All Products
Search
Document Center

Container Service for Kubernetes:Ikhtisar kontainer sandbox

Last Updated:Jun 16, 2026

Kontainer sandbox menjalankan Pod di VM ringan dengan kernel independen, sehingga mencegah pelarian kontainer memengaruhi host.

Informasi latar belakang

Kontainer sandbox cocok untuk skenario seperti isolasi aplikasi tidak tepercaya, isolasi kesalahan, isolasi kinerja, dan isolasi workload multi-penyewa. Kontainer ini meningkatkan keamanan dengan dampak kinerja minimal serta memberikan pengalaman pengguna yang sama seperti kontainer Docker untuk fitur-fitur seperti logging, pemantauan, dan skalabilitas elastis.

Dibandingkan dengan Kata Containers, kontainer sandbox menawarkan peningkatan dalam penyimpanan, jaringan, dan stabilitas.

Arsitektur

Manfaat utama

Sandboxed Container V2 adalah runtime kontainer aman generasi berikutnya dari Alibaba Cloud berbasis teknologi VM ringan. Dibandingkan dengan V1, runtime ini mempertahankan isolasi kuat sekaligus mengurangi overhead hingga 90%, mempercepat startup hingga 3 kali lipat, dan meningkatkan kerapatan per mesin hingga 10 kali lipat.

  • Menyediakan isolasi kuat antar sandbox menggunakan VM ringan.

  • Menawarkan kompatibilitas aplikasi dengan kontainer runC tradisional.

  • Memberikan hingga 90% kinerja aplikasi kontainer runC.

  • Mendukung pemasangan dan berbagi volume NAS, cloud disk, dan OSS melalui virtiofs. NAS juga mendukung penyambungan langsung.

  • Memberikan pengalaman pengguna yang konsisten dengan runC untuk pemantauan, logging, dan penyimpanan.

  • Mendukung RuntimeClass (runC dan runV).

  • Mudah digunakan tanpa memerlukan keahlian teknis mendalam.

  • Menawarkan stabilitas lebih tinggi dibandingkan Kata Containers dari komunitas.

Kontainer sandbox ACK vs. Kata Containers

Kinerja

Kategori kinerja

ACK Sandboxed Container V2

Kata Containers komunitas

Kecepatan startup sandbox

Sekitar 150 ms

Sekitar 500 ms

Overhead tambahan sandbox

Rendah

Tinggi

Container RootFS

virtio-fs, Kinerja: ☆☆☆☆

  • 9pfs, Kinerja: ☆

  • virtio-fs, Kinerja: ☆☆☆☆

Volume kontainer

HostPath/EmptyDir

virtio-fs, Kinerja: ☆☆☆☆

Penyimpanan blok cloud disk

virtio-fs, Kinerja: ☆☆☆☆

Tidak mendukung fitur seperti scaling online (Resize), pemantauan I/O kontainer, perangkat blok/raw, atau pengaturan antrian cloud disk.

Penyimpanan file NAS

  • virtio-fs (default), Kinerja: ☆☆☆☆

  • Penyambungan langsung ke sandbox, Kinerja: ☆☆☆☆☆

Tidak mendukung fitur seperti mounting dan unmounting Samba, Keranjang daur ulang, kontrol kapasitas Quota, pemantauan kapasitas/I/O, atau scaling online.

Penyimpanan Objek OSS

virtio-fs, Kinerja: ☆☆☆☆

Plugin jaringan

  • Terway: Meningkatkan kinerja jaringan 20% hingga 30% dibandingkan Flannel. Mendukung NetworkPolicy, pembatasan bandwidth, dan lainnya.

  • Flannel: Mendukung routing Virtual Private Cloud (VPC).

Flannel

Pemantauan dan Peringatan

  • Metrik pemantauan disk dan jaringan yang ditingkatkan untuk Pod kontainer sandbox.

  • Terkait secara default dengan Alibaba Cloud Cloud Monitor, menyederhanakan konfigurasi pemantauan dan peringatan kluster.

Tidak memiliki metrik pemantauan disk dan jaringan untuk Pod kontainer sandbox.

Stabilitas

☆☆☆☆☆

☆☆

Kasus penggunaan

Skenario 1: Isolasi aplikasi tidak tepercaya dengan kontainer sandbox (runV)

  • Risiko keamanan kontainer runC

    • Kontainer yang menggunakan isolasi namespace dan cgroup memiliki permukaan serangan yang luas.

    • Semua kontainer pada satu node berbagi kernel host. Jika terdapat kerentanan kernel yang dieksploitasi, kode berbahaya dapat lolos ke host, menembus jaringan pribadi, mengeksekusi kode dengan hak istimewa, mengganggu layanan, dan mencuri data.

