<div>It doesn&#39;t eliminate sandboxing. The sandboxing is just done at a different level (i.e., the kernel enforces sandboxing at the syscall level, vs. having multiple kernels and having the sandboxing enforced in the hypervisor). Jails are an effective security mechanism. </div>

<div> </div>
<div>That said, I think Xen provides a more desirable abstraction layer, but I&#39;m not an expert at this. <br></div>
<div class="gmail_quote">On Tue, Jun 2, 2009 at 11:28 AM, David Snider <span dir="ltr">&lt;<a href="mailto:david@davidsnider.net">david@davidsnider.net</a>&gt;</span> wrote:<br>
<blockquote style="BORDER-LEFT: #ccc 1px solid; MARGIN: 0px 0px 0px 0.8ex; PADDING-LEFT: 1ex" class="gmail_quote">It looks like OpenVZ has managed to make this not as much of a problem.<br>This is still a problem with FreeBSD jails though. It does have per-server<br>
CPU\Memory\IO quotas. You still have the disadvantage of having all servers<br>run the exact same OS w\ Kernel patch which seems to eliminate sandboxing.<br>
<div>
<div></div>
<div class="h5"><br>On Tue, 02 Jun 2009 13:42:23 -0400, Adam Chlipala &lt;<a href="mailto:adamc@hcoop.net">adamc@hcoop.net</a>&gt; wrote:<br>&gt; David Snider wrote:<br>&gt;&gt; Operating System Level Virtualization: (Ex. OpenVZ, FreeBSD Jails,<br>
&gt; Solaris<br>&gt;&gt; Containers) The name &quot;jail&quot; that FreeBSD makes it pretty clear what this<br>&gt;&gt; does. Each server shares an underlying operating system but it is<br>&gt;&gt; partitioned in such a way to make it look and feel like it is on it&#39;s<br>
&gt; own<br>&gt;&gt; server. The advantage to this is that you don&#39;t have to duplicate a lot<br>&gt; of<br>&gt;&gt; commonly shared resources. The disadvantage is that it is difficult to<br>&gt;&gt; control individual utilization of each server. (I.E If your web server<br>
&gt; is<br>&gt;&gt; getting hammered your mail server&#39;s performance suffers too.)<br>&gt;&gt;<br>&gt;<br>&gt; This last disadvantage, if accurate, kills the attractiveness of the<br>&gt; approach for me.  docelic, do you agree that OpenVZ has this problem?<br>
&gt; If so, why do you think OpenVZ would still be a good choice for us?<br>&gt;<br>&gt; _______________________________________________<br>&gt; HCoop-Discuss mailing list<br>&gt; <a href="mailto:HCoop-Discuss@lists.hcoop.net">HCoop-Discuss@lists.hcoop.net</a><br>
&gt; <a href="https://lists.hcoop.net/listinfo/hcoop-discuss" target="_blank">https://lists.hcoop.net/listinfo/hcoop-discuss</a><br><br><br>_______________________________________________<br>HCoop-Discuss mailing list<br>
<a href="mailto:HCoop-Discuss@lists.hcoop.net">HCoop-Discuss@lists.hcoop.net</a><br><a href="https://lists.hcoop.net/listinfo/hcoop-discuss" target="_blank">https://lists.hcoop.net/listinfo/hcoop-discuss</a><br></div></div>
</blockquote></div><br>