Namespaces изолируют видение системы: pid, mnt, net, uts, ipc, user, cgroup — контейнер = процесс с набором namespaces + cgroups, а не «лёгкая VM».
Разбор
lsns, unshare, nsenter — взгляд с хоста.
- netns объясняет «localhost в контейнере ≠ localhost хоста».
- pid ns: PID 1 внутри и другой PID на хосте.
- user ns повышает безопасность маппингом root→host uid.
Итог
Понимание namespaces снимает магию контейнеров при сетевых и mount-инцидентах.