SYSTEMD.NSPAWN(5) systemd.nspawn SYSTEMD.NSPAWN(5)

systemd.nspawn - تنظیمات و فایل‌های پیکربندی اجرای کانتینر در systemd-nspawn

/etc/systemd/nspawn/machine.nspawn
/run/systemd/nspawn/machine.nspawn
/var/lib/machines/machine.nspawn

یک فایل تنظیمات کانتینر nspawn (با پسوند .nspawn) شامل پیکربندی زمان اجرای یک کانتینر محلی است و توسط systemd-nspawn(1) استفاده می‌شود. فایل‌های این نوع بر اساس کانتینرهایی که برای آن‌ها تنظیمات تعریف می‌کنند نام‌گذاری می‌شوند. آن‌ها اختیاری هستند و تنها برای کانتینرهایی مورد نیازند که محیط اجرای آن‌ها با مقادیر پیش‌فرض تفاوت دارد. فایل‌های این نوع بیشتر شامل تنظیماتی هستند که می‌توانند در خط فرمان systemd-nspawn نیز تنظیم شوند و اتصال دائمی تنظیمات خاص به کانتینرهای مشخص را آسان‌تر می‌کنند. نحو دستوری این فایل‌ها مشابه سایر فایل‌های پیکربندی پشتیبانی‌شده توسط پروژه systemd، از فایل‌های .desktop الهام گرفته شده است. برای مرور کلی systemd.syntax(7) را ببینید.

فایل‌ها با افزودن پسوند .nspawn به نام ماشین کانتینر، همان‌طور که با گزینه --machine= دستور systemd-nspawn مشخص شده یا از نام دایرکتوری یا فایل ایمیج استخراج شده است، جستجو می‌شوند. این فایل ابتدا در /etc/systemd/nspawn/ و /run/systemd/nspawn/ جستجو می‌شود. در صورت یافت شدن در آنجا، تنظیمات خوانده شده و همگی آن‌ها کاملاً اعمال می‌شوند (اما همچنان ممکن است توسط آرگومان‌های متناظر در خط فرمان لغو شوند). در غیر این صورت، فایل سپس در کنار فایل ایمیج یا در والد بی‌واسطه دایرکتوری ریشه کانتینر جستجو خواهد شد. با این حال اگر فایل در آنجا پیدا شود، تنها زیرمجموعه‌ای از تنظیمات اعمال خواهند شد. تمام تنظیماتی که احتمالاً دسترسی‌ها را ارتقا می‌دهند یا دسترسی بیشتری به منابع میزبان (مانند فایل‌ها یا دایرکتوری‌ها) اعطا می‌کنند، نادیده گرفته می‌شوند. این که این موضوع برای کدام گزینه‌ها صدق می‌کند در ادامه مستند شده است.

فایل‌های تنظیمات دائمی که توسط مدیر سیستم ایجاد و نگهداری می‌شوند (و در نتیجه قابل اعتماد هستند) باید در /etc/systemd/nspawn/ قرار گیرند، در حالی که فایل‌های تنظیمات به طور خودکار بارگیری‌شده (و در نتیجه به طور بالقوه غیرقابل اعتماد) در عوض در /var/lib/machines/ (در کنار ایمیج‌های کانتینر) قرار می‌گیرند، جایی که تأثیر امنیتی آن‌ها محدود است. به منظور افزودن تنظیمات دارای امتیاز به فایل‌های .nspawn دریافت شده از ارائه‌دهنده ایمیج، توصیه می‌شود فایل‌های تنظیمات را در /etc/systemd/nspawn/ کپی کرده و آن‌ها را در آنجا ویرایش کنید تا گزینه‌های دارای امتیاز در دسترس قرار گیرند. الگوریتم دقیق نحوه جستجو و تفسیر فایل‌ها را می‌توان با سوییچ --settings= دستور systemd-nspawn پیکربندی کرد؛ برای جزئیات systemd-nspawn(1) را ببینید.

