vault backup: 2026-04-20 23:05:40

This commit is contained in:
Dmitry
2026-04-20 23:05:40 +03:00
parent 49638bd33d
commit 4866e3850b
25 changed files with 123 additions and 25 deletions
@@ -31,4 +31,8 @@ Docker решил предпринять попытки отказаться о
- Логичной заменой есть Podman, написанный на golang, она уже rootless и daemonless по умолчанию.
- Podman обратно совместим в docker (в т.ч. собирает свои образы из Dockerfile)
- Существует podman builder, позволяющий описывать образы с помощью **bash**.
- Практически все команды докера существуют в подмане.
- Практически все команды докера существуют в подмане.
## Связанные заметки
- [[Super-user]] — "не использовать root внутри контейнера" — прямое применение принципа наименьших привилегий из Linux; rootless Podman реализует его на уровне демона
- [[Проблемы дистрибутивов]] — реальный кейс: запуск Rails в контейнере как решение проблемы OpenSSL на Arch Linux
@@ -82,4 +82,8 @@ COPY file1 file2 file3 ./dir
- Использование легковесных базовых образов, где есть такая возможность
![](Images,%20Dockerfile%20-%20Docke.png)
![](Images,%20Dockerfile%20-%20Docke.png)
## Связанные заметки
- [[Environment Variables]] — инструкция `ENV` в Dockerfile устанавливает переменные окружения внутри контейнера; это расширение того же механизма Linux env vars
- [[Volume - Docker]] — инструкция `VOLUME` в Dockerfile объявляет точки монтирования для Docker Volumes
@@ -72,4 +72,10 @@ Docker по умолчанию использует bridge-сеть, так ка
Если нам нужна гибкая настройка сети внутри самого контейнера, потребуются доп. **capabilities** (например, **CAP_NET_ADMIN**)
В качестве альтернативы можно рассмотреть CNI-плагины (сторонние - 3rd-party)
В качестве альтернативы можно рассмотреть CNI-плагины (сторонние - 3rd-party)
## Связанные заметки
- [[Модель OSI]] — bridge/overlay/macvlan реализуют концепции L2/L3 из модели OSI; iptables работает на L3/L4
- [[VLAN - Base]] — bridge-изоляция контейнеров ≈ VLAN-изоляция устройств: разные бриджи не видят друг друга, как разные VLAN
- [[VPN]] — overlay-сеть реализует принцип VPN: инкапсуляция трафика одной сети поверх другой
- [[Сегментация сети]] — изоляция контейнеров по bridge-сетям = программная сегментация сети
@@ -53,4 +53,8 @@ Docker volumes создают тома, которые монтируются в
{
"userns-remap": "<username>"
}
```
```
## Связанные заметки
- [[File Permissions]] — uid/gid маппинг в Docker Volumes напрямую зависит от Linux-прав доступа; проблема "владелец root по умолчанию" решается через chmod/chown
- [[Active Storage]] — Active Storage в Rails хранит файлы вне БД; в Docker-деплое они должны персистироваться через Volume, иначе теряются при перезапуске контейнера