k8s的pod内部隔离

yaml片段如下

spec:
  containers:
  - image: docker.io/kennethreitz/httpbin
    imagePullPolicy: IfNotPresent
    name: httpbin
    ports:
.....
.....
    image: docker.io/istio/proxyv2:1.14.3
    imagePullPolicy: IfNotPresent
    name: istio-proxy
    resources:
......
......

通过查看1号进程的名称空间id,可知该pod内两个容器之间哪些名称空间相互隔离,哪些相互共用

root@k8s-master01:~# kubectl exec -it httpbin-64688bd4c9-8qqj4  -c httpbin -- bash
root@httpbin-64688bd4c9-8qqj4:/# ll /proc/1/ns/
total 0
dr-x--x--x 2 root root 0 Dec 11 08:11 ./
dr-xr-xr-x 9 root root 0 Dec 11 08:11 ../
lrwxrwxrwx 1 root root 0 Dec 11 08:11 cgroup -> 'cgroup:[4026531835]'
lrwxrwxrwx 1 root root 0 Dec 11 08:11 ipc -> 'ipc:[4026532765]'
lrwxrwxrwx 1 root root 0 Dec 11 08:11 mnt -> 'mnt:[4026533133]'
lrwxrwxrwx 1 root root 0 Dec 11 08:11 net -> 'net:[4026532768]'
lrwxrwxrwx 1 root root 0 Dec 11 08:11 pid -> 'pid:[4026533155]'
lrwxrwxrwx 1 root root 0 Dec 11 08:11 pid_for_children -> 'pid:[4026533155]'
lrwxrwxrwx 1 root root 0 Dec 11 08:11 user -> 'user:[4026531837]'
lrwxrwxrwx 1 root root 0 Dec 11 08:11 uts -> 'uts:[4026533134]'
root@httpbin-64688bd4c9-8qqj4:/# exit
exit
root@k8s-master01:~# kubectl exec -it httpbin-64688bd4c9-8qqj4  -c istio-proxy -- bash
istio-proxy@httpbin-64688bd4c9-8qqj4:/$ ll /proc/1/ns/
total 0
dr-x--x--x 2 istio-proxy istio-proxy 0 Dec 11 08:12 ./
dr-xr-xr-x 9 istio-proxy istio-proxy 0 Dec 11 08:12 ../
lrwxrwxrwx 1 istio-proxy istio-proxy 0 Dec 11 08:12 cgroup -> 'cgroup:[4026531835]'
lrwxrwxrwx 1 istio-proxy istio-proxy 0 Dec 11 08:12 ipc -> 'ipc:[4026532765]'
lrwxrwxrwx 1 istio-proxy istio-proxy 0 Dec 11 08:12 mnt -> 'mnt:[4026533156]'
lrwxrwxrwx 1 istio-proxy istio-proxy 0 Dec 11 08:12 net -> 'net:[4026532768]'
lrwxrwxrwx 1 istio-proxy istio-proxy 0 Dec 11 08:12 pid -> 'pid:[4026533158]'
lrwxrwxrwx 1 istio-proxy istio-proxy 0 Dec 11 08:12 pid_for_children -> 'pid:[4026533158]'
lrwxrwxrwx 1 istio-proxy istio-proxy 0 Dec 11 08:12 user -> 'user:[4026531837]'
lrwxrwxrwx 1 istio-proxy istio-proxy 0 Dec 11 08:12 uts -> 'uts:[4026533157]'

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 1
    评论
回答: 在Kubernetes中,可以通过在Pod定义中使用volumeMounts字段来挂载硬盘。在引用\[1\]中的示例中,volumeMounts字段用于指定要挂载的卷的名称、挂载路径和挂载传播方式。在这种情况下,如果需要在其他Pod中进行硬盘上的数据处理,是行不通的。因为挂载的卷是特定于Pod的,其他Pod无法直接访问该卷的数据。\[1\] 关于挂载/dev目录失败的问题,引用\[2\]提供了一个参考链接,其中介绍了挂载传播的相关内容。在某些情况下,可能会遇到无法挂载/dev目录的问题。这可能是由于安全策略的限制导致的。例如,在引用\[3\]中提到的Pod安全策略中,如果没有设置privileged为true,那么Pod将无法挂载/dev目录。因此,需要确保Pod的安全策略允许挂载/dev目录。 另外,需要注意的是,在Kubernetes中挂载的硬盘在宿主机上是看不到的。这是因为Kubernetes使用容器化技术,每个Pod都运行在自己的容器中,与宿主机隔离。因此,挂载的硬盘只能在Pod内部访问,无法直接在宿主机上查看。\[2\] #### 引用[.reference_title] - *1* *2* *3* [在docker container和k8s pod中挂载主机上的硬盘(排坑指南)](https://blog.csdn.net/qq_43355223/article/details/122169460)[target="_blank" data-report-click={"spm":"1018.2226.3001.9630","extra":{"utm_source":"vip_chatgpt_common_search_pc_result","utm_medium":"distribute.pc_search_result.none-task-cask-2~all~insert_cask~default-1-null.142^v91^insert_down28v1,239^v3^insert_chatgpt"}} ] [.reference_item] [ .reference_list ]

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值