Saya sedang membangun sebuah wadah untuk menyempurnakan pengaturan kernel untuk load balancer. Saya lebih suka menyebarkan perubahan itu ke host di gambar menggunakan wadah istimewa tunggal. Sebagai contoh:
docker run --rm --privileged ubuntu:latest sysctl -w net.core.somaxconn=65535
Dalam menguji perubahan berlaku tetapi hanya untuk wadah itu. Saya mendapat kesan bahwa dengan perubahan wadah sepenuhnya istimewa ke / proc benar-benar akan mengubah OS yang mendasarinya.
$docker run --rm --privileged ubuntu:latest \
sysctl -w net.core.somaxconn=65535
net.core.somaxconn = 65535
$ docker run --rm --privileged ubuntu:latest \
/bin/bash -c "sysctl -a | grep somaxconn"
net.core.somaxconn = 128
Apakah ini cara kerja kontainer istimewa?
Apakah saya hanya melakukan sesuatu yang konyol?
Apa cara terbaik untuk membuat perubahan yang langgeng?
Informasi versi:
Client version: 1.4.1
Client API version: 1.16
Go version (client): go1.3.3
Git commit (client): 5bc2ff8
OS/Arch (client): linux/amd64
Server version: 1.4.1
Server API version: 1.16
Go version (server): go1.3.3
Git commit (server): 5bc2ff8
Contoh perintah dengan mount / proc:
$ docker run -v /proc:/proc ubuntu:latest \
/bin/bash -c "sysctl -a | grep local_port"
net.ipv4.ip_local_port_range = 32768 61000
$ docker run -v /proc:/proc --privileged ubuntu:latest \
/bin/bash -c "sysctl -p /updates/sysctl.conf"
net.ipv4.ip_local_port_range = 2000 65000
$ docker run -v /proc:/proc ubuntu:latest \
/bin/bash -c "sysctl -a | grep local_port"
net.ipv4.ip_local_port_range = 32768 61000
$ docker run -v /proc:/proc --privileged ubuntu:latest \
/bin/bash -c "sysctl -a | grep local_port"
net.ipv4.ip_local_port_range = 32768 61000
Jawaban:
Pengaturan khusus ini berada di bawah pengaruh namespace jaringan yang digunakan oleh buruh pelabuhan.
Sebagai aturan umum
/proc
memang mengubah pengaturan yang relevan untuk seluruh sistem, secara teknis Anda mengubah pengaturan/proc/net
yang mengembalikan hasil berdasarkan basis namespace jaringan.Catatan yang
/proc/net
sebenarnya adalah symlink/proc/self/net
karena benar-benar mencerminkan pengaturan namespace tempat Anda melakukan pekerjaan.sumber
Docker 1.12+ memiliki dukungan asli untuk mengubah nilai sysctl di dalam kontainer. Berikut adalah kutipan dari dokumentasi :
Menggunakan contoh Anda, cara yang benar untuk meningkatkan
net.core.somaxconn
adalah:sumber
Wadah istimewa masih menggunakan proses namespace sendiri untuk
/proc
. Yang dapat Anda lakukan adalah memasang yang asli/proc
di dalam wadah:sumber
Ini bekerja untuk saya dengan Docker 1.5.0:
sumber