【Tetragon / eBPF】Runtime Hooks 与容器边界:OCI hook、NRI 与 API server 窗口
钉死 Tetragon v1.7.0 Runtime Hooks:无 hook 时身份策略依赖 API server 而存在窗口;tetragon-oci-hook 经 tetragon.sock 同步通知 agent;CRI-O OCI 目录与 containerd NRI 的分工;agent 不可达时按命名空间 fail-open 或 fail-closed。
Linux 内核、存储与网络、可观测性、系统架构与大模型基础设施的工程笔记:机制拆解、踩坑复盘与可核对证据,少空谈。
共 4 篇文章 · 返回首页
钉死 Tetragon v1.7.0 Runtime Hooks:无 hook 时身份策略依赖 API server 而存在窗口;tetragon-oci-hook 经 tetragon.sock 同步通知 agent;CRI-O OCI 目录与 containerd NRI 的分工;agent 不可达时按命名空间 fail-open 或 fail-closed。
2013 年 3 月,Solomon Hykes 在 PyCon 上用五分钟演示了 Docker 的原型:一条命令就能把应用连同依赖打包成一个可移植的单元,在任何 Linux 机器上秒级启动。这个演示没有展示任何新技术——namespace 在 2002 年就进入了 Linux 内核,cgroup 在 2007 年由…
我们的迷你容器运行时能跑了,但没人能用它——因为 containerd、Kubernetes 不认识它。OCI Runtime Spec 就是容器世界的通用语言。本文拆解规范的每个关键字段,把迷你运行时改造成 containerd 能调用的标准运行时。
K8s 网络三条铁律、pause 容器的真实作用、Pod 网络命名空间的创建全过程