Bật ufw rồi mà container vẫn lộ ra Internet: hai luật tường lửa y hệt, một cái vô dụng
Vì sao gói tin tới cổng Docker không bao giờ chạm chuỗi iptables INPUT, cái giá 93 MB cho 20 cổng publish, và hai cách vá đã đo tận nơi.
Vì sao gói tin tới cổng Docker không bao giờ chạm chuỗi iptables INPUT, cái giá 93 MB cho 20 cổng publish, và hai cách vá đã đo tận nơi.
Đo DNS nội bộ của Docker: độ trễ phân giải, round-robin theo bí danh, và cái bẫy cache khiến ứng dụng gọi vào container đã biến mất.
iperf3 qua bridge, host, none và overlay. Số liệu thật, cùng lý do vì sao chênh lệch hiệu năng thường không phải thứ đáng lo nhất.
Dựng song song hai daemon rootful và rootless rồi đo build, khởi động, thông lượng. Chênh lệch hiệu năng gần bằng 0; chỗ mất mát nằm ở nơi khác.
Đo từng capability một, đo bộ lọc seccomp tách khỏi capability, và phát hiện --privileged tắt luôn seccomp.
Đo cái gì gãy khi bật read-only, tìm tập tmpfs nhỏ nhất cho nginx và postgres, và đo tmpfs ăn vào giới hạn bộ nhớ.