Nah, lonceng dan peluit tambahan disebut proses isolasi, sebuah wadah mendapatkan namespace sendiri dari kernel host, itu berarti program dalam wadah tidak dapat mencoba membaca memori kernel atau memakan lebih banyak RAM daripada yang diizinkan.
Ini juga mengisolasi tumpukan jaringan, sehingga dua proses dapat mendengarkan pada port 8080 untuk contoh, Anda harus menangani perutean di tingkat host, tidak ada keajaiban di sini, tetapi ini memungkinkan menangani perutean di satu tempat dan menghindari mengubah konfigurasi proses untuk dengarkan port gratis.
Kedua chroot masih membaca / menulis, perubahan apa pun bersifat permanen, penggunaan buruh pelabuhan aufs
akan mulai dari sistem file bersih setiap kali Anda meluncurkan wadah (perubahan disimpan jika Anda menghentikan / memulainya IIRC).
Jadi, sementara sebuah wadah dapat dianggap sebagai process namespace
+ chroot
, kenyataannya sedikit lebih kompleks.