unshare, mount и pivot_root.Что разбирается в статье:
— Mount namespace — почему это фундамент изоляции, а PID, cgroup, UTS и network играют второстепенные роли.
—Mount propagation — как mount-события распространяются между namespaces и почему просто
unshare недостаточно.— pivot_root — как меняем корневую файловую систему процесса, чтобы он видел только то, что ему положено.
— Собираем вручную Docker-подобный контейнер, который запускается стандартными командами Linux.
Полная статья:
https://labs.iximiuz.com/tutorials/container-filesystem-from-scratch
@prog_stuff
