互联网运维 Linux Distroless / Chainguard Images 的最小化基础镜像迁移路径 根本原因是动态链接器缺失,而非文件不存在;distroless 镜像不包含标准 libc 路径和 shell, […]...
互联网运维 Linux audit.rules 的 -a never,exclude 规则避免高频 syscall 噪声 -a never,exclude 不生效是因为 exclude 仅为 -a 的修饰符,须配合 arch、sys […]...
互联网运维 Linux falco 的 –modern-bpf 与 classic probe 的性能与兼容性对比 modern-bpf 驱动更稳因其基于 co-re/btf 实现内核版本无关性,避免 classic bpf […]...
互联网运维 Linux containerd 的 config.toml plugins 与 snapshotter overlaybd 选择 plugins.”io.containerd.grpc.v1.cri”.contain […]
互联网运维 Linux logrotate 的 size vs daily 策略与 postrotate 脚本最佳实践 logrotate 的 size 和 daily 互斥,需据日志增长特性选择:daily 适合稳定日志按天归档 […]...
互联网运维 Linux rootfs 只读挂载与 overlayfs 在容器化环境中的生产落地对比 rootfs 只读挂载与 overlayfs 协同使用:前者保障镜像安全与不可变性,后者提供轻量可写层;生产中 […]...
互联网运维 Linux Kubernetes Pod Security Admission (PSA) 的 enforce / audit / warn 模式 psa 的 enforce/audit/warn 分别拦截 pod 创建(403 拒绝)、记录违规日志(放行) […]...