Namespaces trennen Prozesssicht, Netzwerk, Mounts und Identitäten; cgroups begrenzen und messen Ressourcen. Praktische Experimente bauen die Isolationsmechanismen nach, auf denen Container und viele moderne Dienste beruhen.