> For the complete documentation index, see [llms.txt](https://book.bsdcn.org/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://book.bsdcn.org/handbook/di-17-zhang-jail-yu-rong-qi/17.2.-jail-de-lei-xing.md).

# 17.2.jail 的类型

一些管理员会将 jail 分为不同的类型，尽管它们在底层技术上是相同的。每位管理员需根据所要解决的问题评估应创建哪种类型的 jail。

以下是不同类型的 jail、它们的特征以及使用时需要考虑的事项。

## 17.2.1. 厚 jail（Thick Jails）

厚 jail 是 FreeBSD Jail 的传统形式。在厚 jail 中，jail 环境内会复制一整套基本系统。这意味着 jail 拥有独立的 FreeBSD 基本系统实例，包括库、可执行文件和配置文件。这个 jail 可视为几乎完整、独立的 FreeBSD 安装实例，但它运行在宿主系统的限制范围内。这种隔离确保 jail 内部的进程与宿主系统和其他 jail 相互独立。

**厚 jail 的优点：**

* **高度隔离**：jail 内部的进程与宿主系统和其他 jail 保持隔离。
* **独立性**：厚 jail 可拥有与宿主系统或其他 jail 不同版本的库、配置和软件。
* **安全性**：由于 jail 拥有自己的基本系统，影响 jail 环境的漏洞或问题不会直接影响宿主或其他 jail。

**厚 jail 的缺点：**

* **资源开销**：由于每个 jail 都维护一套独立的基本系统，与瘦 jail 相比会消耗更多资源。
* **维护成本**：每个 jail 的基本系统组件都需要独立维护和更新。

## 17.2.2. 瘦 jail（Thin Jail）

瘦 jail 使用 OpenZFS 快照或 NullFS 挂载，从模板中共享基本系统。每个瘦 jail 仅复制基本系统的最小子集，因此相比厚 jail 消耗的资源更少。两种机制在 jail 创建后的行为有所不同。使用 OpenZFS 方法时，每个瘦 jail 都作为模板快照的克隆创建：一份独立的写时复制副本，与模板共享未更改的块，但在被修改时会逐渐分叉。此后对模板的更改不会传播到已存在的克隆，每个克隆都需独立维护和更新，类似于厚 jail。使用 NullFS 方法时，每个瘦 jail 在运行时以只读方式挂载模板，因此基本系统是实时共享的，更新模板会同时更新所有挂载该模板的 jail。正是这种共享的只读基本系统使得 NullFS 瘦 jail 比厚 jail 的隔离性和独立性更弱，因为共享组件的变动会同时影响所有使用它们的 jail。

简而言之，FreeBSD 瘦 jail 是在隔离环境中复制大量（但不是全部）基本系统的 FreeBSD Jail 类型。

**瘦 jail 的优点：**

* **资源效率高**：瘦 jail 相比厚 jail 更节省资源。由于大部分基本系统是共享的，磁盘空间和内存占用较少。因此可在同一硬件上运行更多 jail，而不会消耗过多资源。
* **部署更快**：创建和启动瘦 jail 通常比厚 jail 更快速，尤其适合快速部署多个实例。
* **维护统一**：使用 NullFS 方法时，瘦 jail 共享单一只读的基本系统副本，通用基本系统组件（如库和二进制文件）的更新和维护只需在模板上执行一次。与为每个厚 jail 独立维护基本系统相比，这大大简化了维护工作。OpenZFS 克隆瘦 jail 不享有此优势：由于每个克隆都是独立的，必须像厚 jail 一样逐个更新每个 jail。
* **资源共享**：瘦 jail 更容易与宿主系统共享库和二进制文件，这可能带来更高效的磁盘缓存，并提升 jail 中应用的性能。

**瘦 jail 的缺点：**

* **隔离性较差**：瘦 jail 的主要缺点是隔离性较弱。尤其是使用 NullFS 方法时，jail 共享模板基本系统的实时副本，如果这些共享组件存在漏洞或问题，可能会同时影响多个 jail。
* **安全隐患**：隔离性降低可能带来安全风险，一个 jail 被攻破后，可能对其他 jail 或宿主系统造成更大影响。
* **依赖冲突**：如果多个瘦 jail 需要不同版本的库或软件，依赖管理可能会变得复杂，有时需要额外的努力以确保兼容性。
* **兼容性问题**：在瘦 jail 中运行的应用，若假定某种特定的基本系统环境，而该环境与模板提供的共享组件不一致，则可能引发兼容性问题。

## 17.2.3. 服务 jail（Service Jails）

服务 jail 直接与宿主系统共享整个文件系统树（jail 的根路径为 **/**），因此可访问并修改宿主上的任何文件，同时也与宿主系统共享相同的用户账户。默认情况下，它无法访问网络或其他在 jail 中受限的资源，但可配置为复用宿主的网络，并移除部分 jail 限制。服务 jail 的使用场景是以最少的配置自动将服务或守护进程限制在 jail 中，且无需了解这些服务或守护进程所需的文件。服务 jail 从 FreeBSD 15.0 开始可用。

**服务 jail 的优点：**

* **零管理**：支持服务 jail 的服务只需在 **/etc/rc.conf** 中写一行配置；不支持的服务则需要写两行。
* **资源效率高**：服务 jail 比瘦 jail 更节省资源，因为它们不需要额外的磁盘空间或网络资源。
* **部署更快**：如果只是将不同的服务或守护进程隔离，而不需要运行同一服务/守护进程的多个实例，那么服务 jail 的创建和启动速度通常比瘦 jail 更快。
* **资源共享**：服务 jail 与宿主系统共享所有资源（如库和二进制文件），这可能带来更高效的磁盘缓存和更好的应用性能。
* **进程隔离**：服务 jail 会隔离特定服务，它无法看到非其子进程的其他进程，即使它们运行在同一用户账户下。

**服务 jail 的缺点：**

* **隔离性较差**：服务 jail 与厚 jail 或瘦 jail 相比没有文件系统隔离。
* **安全隐患**：由于隔离性差，一个 jail 被攻破可能会对宿主系统上的所有内容造成影响。

下面将讨论的大多数 jail 配置内容对于服务 jail 来说并不需要。为了理解 jail 的工作原理，建议首先了解这些配置选项。关于配置服务 jail 的具体细节，请参见 [服务 jail](/handbook/di-17-zhang-jail-yu-rong-qi/17.9.-fu-wu-jail.md) 一节。

## 17.2.4. VNET Jail

FreeBSD 的 VNET jail 是虚拟化环境，能隔离并控制 jail 中运行进程的网络资源。它通过为 jail 中的进程创建独立的网络协议栈，实现了高度的网络分段与安全性，从而确保 jail 中的网络流量与宿主系统和其他 jail 隔离。

本质上，FreeBSD 的 VNET jail 增加了网络配置机制。这意味着 VNET jail 可作为厚 jail 或瘦 jail 创建。

## 17.2.5. Linux Jail

FreeBSD 的 Linux Jail 是 FreeBSD 操作系统中的功能，能在 jail 中运行 Linux 二进制文件和应用程序。通过集成兼容层，将部分 Linux 系统调用和库转换为可由 FreeBSD 内核执行的形式，从而实现此功能。Linux Jail 的目的是在无需单独部署 Linux 虚拟机或运行环境的情况下，使 FreeBSD 系统能运行 Linux 软件。


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://book.bsdcn.org/handbook/di-17-zhang-jail-yu-rong-qi/17.2.-jail-de-lei-xing.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
