闭卷重建容器镜像、层与可复现构建的对象、公式、算例、算法与失败边界。
Web系统与云原生 · 小纸条
选一章打印。双面打印(按长边翻页)后沿虚线剪开,每张卡片正面题目、背面答案。
闭卷重建Linux进程、命名空间与cgroup的对象、公式、算例、算法与失败边界。
闭卷重建文件系统、卷与临时性的对象、公式、算例、算法与失败边界。
闭卷重建容器网络与端口的对象、公式、算例、算法与失败边界。
闭卷重建配置、密钥与十二要素边界的对象、公式、算例、算法与失败边界。
闭卷重建健康检查、启动与优雅终止的对象、公式、算例、算法与失败边界。
闭卷重建镜像安全与运行时最小化的对象、公式、算例、算法与失败边界。
对象:容器通过namespace隔离视图、cgroup限制/统计资源,本质仍共享内核进程。;公式:CPU quota ratio=quota/period。;算例:quota50ms、period100ms,CPU上限约0.5核。;边界:把容器当虚拟机;无memory limit导致节点被挤压。。
对象:镜像是内容寻址层和配置;构建应固定依赖、最小上下文与非root运行。;公式:image digest=hash(manifest+layers)。;算例:同tag可指向新digest,因此部署证据必须记录digest。;边界:latest漂移;把密钥COPY进层后再删除仍可恢复。。
对象:容器有独立网络命名空间,端口监听地址、映射、DNS和策略决定可达性。;公式:reachable=route∧listen∧policy∧service health。;算例:进程只监听127.0.0.1,端口映射存在仍无法从容器外访问。;边界:开放宿主所有端口;把connection refused当网络丢包。。
对象:容器可写层通常随实例消失;持久数据需卷/外部存储并定义一致性和备份。;公式:durability boundary is outside ephemeral layer。;算例:pod重建后本地上传文件丢失,说明数据放错生命周期。;边界:用容器本地盘保存唯一数据库;多副本共享不可并发写文件。。
对象:startup/readiness/liveness解决不同问题;终止先摘流量、等待在途、关闭资源。;公式:termination grace≥drain+cleanup worst case。;算例:摘流量5秒、最长请求20、清理5,宽限至少30秒。;边界:liveness探依赖导致级联重启;收到TERM立即退出截断请求。。
对象:配置按环境注入并版本化;密钥最小权限、可轮换且不进入镜像/日志。;公式:effective config=defaults<file<env<runtime policy(按声明优先级)。;算例:默认端口80、环境变量8080,若env优先则生效8080。;边界:把全部配置塞环境变量无schema;密钥写崩溃日志。。
对象:最小基线、非root、只读文件系统、capability收敛和供应链验证降低攻击面。;公式:risk grows with packages×privileges×exposure。;算例:镜像100个包删到60,包数量下降40%。;边界:只看漏洞数量不看可达性;为方便加privileged。。