Skip to content
Artwork for Engineering Kiosk
Engineering Kiosk · August 11 · 1 hr 12 min

#280 Container & MicroVMs mit Docker-Co-Founder Sébastien Pahl

Container sind überall. In der Cloud, auf deinem Laptop, im Home Lab und ziemlich sicher auch in Systemen, die du täglich benutzt. Aber wie viel Isolation steckt wirklich in einem Container? Wann reicht ein klassischer Docker-Container, wann brauchst du eine VM und warum tauchen plötzlich Begriffe wie Micro-VMs, Firecracker, RunC oder GVisor überall auf? Genau an dieser Stelle wird es spannend, denn hinter dem scheinbar einfachen docker run wartet ein erstaunlich tiefes Rabbit Hole. In dieser Episode sprechen wir mit Sébastien Pahl, Co-Founder der Firma hinter Docker und heute bei Cloudflare wieder tief im Container-Umfeld unterwegs. Gemeinsam zerlegen wir das Container-Ökosystem von unten nach oben. Wir klären, was Namespaces und C-Groups im Linux-Kernel eigentlich machen, wie sich Container, virtuelle Maschinen und Micro-VMs unterscheiden, welche Rolle LXC, OverlayFS, Systemd und RunC spielen und warum Docker der Container-Welt zum Durchbruch verholfen hat. Außerdem schauen wir auf Multi-Tenancy, Security, Kernel-Isolation, Hypervisor-Grenzen und die Frage, warum Bootzeit und Memory-Footprint für moderne Container-Plattformen so entscheidend sind. Besonders spannend wird es beim Blick in die Praxis. Wir sprechen darüber, wie ein maßgeschneidertes Init-System in Rust entsteht, wie AI beim Systems Engineering und beim Schreiben von Tests hilft und warum sich damit Produktionssysteme in wenigen hundert Millisekunden booten lassen. Wenn du Container, Docker, Micro-VMs und Linux-Isolation endlich wirklich verstehen willst, ist diese Folge dein Deep Dive. Bonus: Selbstfahrende Autos, Mars-Fantasien und Advent of Code schaffen es auch noch in die Episode. Unsere aktuellen Werbepartner findest du auf https://engineeringkiosk.dev/partners Das schnelle Feedback zur Episode: 👍 (top) 👎 (geht so) Anregungen, Gedanken, Themen und Wünsche Dein Feedback zählt! Erreiche uns über einen der folgenden Kanäle … EngKiosk Community: https://engineeringkiosk.dev/join-discord LinkedIn: https://www.linkedin.com/company/engineering-kiosk/ Email: stehtisch@engineeringkiosk.dev Mastodon: https://podcasts.social/@engkiosk Bluesky: https://bsky.app/profile/engineeringkiosk.bsky.social Instagram: https://www.instagram.com/engineeringkiosk/ Unterstütze den Engineering Kiosk Wenn du uns etwas Gutes tun möchtest … Kaffee schmeckt uns immer Buy us a coffee: https://engineeringkiosk.dev/kaffee Links Engineering Kiosk Episode #46 Welches Problem löst Docker?: https://engineeringkiosk.dev/podcast/episode/46-welches-problem-l%C3%B6st-docker/ Engineering Kiosk Episode #48 Der Layer unter Docker: containerd, Kubernetes, Container Runtime Interface, CRI-O und Open Container Initiative (OCI): https://engineeringkiosk.dev/podcast/episode/48-der-layer-unter-docker-containerd-kubernetes-container-runtime-interface-cri-o-und-open-container-initiative-oci/ Docker: https://www.docker.com/ Sébastien Pahl auf LinkedIn: https://www.linkedin.com/in/spahl/ What is a microVM?: https://northflank.com/blog/what-is-a-microvm Cloud-Hypervisor - A Virtual Machine Monitor for modern Cloud workloads: https://github.com/cloud-hypervisor/cloud-hypervisor Firecracker - Secure and fast microVMs for serverless computing: https://github.com/firecracker-microvm/firecracker Linux From Scratch: https://www.linuxfromscratch.org/ LXC - Linux Containers: https://linuxcontainers.org/ runc - CLI tool for spawning and running containers according to the OCI specification: https://github.com/opencontainers/runc systemd-nspawn — Spawn a command or OS in a lightweight container: https://www.freedesktop.org/software/systemd/man/latest/systemd-nspawn.html systemd: https://systemd.io/ Squashfs: https://en.wikipedia.org/wiki/SquashFS Advent of Code: https://adventofcode.com/ WebAssembly: https://webassembly.org/ cURL - Mars 2020 Helicopter Contributor: https://daniel.haxx.se/blog/2021/04/19/mars-2020-helicopter-contributor/ Sprungmarken (00:00:00) Container, Docker und die Frage nach echter Isolation (00:05:30) Container vs. VM vs. Micro VM: Die technische Einordnung (00:08:17) Info/Werbung (00:09:17) Container vs. VM vs. Micro VM: Die technische Einordnung (00:11:56) Firecracker, Bootzeiten und minimalistische Betriebssysteme (00:17:26) Namespaces und cgroups: So funktioniert Container-Isolation (00:22:53) Warum Docker mehr war als LXC plus CLI (00:28:06) overlayfs, systemd und Prozesse im Container (00:34:19) Micro VMs in der Praxis: Sicherheit, Multi-Tenancy und Startzeit (00:38:52) Custom Init in Rust: Von Sekunden auf Millisekunden (00:44:54) Tests, AI und der Weg in die Produktion (00:50:58) Security Trade-offs bei Containern und Micro VMs (00:54:52) Container in Container, gVisor, Kata und WebAssembly (01:00:05) Zukunft von Container-Plattformen und Infrastruktur-Abstraktionen (01:03:49) Was Docker in der Industrie ausgelöst hat (01:09:11) Lernpfade für Firecracker, Linux from Scratch und Low-Level-Containerwissen Hosts Wolfgang Gassler (https://gassler.dev) Andy Grunwald (https://andygrunwald.com/) Community Diskutiere mit uns und vielen anderen Tech-Spezialist⋅innen in unserer Engineering Kiosk Community unter https://engineeringkiosk.dev/join-discord

