Алексей К.: Хм, и тут начались проблемы. Теперь если во время работы отключиться от сети, то повторно оно уже не подключается до перезагрузки. nmcli показывает два устройства с одним драйвером, отличающиеся одной цифрой в mac. Сейчас экспериментирую...
Вот значит и рут в контейнере соответствует руту в хосте, если будет уязвимость по вылезанию из чрута, можно вылезти, а в моей схеме с private users в systemd-nspawn 0 (root) в контейнере мапится в , допустим, 1100000 на хосте
Никто в общем-то, смотря, что запускать. Ну или вот coturn работает от coturn внутри контейнера, этот UID на хосте может быть другим пользователем, а это нехорошо