Docker的命名空间是Linux内核提供的隔离机制,非Docker自研;它通过为进程分配独立资源视图实现隔离,包括PID、Network、Mount、UTS、IPC和User六种类型,共同构建容器的“独立系统”假象。

Docker 的命名空间(Namespace)是内核级隔离机制,不是 Docker 自己发明的,而是它调用 Linux 内核提供的功能,让每个容器拥有“看起来独立”的系统视图。这种隔离不靠虚拟硬件,而是通过为进程分配不同的资源视角来实现——同一份物理资源,在不同命名空间里呈现为互不可见的副本。
PID 命名空间:进程 ID 的独立视图
每个容器启动时,Docker 会为其创建新的 PID 命名空间。容器内第一个进程总是 PID 1(比如 sh 或 nginx),但它在宿主机上可能对应 PID 5678。容器里的 ps aux 只能看到自己命名空间内的进程;宿主机上的 ps 却能看见所有容器进程的真实 PID。这种映射关系由内核维护,容器无法跨空间访问或信号干扰其他 PID 空间里的进程。
- 默认启用,无需额外参数
- 可通过 --pid=host 关闭隔离,让容器共享宿主机 PID 空间(调试时有用)
- 容器内 kill -9 1 不会终止宿主机,只重启该容器的 init 进程
Network 命名空间:网络栈的逻辑切分
每个容器拥有自己的网络设备、IP 地址、端口范围和路由表。Docker 默认使用 bridge 模式,通过一对 veth 设备连接容器网络栈与宿主机网桥(docker0)。容器内部看不到宿主机的 eth0,也看不到其他容器的 lo 或 eth0。
- 容器绑定端口如 -p 8080:80,本质是宿主机 iptables 规则将流量转发进对应 Network Namespace
- 使用 --network host 会跳过 Network Namespace 隔离,直接复用宿主机网络栈
- 不同容器即使都监听 80 端口,也不会冲突,因为它们处于不同端口空间
Mount、UTS、IPC、User 命名空间协同工作
单靠 PID 或 Network 隔离不够完整,Docker 同时启用多种 Namespace 共同构建隔离边界:
- Mount(CLONE_NEWNS):容器有自己的 /proc、/sys、/etc/hosts 挂载视图,修改不影响宿主机
- UTS(CLONE_NEWUTS):支持 -h myapp 设置独立主机名,容器间可重名不冲突
- IPC(CLONE_NEWIPC):屏蔽 System V 消息队列、共享内存等跨容器通信能力
- User(CLONE_NEWUSER):允许容器内 root 映射为宿主机非特权用户,提升安全性
Namespace 不是黑盒,而是可验证的内核对象
你可以直接从宿主机观察命名空间是否生效:
- 运行 docker run -d --name test alpine sleep 3600
- 查出它的宿主机 PID:docker inspect -f '{{.State.Pid}}' test
- 执行 ls -l /proc/<PID>/ns/pid,看到类似 pid:[4026532510] 的编号
- 再查另一个容器,编号不同 → 说明 PID 命名空间已隔离
所有 Namespace 类型都以类似方式暴露在 /proc/<pid>/ns/ 下,指向唯一 inode,这是内核层面隔离的确凿证据。


















