文件系统的隔离:每个容器都有自己的Root文件系统 进程隔离:每个容器都运行在自己的进程环境中 网络隔离:容器间的虚拟网络接口和Ip地址都是分开的 资源隔离和分组:使用cgroups将CPU和内存之类的资源独立分配给每个Docker容器