فایل‌های تنظیمات می‌توانند شامل بخش [Exec] باشند که پارامترهای اجرایی مختلفی را در بر دارد:

Boot=

یک آرگومان بولی می‌پذیرد که مقدار پیش‌فرض آن off است. در صورت فعال بودن، systemd-nspawn به طور خودکار یک فایل اجرایی init را جستجو کرده و آن را فراخوانی می‌کند. در این حالت، پارامترهای مشخص‌شده با استفاده از Parameters= به عنوان آرگومان‌های اضافی به فرایند init ارسال می‌شوند. این تنظیم با سوییچ --boot در خط فرمان systemd-nspawn مطابقت دارد. این گزینه را نمی‌توان با ProcessTwo=yes ترکیب کرد. این گزینه به طور پیش‌فرض در واحد الگوی systemd-nspawn@.service مشخص شده است.

افزوده شده در نسخه 226.

Ephemeral=

یک آرگومان بولی می‌پذیرد که پیش‌فرض آن off است. در صورت فعال بودن، کانتینر با یک تصویر لحظه‌ای (snapshot) موقت از سیستم فایل خود اجرا می‌شود که با پایان یافتن کانتینر بلافاصله حذف می‌گردد. این معادل سوییچ خط فرمان --ephemeral است. برای جزئیات درباره گزینه‌های خاص پشتیبانی‌شده systemd-nspawn(1) را ببینید.

افزوده شده در نسخه 240.

ProcessTwo=

یک آرگومان بولی می‌پذیرد که پیش‌فرض آن off است. در صورت فعال بودن، برنامه مشخص‌شده به عنوان PID 2 اجرا می‌شود. یک فرایند init ساختگی (stub) به عنوان PID 1 اجرا می‌شود. این تنظیم با سوییچ --as-pid2 در خط فرمان systemd-nspawn مطابقت دارد. این گزینه را نمی‌توان با Boot=yes ترکیب کرد.

افزوده شده در نسخه 229.

Parameters=

فهرستی از آرگومان‌ها را که با نویسه‌های فاصله (whitespace) از هم جدا شده‌اند می‌پذیرد. برای آرگومان‌های دارای فاصله می‌توان از نقل‌قول تکی ("'") و دوتایی (""") در اطراف آن‌ها استفاده کرد. این مورد یا یک خط فرمان است که با نام باینری برای اجرا شروع می‌شود، یا – در صورتی که Boot= فعال باشد – فهرست آرگومان‌هایی است که باید به فرایند init ارسال شوند. این تنظیم با پارامترهای خط فرمان ارسالی در خط فرمان systemd-nspawn مطابقت دارد.

نکته: Boot=no، Parameters=a b "c c" مشابه systemd-nspawn a b "c c" است، و Boot=yes، Parameters=b 'c c' مشابه systemd-nspawn --boot b 'c c' است.

افزوده شده در نسخه 226.

Environment=

یک مقداردهی متغیر محیطی متشکل از کلید و مقدار را که با "=" از هم جدا شده‌اند می‌پذیرد. یک متغیر محیطی را برای فرایند اصلی فراخوانی‌شده در کانتینر تنظیم می‌کند. این تنظیم می‌تواند چندین بار برای تنظیم چندین متغیر محیطی استفاده شود. این با سوییچ خط فرمان --setenv= مطابقت دارد.

افزوده شده در نسخه 226.

User=

یک نام کاربری یونیکس را می‌پذیرد. نام کاربری را که فرایند اصلی کانتینر با آن فراخوانی می‌شود مشخص می‌کند. این کاربر باید در پایگاه داده کاربران کانتینر شناخته‌شده باشد. این با سوییچ خط فرمان --user= مطابقت دارد.

افزوده شده در نسخه 226.

WorkingDirectory=

دایرکتوری کاری را برای فرایند فراخوانی‌شده در کانتینر انتخاب می‌کند. یک مسیر مطلق در فضای نام سیستم فایل کانتینر را انتظار دارد. این با سوییچ خط فرمان --chdir= مطابقت دارد.

افزوده شده در نسخه 229.

PivotRoot=

دایرکتوری‌ای را انتخاب می‌کند که هنگام راه‌اندازی، به عنوان ریشه / درون کانتینر جایگزین (pivot) شود. یک مسیر تکی یا جفتی از دو مسیر جداشده با دونقطه (:) را می‌پذیرد. هر دو مسیر باید مطلق باشند و در فضای نام سیستم فایل کانتینر حل‌وفصل می‌شوند. این با سوییچ خط فرمان --pivot-root= مطابقت دارد.

