Единственная контейнерная виртуализация закончилась вместе с openvz. А вот lxc, docker, весь текущий linux containers в ядре - это изоляция, ничего в нем от виртуализации нет. Если нужна безопасность, если будет крутиться чужой недоверенный код, то выбирать только kvm