> For the complete documentation index, see [llms.txt](https://handbook.bsdcn.org/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://handbook.bsdcn.org/di-17-zhang-jail-yu-rong-qi/17.2.-jail-de-lei-xing.md).

# 17.2.jail 的类型

一些管理员会将 jail 分为不同的类型，尽管它们在底层技术上是相同的。每位管理员需根据所要解决的问题评估应创建哪种类型的 jail。

以下是不同类型的 jail、它们的特征以及使用时需要考虑的事项。

## 17.2.1. 厚 jail（Thick Jails）

厚 jail 是 FreeBSD Jail 的传统形式。在厚 jail 中，jail 环境内会复制一整套基本系统。这意味着 jail 拥有独立的 FreeBSD 基本系统实例，包括库、可执行文件和配置文件。这个 jail 可视为几乎完整、独立的 FreeBSD 安装实例，但它运行在宿主系统的限制范围内。这种隔离确保 jail 内部的进程与宿主系统和其他 jail 相互独立。

**厚 jail 的优点：**

* **高度隔离**：jail 内部的进程与宿主系统和其他 jail 保持隔离。
* **独立性**：厚 jail 可拥有与宿主系统或其他 jail 不同版本的库、配置和软件。
* **安全性**：由于 jail 拥有自己的基本系统，影响 jail 环境的漏洞或问题不会直接影响宿主或其他 jail。

**厚 jail 的缺点：**

* **资源开销**：由于每个 jail 都维护一套独立的基本系统，与瘦 jail 相比会消耗更多资源。
* **维护成本**：每个 jail 的基本系统组件都需要独立维护和更新。

## 17.2.2. 瘦 jail（Thin Jail）

瘦 jail 使用 OpenZFS 快照或 NullFS 挂载，从模板中共享基本系统。每个瘦 jail 仅复制基本系统的最小子集，因此相比厚 jail 消耗的资源更少。两种机制在 jail 创建后的行为有所不同。使用 OpenZFS 方法时，每个瘦 jail 都作为模板快照的克隆创建：一份独立的写时复制副本，与模板共享未更改的块，但在被修改时会逐渐分叉。此后对模板的更改不会传播到已存在的克隆，每个克隆都需独立维护和更新，类似于厚 jail。使用 NullFS 方法时，每个瘦 jail 在运行时以只读方式挂载模板，因此基本系统是实时共享的，更新模板会同时更新所有挂载该模板的 jail。正是这种共享的只读基本系统使得 NullFS 瘦 jail 比厚 jail 的隔离性和独立性更弱，因为共享组件的变动会同时影响所有使用它们的 jail。

简而言之，FreeBSD 瘦 jail 是在隔离环境中复制大量（但不是全部）基本系统的 FreeBSD Jail 类型。

**瘦 jail 的优点：**

* **资源效率高**：瘦 jail 相比厚 jail 更节省资源。由于大部分基本系统是共享的，磁盘空间和内存占用较少。因此可在同一硬件上运行更多 jail，而不会消耗过多资源。
* **部署更快**：创建和启动瘦 jail 通常比厚 jail 更快速，尤其适合快速部署多个实例。
* **维护统一**：使用 NullFS 方法时，瘦 jail 共享单一只读的基本系统副本，通用基本系统组件（如库和二进制文件）的更新和维护只需在模板上执行一次。与为每个厚 jail 独立维护基本系统相比，这大大简化了维护工作。OpenZFS 克隆瘦 jail 不享有此优势：由于每个克隆都是独立的，必须像厚 jail 一样逐个更新每个 jail。
* **资源共享**：瘦 jail 更容易与宿主系统共享库和二进制文件，这可能带来更高效的磁盘缓存，并提升 jail 中应用的性能。

**瘦 jail 的缺点：**

* **隔离性较差**：瘦 jail 的主要缺点是隔离性较弱。尤其是使用 NullFS 方法时，jail 共享模板基本系统的实时副本，如果这些共享组件存在漏洞或问题，可能会同时影响多个 jail。
* **安全隐患**：隔离性降低可能带来安全风险，一个 jail 被攻破后，可能对其他 jail 或宿主系统造成更大影响。
* **依赖冲突**：如果多个瘦 jail 需要不同版本的库或软件，依赖管理可能会变得复杂，有时需要额外的努力以确保兼容性。
* **兼容性问题**：在瘦 jail 中运行的应用，若假定某种特定的基本系统环境，而该环境与模板提供的共享组件不一致，则可能引发兼容性问题。

## 17.2.3. 服务 jail（Service Jails）

服务 jail 直接与宿主系统共享整个文件系统树（jail 的根路径为 **/**），因此可访问并修改宿主上的任何文件，同时也与宿主系统共享相同的用户账户。默认情况下，它无法访问网络或其他在 jail 中受限的资源，但可配置为复用宿主的网络，并移除部分 jail 限制。服务 jail 的使用场景是以最少的配置自动将服务或守护进程限制在 jail 中，且无需了解这些服务或守护进程所需的文件。服务 jail 从 FreeBSD 15.0 开始可用。

**服务 jail 的优点：**

* **零管理**：支持服务 jail 的服务只需在 **/etc/rc.conf** 中写一行配置；不支持的服务则需要写两行。
* **资源效率高**：服务 jail 比瘦 jail 更节省资源，因为它们不需要额外的磁盘空间或网络资源。
* **部署更快**：如果只是将不同的服务或守护进程隔离，而不需要运行同一服务/守护进程的多个实例，那么服务 jail 的创建和启动速度通常比瘦 jail 更快。
* **资源共享**：服务 jail 与宿主系统共享所有资源（如库和二进制文件），这可能带来更高效的磁盘缓存和更好的应用性能。
* **进程隔离**：服务 jail 会隔离特定服务，它无法看到非其子进程的其他进程，即使它们运行在同一用户账户下。

**服务 jail 的缺点：**

* **隔离性较差**：服务 jail 与厚 jail 或瘦 jail 相比没有文件系统隔离。
* **安全隐患**：由于隔离性差，一个 jail 被攻破可能会对宿主系统上的所有内容造成影响。

下面将讨论的大多数 jail 配置内容对于服务 jail 来说并不需要。为了理解 jail 的工作原理，建议首先了解这些配置选项。关于配置服务 jail 的具体细节，请参见 [服务 jail](/di-17-zhang-jail-yu-rong-qi/17.9.-fu-wu-jail.md) 一节。

## 17.2.4. VNET Jail

FreeBSD 的 VNET jail 是虚拟化环境，能隔离并控制 jail 中运行进程的网络资源。它通过为 jail 中的进程创建独立的网络协议栈，实现了高度的网络分段与安全性，从而确保 jail 中的网络流量与宿主系统和其他 jail 隔离。

本质上，FreeBSD 的 VNET jail 增加了网络配置机制。这意味着 VNET jail 可作为厚 jail 或瘦 jail 创建。

## 17.2.5. Linux Jail

FreeBSD 的 Linux Jail 是 FreeBSD 操作系统中的功能，能在 jail 中运行 Linux 二进制文件和应用程序。通过集成兼容层，将部分 Linux 系统调用和库转换为可由 FreeBSD 内核执行的形式，从而实现此功能。Linux Jail 的目的是在无需单独部署 Linux 虚拟机或运行环境的情况下，使 FreeBSD 系统能运行 Linux 软件。