افزوده شده در نسخه 233.

Capability=, DropCapability=

فهرستی از قابلیت‌های (capabilities) فرایند لینوکس را که با فاصله از هم جدا شده‌اند می‌پذیرد (برای جزئیات capabilities(7) را ببینید). تنظیم Capability= قابلیت‌های اضافی را برای واگذاری علاوه بر مجموعه پیش‌فرض قابلیت‌ها مشخص می‌کند. تنظیم DropCapability= قابلیت‌هایی را مشخص می‌کند که باید از مجموعه پیش‌فرض حذف (drop) شوند. این تنظیمات با سوییچ‌های خط فرمان --capability= و --drop-capability= مطابقت دارند. توجه داشته باشید که Capability= یک تنظیم دارای امتیاز (privileged) است و تنها در فایل‌های .nspawn موجود در /etc/systemd/nspawn/ و /run/systemd/nspawn/ اثر می‌گذارد (به بالا مراجعه کنید). از سوی دیگر، DropCapability= در همه موارد اعمال می‌شود. اگر مقدار ویژه "all" ارسال شود، همه قابلیت‌ها حفظ (یا حذف) می‌شوند.

این تنظیمات مجموعه محدودکننده (bounding set) قابلیت‌ها را تغییر می‌دهند که قابلیت‌های محیطی (ambient) ارائه‌شده با AmbientCapability= را نیز محدود می‌سازد.

افزوده شده در نسخه 226.

AmbientCapability=

فهرستی از قابلیت‌های فرایند لینوکس را که با فاصله جدا شده‌اند می‌پذیرد (برای جزئیات capabilities(7) را ببینید). تنظیم AmbientCapability= قابلیت‌هایی را مشخص می‌کند که در مجموعه‌های موروثی (inheritable) و محیطی (ambient) به برنامه راه‌اندازی‌شده ارسال خواهند شد. این کار این قابلیت‌ها را به این فرایند اعطا می‌کند. این تنظیم با سوییچ خط فرمان --ambient-capability= مطابقت دارد.

مقدار "all" برای این تنظیم پشتیبانی نمی‌شود.

تنظیم AmbientCapability= باید توسط تنظیمات مجموعه محدودکننده که توسط Capability= و DropCapability= ایجاد شده‌اند، پوشش داده شود.

توجه داشته باشید که AmbientCapability= یک تنظیم دارای امتیاز است (به بالا مراجعه کنید).

افزوده شده در نسخه 248.

NoNewPrivileges=

یک آرگومان بولی می‌پذیرد که پرچم PR_SET_NO_NEW_PRIVS را برای بار کاری (payload) کانتینر کنترل می‌کند. این معادل سوییچ خط فرمان --no-new-privileges= است. برای جزئیات systemd-nspawn(1) را ببینید.

افزوده شده در نسخه 239.

KillSignal=

سیگنال پردازشی را مشخص می‌کند که هنگام دریافت SIGTERM توسط خود nspawn، به PID 1 کانتینر ارسال شود تا خاموش شدن منظم کانتینر آغاز گردد. در صورت استفاده از Boot=، مقدار پیش‌فرض SIGRTMIN+3 است (در سیستم‌های init سازگار با systemd، سیگنال SIGRTMIN+3 خاموش شدن منظم را فعال می‌کند). برای فهرستی از سیگنال‌های معتبر، signal(7) را ببینید.

افزوده شده در نسخه 230.

Personality=

شخصیت هسته (kernel personality) را برای کانتینر پیکربندی می‌کند. این معادل سوییچ --personality= است.

افزوده شده در نسخه 226.

MachineID=

شناسه ماشین ۱۲۸ بیتی (UUID) را برای ارسال به کانتینر پیکربندی می‌کند. این معادل سوییچ خط فرمان --uuid= است. این گزینه دارای امتیاز است (به بالا مراجعه کنید).

افزوده شده در نسخه 226.

