Иногда надо быстро проверить что-либо в определённой среде, нативной для этого приложения, например в ubuntu. И нет, это не docker, потому что часто надо иметь нормальную возможность работать с этой средой как с системой, править конфиги, ставить пакеты и тому подобное. Пересобирать образы docker или же настраивать что-то внутри них весьма сомнительное и странное удовольствие. KVM тут не нужен, LXC дольше и сложнее в плане взаимодействия. Да, проще всего debootstrap и обычный chroot.
Отмечу, тут не про изоляцию и безопасность, речь идёт про быстрый способ запустить доверенный софт в определённой среде.
# Доступ только к localhost
iptables -A OUTPUT -d 127.0.0.1 -m state --state NEW,RELATED,ESTABLISHED -m owner --uid-owner 11000 -j ACCEPT
iptables -A OUTPUT -m state --state NEW,RELATED,ESTABLISHED -m owner --uid-owner 11000 -j DROP