0:00-1:12:22

transcript

No transcript — this publisher did not publish one.

show notes

Container sind überall. In der Cloud, auf deinem Laptop, im Home Lab und ziemlich sicher auch in Systemen, die du täglich benutzt. Aber wie viel Isolation steckt wirklich in einem Container? Wann reicht ein klassischer Docker-Container, wann brauchst du eine VM und warum tauchen plötzlich Begriffe wie Micro-VMs, Firecracker, RunC oder GVisor überall auf? Genau an dieser Stelle wird es spannend, denn hinter dem scheinbar einfachen docker run wartet ein erstaunlich tiefes Rabbit Hole.

In dieser Episode sprechen wir mit Sébastien Pahl, Co-Founder der Firma hinter Docker und heute bei Cloudflare wieder tief im Container-Umfeld unterwegs. Gemeinsam zerlegen wir das Container-Ökosystem von unten nach oben. Wir klären, was Namespaces und C-Groups im Linux-Kernel eigentlich machen, wie sich Container, virtuelle Maschinen und Micro-VMs unterscheiden, welche Rolle LXC, OverlayFS, Systemd und RunC spielen und warum Docker der Container-Welt zum Durchbruch verholfen hat. Außerdem schauen wir auf Multi-Tenancy, Security, Kernel-Isolation, Hypervisor-Grenzen und die Frage, warum Bootzeit und Memory-Footprint für moderne Container-Plattformen so entscheidend sind.

Besonders spannend wird es beim Blick in die Praxis. Wir sprechen darüber, wie ein maßgeschneidertes Init-System in Rust entsteht, wie AI beim Systems Engineering und beim Schreiben von Tests hilft und warum sich damit Produktionssysteme in wenigen hundert Millisekunden booten lassen. Wenn du Container, Docker, Micro-VMs und Linux-Isolation endlich wirklich verstehen willst, ist diese Folge dein Deep Dive.

Bonus: Selbstfahrende Autos, Mars-Fantasien und Advent of Code schaffen es auch noch in die Episode.


Unsere aktuellen Werbepartner findest du auf https://engineeringkiosk.dev/partners


Das schnelle Feedback zur Episode:

👍 (top) 👎 (geht so)


Anregungen, Gedanken, Themen und Wünsche

Dein Feedback zählt! Erreiche uns über einen der folgenden Kanäle …


Unterstütze den Engineering Kiosk

Wenn du uns etwas Gutes tun möchtest … Kaffee schmeckt uns immer 


Links


Sprungmarken

(00:00:00) Container, Docker und die Frage nach echter Isolation

(00:05:30) Container vs. VM vs. Micro VM: Die technische Einordnung

(00:08:17) Info/Werbung

(00:09:17) Container vs. VM vs. Micro VM: Die technische Einordnung

(00:11:56) Firecracker, Bootzeiten und minimalistische Betriebssysteme

(00:17:26) Namespaces und cgroups: So funktioniert Container-Isolation

(00:22:53) Warum Docker mehr war als LXC plus CLI

(00:28:06) overlayfs, systemd und Prozesse im Container

(00:34:19) Micro VMs in der Praxis: Sicherheit, Multi-Tenancy und Startzeit

(00:38:52) Custom Init in Rust: Von Sekunden auf Millisekunden

(00:44:54) Tests, AI und der Weg in die Produktion

(00:50:58) Security Trade-offs bei Containern und Micro VMs

(00:54:52) Container in Container, gVisor, Kata und WebAssembly

(01:00:05) Zukunft von Container-Plattformen und Infrastruktur-Abstraktionen

(01:03:49) Was Docker in der Industrie ausgelöst hat

(01:09:11) Lernpfade für Firecracker, Linux from Scratch und Low-Level-Containerwissen


Hosts


Community

Diskutiere mit uns und vielen anderen Tech-Spezialist⋅innen in unserer Engineering Kiosk Community unter https://engineeringkiosk.dev/join-discord

links27