PrivateUsers=

پشتیبانی از فضای نام کاربری (user namespacing) را پیکربندی می‌کند. این معادل سوییچ خط فرمان --private-users= است و گزینه‌های مشابهی را می‌پذیرد. این گزینه دارای امتیاز است (به بالا مراجعه کنید). در صورت استفاده از فایل واحد الگوی systemd-nspawn@.service، این گزینه پیش‌فرض است.

افزوده شده در نسخه 230.

PrivateUsersDelegate=

یک عدد صحیح غیرمنفی می‌پذیرد. تفویض محدوده‌های اضافی 64K UID/GID به فضای نام کاربری کانتینر را جهت استفاده توسط کانتینرهای تودرتو پیکربندی می‌کند. هنگامی که روی مقداری بزرگ‌تر از صفر تنظیم شود، سوکت varlink سرویس systemd-nsresourced.service(8) به صورت bind در کانتینر سوار می‌شود تا فرایندهای داخل کانتینر بتوانند فضاهای نام کاربری بیشتری را از محدوده‌های تفویض‌شده تخصیص دهند. این معادل سوییچ خط فرمان --private-users-delegate= است. به PrivateUsers=managed نیاز دارد. پیش‌فرض آن 0 است. برای جزئیات systemd-nspawn(1) را ببینید.

افزوده شده در نسخه 260.

NotifyReady=

پشتیبانی از اعلان‌ها (notifications) از فرایند init کانتینر را پیکربندی می‌کند. این معادل سوییچ خط فرمان --notify-ready= است و پارامترهای مشابهی می‌پذیرد. برای جزئیات درباره گزینه‌های خاص پشتیبانی‌شده systemd-nspawn(1) را ببینید.

افزوده شده در نسخه 231.

SystemCallFilter=

فیلتر فراخوانی سیستم اعمال‌شده بر کانتینرها را پیکربندی می‌کند. این معادل سوییچ خط فرمان --system-call-filter= است و همان پارامتر فهرست را می‌پذیرد. برای جزئیات systemd-nspawn(1) را ببینید.

افزوده شده در نسخه 235.

RestrictAddressFamilies=

خانواده‌های آدرس سوکت قابل دسترس برای کانتینر را محدود می‌کند. این معادل سوییچ خط فرمان --restrict-address-families= است و همان پارامتر فهرست را می‌پذیرد. برای جزئیات systemd-nspawn(1) را ببینید.

افزوده شده در نسخه 261.

LimitCPU=, LimitFSIZE=, LimitDATA=, LimitSTACK=, LimitCORE=, LimitRSS=, LimitNOFILE=, LimitAS=, LimitNPROC=, LimitMEMLOCK=, LimitLOCKS=, LimitSIGPENDING=, LimitMSGQUEUE=, LimitNICE=, LimitRTPRIO=, LimitRTTIME=

انواع مختلف محدودیت‌های منابع اعمال‌شده بر کانتینرها را پیکربندی می‌کند. این معادل سوییچ خط فرمان --rlimit= است و آرگومان‌های مشابهی می‌پذیرد. برای جزئیات systemd-nspawn(1) را ببینید.

افزوده شده در نسخه 239.

OOMScoreAdjust=

مقدار تنظیم امتیاز OOM (کمبود حافظه) را پیکربندی می‌کند. این معادل سوییچ خط فرمان --oom-score-adjust= است و همان آرگومان را می‌پذیرد. برای جزئیات systemd-nspawn(1) را ببینید.

افزوده شده در نسخه 239.

CPUAffinity=

وابستگی پردازنده (CPU affinity) را پیکربندی می‌کند. این معادل سوییچ خط فرمان --cpu-affinity= است و همان آرگومان را می‌پذیرد. برای جزئیات systemd-nspawn(1) را ببینید.

افزوده شده در نسخه 239.

Hostname=

نام میزبان هسته (kernel hostname) تنظیم‌شده برای کانتینر را پیکربندی می‌کند. این معادل سوییچ خط فرمان --hostname= است و همان آرگومان را می‌پذیرد. برای جزئیات systemd-nspawn(1) را ببینید.

افزوده شده در نسخه 239.

ResolvConf=

نحوه مدیریت /etc/resolv.conf درون کانتینر را پیکربندی می‌کند. این معادل سوییچ خط فرمان --resolv-conf= است و همان آرگومان را می‌پذیرد. برای جزئیات systemd-nspawn(1) را ببینید.

