网络与隔离:每台沙箱的独立网络栈与出站管控
30 秒导读: 每台 Firecracker 沙箱要有自己的、和邻居互不干扰的网络,还要能被出站策略管住(只准访问某些域名 / CIDR)。E2B 的做法是:给每个沙箱分一个网络槽(network slot)——一套预先算好的 IP + 一个独立的 Linux 网络命名空间 + veth/tap 设备 + iptables NAT。槽由一个
30 秒导读: 每台 Firecracker 沙箱要有自己的、和邻居互不干扰的网络,还要能被出站策略管住(只准访问某些域名 / CIDR)。E2B 的做法是:给每个沙箱分一个网络槽(network slot)——一套预先算好的 IP + 一个独立的 Linux 网络命名空间 + veth/tap 设备 + iptables NAT。槽由一个