namespace是隔离的第一级,容器是相互隔离的,一个容器是看不到其它容器内部运行的进程状况,每一个容器都分配了单独的网络栈,所以一个容器不可能访问另外一容器的sockets。为了支持容器之间的IP通讯,您必须指定容器的公网IP端口。 docker
Control Groups是很是重要的组件,具备如下功能: 安全
一些关键的Docker安全特性包括:
网络
Docker.io API
用于管理与受权和安全相关的几个进程,Docker提供REST API。如下表格列出了关于此API用于维护相关安全功能的一些命令。
socket