افزوده شده در نسخه 239.

Timezone=

نحوه مدیریت /etc/localtime درون کانتینر را پیکربندی می‌کند. این معادل سوییچ خط فرمان --timezone= است و همان آرگومان را می‌پذیرد. برای جزئیات systemd-nspawn(1) را ببینید.

افزوده شده در نسخه 239.

LinkJournal=

نحوه پیوند دادن پیکربندی‌های ژورنال میزبان و کانتینر را پیکربندی می‌کند. این معادل سوییچ خط فرمان --link-journal= است و همان پارامتر را می‌پذیرد. برای جزئیات systemd-nspawn(1) را ببینید.

افزوده شده در نسخه 239.

SuppressSync=

اینکه آیا همگام‌سازی دیسک برای بار کاری کانتینر مهار شود یا خیر را پیکربندی می‌کند. این معادل سوییچ خط فرمان --suppress-sync= است و همان پارامتر را می‌پذیرد. برای جزئیات systemd-nspawn(1) را ببینید.

افزوده شده در نسخه 250.

فایل‌های تنظیمات می‌توانند شامل بخش [Files] باشند که پارامترهای مختلفی را برای پیکربندی سیستم فایل کانتینر در بر دارد:

ReadOnly=

یک آرگومان بولی می‌پذیرد که مقدار پیش‌فرض آن off است. در صورت مشخص شدن، کانتینر با یک سیستم فایل فقط‌خواندنی اجرا می‌شود. این تنظیم با سوییچ خط فرمان --read-only مطابقت دارد.

افزوده شده در نسخه 226.

Volatile=

یک آرگومان بولی یا مقدار ویژه "state" را می‌پذیرد. این گزینه پیکربندی می‌کند که آیا کانتینر با وضعیت و/یا پیکربندی فرار (volatile) اجرا شود یا خیر. این گزینه معادل --volatile= است؛ برای جزئیات درباره گزینه‌های خاص پشتیبانی‌شده systemd-nspawn(1) را ببینید.

افزوده شده در نسخه 226.

Bind=, BindReadOnly=

یک سوار کردن bind از میزبان به درون کانتینر اضافه می‌کند. یک مسیر تکی، جفتی از دو مسیر جداشده با دونقطه (:)، یا سه‌گانه‌ای از دو مسیر به‌علاوه رشته اختیارات جداشده با دونقطه را می‌پذیرد. این گزینه می‌تواند چندین بار برای پیکربندی چندین اتصال bind استفاده شود. این گزینه معادل سوییچ‌های خط فرمان --bind= و --bind-ro= است؛ برای جزئیات درباره گزینه‌های خاص پشتیبانی‌شده systemd-nspawn(1) را ببینید. این تنظیم دارای امتیاز است (به بالا مراجعه کنید).

افزوده شده در نسخه 226.

BindUser=

یک کاربر را از میزبان به درون کانتینر متصل (bind) می‌کند. این گزینه معادل سوییچ خط فرمان --bind-user= است؛ برای جزئیات درباره گزینه‌های خاص پشتیبانی‌شده systemd-nspawn(1) را ببینید. این تنظیم دارای امتیاز است (به بالا مراجعه کنید).

افزوده شده در نسخه 249.

BindUserShell=

هنگامی که همراه با BindUser استفاده شود، پوسته گنجانده‌شده در رکورد کاربری کاربران متصل‌شده از میزبان به درون کانتینر را مشخص می‌کند. این گزینه معادل سوییچ خط فرمان --bind-user-shell= است؛ برای جزئیات درباره گزینه‌های خاص پشتیبانی‌شده systemd-nspawn(1) را ببینید. این تنظیم دارای امتیاز است (به بالا مراجعه کنید).

افزوده شده در نسخه 258.

TemporaryFileSystem=

یک سوار کردن "tmpfs" به کانتینر اضافه می‌کند. یک مسیر یا جفتی از مسیر و رشته اختیارات جداشده با دونقطه را می‌پذیرد. این گزینه می‌تواند چندین بار برای پیکربندی چندین سوار کردن "tmpfs" استفاده شود. این گزینه معادل سوییچ خط فرمان --tmpfs= است؛ برای جزئیات درباره گزینه‌های خاص پشتیبانی‌شده systemd-nspawn(1) را ببینید. این تنظیم دارای امتیاز است (به بالا مراجعه کنید).