    • Kerentanan aplikasi juga dapat memungkinkan penyerang menembus jaringan pribadi.

    Kurangi risiko keamanan kontainer runC dengan langkah-langkah berikut:

    • Seccomp: Menyaring panggilan sistem.

    • SELinux: Membatasi izin proses, file, dan pengguna kontainer.

    • Capability: Membatasi kemampuan proses kontainer.

    • Mode rootless: Mencegah runtime dan kontainer dijalankan sebagai root.

    Langkah-langkah ini meningkatkan keamanan kontainer runC tetapi tidak dapat mencegah pelarian kontainer yang mengeksploitasi kerentanan kernel host.

  • Isolasi risiko keamanan dengan kontainer sandbox (runV)

    Aplikasi dalam sandbox VM berjalan pada kernel OS tamu yang independen. Bahkan jika kernel tamu dikompromikan, dampaknya tetap terbatas pada sandbox tersebut dan tidak memengaruhi host atau kontainer lain. Gabungkan kontainer sandbox (runV) dengan Terway NetworkPolicy untuk mengonfigurasi kebijakan akses tingkat Pod guna mencapai isolasi sistem, data, dan jaringan secara menyeluruh.

Skenario 2: Mengatasi masalah pada kontainer runC, seperti amplifikasi kesalahan, konflik sumber daya, dan gangguan kinerjaFault isolation

Kubernetes menempatkan beberapa kontainer pada satu node, tetapi cgroup tidak sepenuhnya menyelesaikan konflik sumber daya. Aplikasi yang intensif sumber daya, seperti workload intensif CPU atau I/O, saling bersaing untuk sumber daya, menyebabkan fluktuasi waktu respons. Masalah seperti kebocoran memori atau core dump meningkatkan beban node. Kontainer yang memicu bug kernel host dapat menyebabkan node crash, dan kesalahan tersebut dapat menyebar ke seluruh kluster. Kontainer sandbox (runV) menggunakan kernel OS tamu dan hypervisor independen untuk mengatasi amplifikasi kesalahan, konflik sumber daya, dan gangguan kinerja pada kontainer runC.

Skenario 3: Layanan multi-penyewa

Perusahaan dengan banyak lini bisnis (LOB) atau departemen sering kali memerlukan isolasi penyewa yang kuat. Misalnya, workload keuangan mungkin memerlukan lingkungan khusus yang terpisah dari aplikasi yang tidak sensitif terhadap keamanan. Kontainer runC tradisional tidak dapat mencegah risiko keamanan dari aplikasi tidak tepercaya secara efektif. Pendekatan umum meliputi:

  • Beberapa kluster single-tenant: Pisahkan kluster keuangan dari kluster non-sensitif keamanan.

  • Satu kluster multi-tenant: Pisahkan aplikasi LOB ke dalam namespace dengan node khusus per LOB. Isolasi multi-penyewa bergantung pada kuota sumber daya, kebijakan jaringan, dan fitur lainnya. Pendekatan ini menggunakan lebih sedikit lapisan kontrol dan biaya manajemen lebih rendah dibandingkan beberapa kluster, tetapi tidak menyelesaikan pemborosan sumber daya node akibat pemanfaatan rendah oleh beberapa penyewa.

Kontainer sandbox (runV) mengisolasi aplikasi tidak tepercaya dalam sandbox VM, menghilangkan risiko pelarian kontainer, dan memungkinkan workload campuran di semua node:

  • Mengurangi kompleksitas penjadwalan sumber daya.

  • Node melayani berbagai bisnis, mengurangi fragmentasi sumber daya, meningkatkan pemanfaatan, dan menurunkan biaya kluster.

  • Kontainer sandbox (runV) menggunakan VM ringan dan memberikan kinerja yang sebanding dengan runC.

Batasan

Batasan Detail
Jenis kluster Hanya kluster ACK yang dikelola dan kluster khusus ACK
Versi kluster 1.16–1.34. Jika versi kluster Anda berada di luar rentang ini, upgrade kluster terlebih dahulu.
Sistem operasi Gambar kustom tidak didukung. Lihat matriks dukungan OS di bawah ini.
Jenis instance Jenis ECS Bare Metal Instance saja
Plugin jaringan Flannel dan Terway (dalam beberapa mode). Saat menggunakan Terway, mode ENI khusus dan DataPath v2 tidak didukung.

Matriks dukungan OS

Versi kluster OS yang didukung
Sebelum 1.30 Alibaba Cloud Linux 3 dan Alibaba Cloud Linux 2 (maintenance telah dihentikan)
1.30 dan seterusnya Alibaba Cloud Linux 3 saja