Network Namespace
Basic Information
Um namespace de rede é um recurso do kernel Linux que fornece isolamento da pilha de rede, permitindo que cada namespace de rede tenha sua própria configuração de rede independente, interfaces, endereços IP, tabelas de roteamento e regras de firewall. Esse isolamento é útil em vários cenários, como a containerização, onde cada contêiner deve ter sua própria configuração de rede, independente de outros contêineres e do sistema host.
How it works:
Quando um novo namespace de rede é criado, ele começa com uma pilha de rede completamente isolada, com nenhuma interface de rede exceto pela interface de loopback (lo). Isso significa que os processos em execução no novo namespace de rede não podem se comunicar com processos em outros namespaces ou com o sistema host por padrão.
Interfaces de rede virtuais, como pares veth, podem ser criadas e movidas entre namespaces de rede. Isso permite estabelecer conectividade de rede entre namespaces ou entre um namespace e o sistema host. Por exemplo, uma extremidade de um par veth pode ser colocada no namespace de rede de um contêiner, e a outra extremidade pode ser conectada a uma ponte ou outra interface de rede no namespace do host, fornecendo conectividade de rede ao contêiner.
Interfaces de rede dentro de um namespace podem ter seus próprios endereços IP, tabelas de roteamento e regras de firewall, independentes de outros namespaces. Isso permite que processos em diferentes namespaces de rede tenham diferentes configurações de rede e operem como se estivessem sendo executados em sistemas de rede separados.
Processos podem se mover entre namespaces usando a chamada de sistema
setns()
, ou criar novos namespaces usando as chamadas de sistemaunshare()
ouclone()
com a flagCLONE_NEWNET
. Quando um processo se move para um novo namespace ou cria um, ele começará a usar a configuração de rede e as interfaces associadas a esse namespace.
Lab:
Create different Namespaces
CLI
Ao montar uma nova instância do sistema de arquivos /proc
se você usar o parâmetro --mount-proc
, você garante que o novo namespace de montagem tenha uma visão precisa e isolada das informações do processo específicas para aquele namespace.
Docker
Verifique em qual namespace seu processo está
Encontre todos os namespaces de rede
Entrar dentro de um namespace de rede
Você só pode entrar em outro namespace de processo se você for root. E você não pode entrar em outro namespace sem um descritor apontando para ele (como /proc/self/ns/net
).
Referências
Last updated