افزوده شده در نسخه 226.

Inaccessible=

فایل یا دایرکتوری مشخص‌شده در کانتینر را با سوار کردن یک گره فایل خالی از همان نوع با محدودکننده‌ترین حالت دسترسی روی آن، می‌پوشاند (mask می‌کند). یک مسیر سیستم فایل را به عنوان آرگومان می‌پذیرد. این گزینه می‌تواند چندین بار برای ماسک کردن چندین فایل یا دایرکتوری استفاده شود. این گزینه معادل سوییچ خط فرمان --inaccessible= است؛ برای جزئیات درباره گزینه‌های خاص پشتیبانی‌شده systemd-nspawn(1) را ببینید. این تنظیم دارای امتیاز است (به بالا مراجعه کنید).

افزوده شده در نسخه 242.

Overlay=, OverlayReadOnly=

یک نقطه سوار کردن overlay اضافه می‌کند. فهرستی از مسیرهای جداشده با دونقطه را می‌پذیرد. این گزینه می‌تواند چندین بار برای پیکربندی چندین سوار کردن overlay استفاده شود. این گزینه معادل سوییچ‌های خط فرمان --overlay= و --overlay-ro= است؛ برای جزئیات درباره گزینه‌های خاص پشتیبانی‌شده systemd-nspawn(1) را ببینید. این تنظیم دارای امتیاز است (به بالا مراجعه کنید).

افزوده شده در نسخه 233.

PrivateUsersOwnership=

پیکربندی می‌کند که آیا مالکیت فایل‌ها و دایرکتوری‌های درخت کانتینر در صورت نیاز و فعال بودن فضای نام کاربری، با محدوده UID/GID مورد استفاده تطبیق داده شود یا خیر. این معادل سوییچ خط فرمان --private-users-ownership= است. این گزینه دارای امتیاز است (به بالا مراجعه کنید).

افزوده شده در نسخه 249.

فایل‌های تنظیمات می‌توانند شامل بخش [Network] باشند که پارامترهای مختلفی را برای پیکربندی اتصال شبکه کانتینر در بر دارد:

Private=

یک آرگومان بولی می‌پذیرد که پیش‌فرض آن off است. در صورت فعال بودن، کانتینر در فضای نام شبکه اختصاصی خود اجرا می‌شود و رابط‌ها و پیکربندی شبکه را با میزبان به اشتراک نمی‌گذارد. این تنظیم با سوییچ خط فرمان --private-network مطابقت دارد.

افزوده شده در نسخه 226.

NamespacePath=

مسیر یک فایل که نشان‌دهنده یک فضای نام شبکه هسته است که کانتینر باید در آن اجرا شود را می‌پذیرد. مسیر مشخص‌شده باید به یک فایل فضای نام شبکه (احتمالاً به صورت bind سوار شده) که توسط هسته در مسیر /proc/$PID/ns/net ارائه شده اشاره کند. این کار باعث می‌شود کانتینر وارد فضای نام شبکه داده‌شده شود. یکی از موارد استفاده معمول ارائه یک فضای نام شبکه در مسیر /run/netns است که توسط ip-netns(8) ایجاد شده است، برای مثال NamespacePath=/run/netns/foo. توجه داشته باشید که این گزینه را نمی‌توان همراه با سایر گزینه‌های مرتبط با شبکه مانند Private= یا Interface= استفاده کرد. این گزینه با سوییچ خط فرمان --network-namespace-path مطابقت دارد.

افزوده شده در نسخه 259.

VirtualEthernet=

یک آرگومان بولی می‌پذیرد. پیکربندی می‌کند که آیا یک اتصال اترنت مجازی ("veth") بین میزبان و کانتینر ایجاد شود یا خیر. این تنظیم متضمن Private=yes است. این تنظیم با سوییچ خط فرمان --network-veth مطابقت دارد. در صورت استفاده از فایل واحد الگوی systemd-nspawn@.service، این گزینه پیش‌فرض است.

افزوده شده در نسخه 226.

