
Docker-совместимый интерфейс командной строки для containerd.