VirtualEthernetExtra=

یک جفت از نام‌های رابط را که با دونقطه جدا شده‌اند می‌پذیرد. یک اتصال اترنت مجازی ("veth") اضافی را بین میزبان و کانتینر پیکربندی می‌کند. نام اول مشخص‌شده، نام رابط در میزبان است و نام دوم، نام رابط در کانتینر است. دومی می‌تواند حذف شود که در این صورت نام آن همانند رابط سمت میزبان تنظیم می‌شود. این تنظیم متضمن Private=yes است. این تنظیم با سوییچ خط فرمان --network-veth-extra= مطابقت دارد و می‌تواند چندین بار استفاده شود. این گزینه مستقل از VirtualEthernet= است. توجه داشته باشید که این گزینه ارتباطی با تنظیم Bridge= در زیر ندارد، و بنابراین هر اتصالی که از این طریق ایجاد شود به طور خودکار به هیچ دستگاه پلی (bridge) در سمت میزبان اضافه نخواهد شد. این گزینه دارای امتیاز است (به بالا مراجعه کنید).

افزوده شده در نسخه 228.

Interface=

فهرستی از رابط‌ها را که با فاصله جدا شده‌اند برای افزودن به کانتینر می‌پذیرد. شیء رابط یا با یک نام رابط منفرد که به نام در میزبان اشاره دارد، یا یک جفت رابط جداشده با دونقطه تعریف می‌شود که در آن صورت اولی به نام در میزبان و دومی به نام در کانتینر اشاره دارد. این گزینه با سوییچ خط فرمان --network-interface= مطابقت دارد و متضمن Private=yes است. این گزینه دارای امتیاز است (به بالا مراجعه کنید).

افزوده شده در نسخه 226.

MACVLAN=, IPVLAN=

فهرستی از رابط‌ها را که با فاصله از هم جدا شده‌اند برای افزودن رابط‌های MACVLAN یا IPVLAN به آن‌ها می‌پذیرد، که سپس به کانتینر اضافه می‌شوند. شیء رابط یا با یک نام رابط منفرد که به نام در میزبان اشاره دارد، یا یک جفت رابط جداشده با دونقطه تعریف می‌شود که در آن حالت اولی به نام در میزبان و دومی به نام در کانتینر اشاره دارد. این گزینه‌ها با سوییچ‌های خط فرمان --network-macvlan= و --network-ipvlan= مطابقت دارند و متضمن Private=yes هستند. این گزینه‌ها دارای امتیاز هستند (به بالا مراجعه کنید).

افزوده شده در نسخه 226.

Bridge=

یک نام رابط را می‌پذیرد. این تنظیم متضمن VirtualEthernet=yes و Private=yes است و این اثر را دارد که سمت میزبان از پیوند اترنت مجازی ایجادشده به رابط پل (bridge) مشخص‌شده متصل می‌شود. این گزینه با سوییچ خط فرمان --network-bridge= مطابقت دارد. این گزینه دارای امتیاز است (به بالا مراجعه کنید).

افزوده شده در نسخه 226.

Zone=

یک نام منطقه (zone) شبکه را می‌پذیرد. این تنظیم متضمن VirtualEthernet=yes و Private=yes است و این اثر را دارد که سمت میزبان از پیوند اترنت مجازی ایجادشده به یک رابط پل با مدیریت خودکار که بر اساس آرگومان ارسال‌شده نام‌گذاری شده و با پیشوند "vz-" همراه است متصل می‌گردد. این گزینه با سوییچ خط فرمان --network-zone= مطابقت دارد. این گزینه دارای امتیاز است (به بالا مراجعه کنید).

افزوده شده در نسخه 230.

Port=

یک درگاه (port) TCP یا UDP از کانتینر را روی میزبان در معرض دید قرار می‌دهد (expose می‌کند). این گزینه با سوییچ خط فرمان --port= مطابقت دارد؛ برای ساختار دستوری دقیق آرگومانی که این گزینه می‌پذیرد systemd-nspawn(1) را ببینید. این گزینه دارای امتیاز است (به بالا مراجعه کنید).

افزوده شده در نسخه 226.

systemd(1), systemd-nspawn(1), systemd.directives(7)

systemd 261.2