当前位置:首页 > 文章列表 > 文章 > linux > Linux mount namespace 绑定挂载为何对宿主不可见

Linux mount namespace 绑定挂载为何对宿主不可见

来源:17golang原创 2026-09-15 09:51:00 0浏览 收藏

在子进程里执行 mount --bind 后,宿主进程找不到新目录,通常不是绑定挂载失败,而是两个进程看到的挂载列表不同。Linux mount namespace 隔离的是“挂载视图”;bind mount 只把源目录挂到当前视图,是否把挂载事件传给宿主,还要看目标挂载点的传播类型。

要点速览
  • 新 mount namespace 起初复制父 namespace 的挂载列表,但 unshare -m 默认会在新视图中改成私有传播。
  • private 不接收也不转发,shared 可传播,slave 只接收上游事件。
  • 不要只用 ls 判断结果,应结合 findmnt/proc/self/mountinfo 查看传播标记。

先确认当前进程看到的挂载视图

同一个路径名在两个 namespace 中可能对应不同的挂载 ID。先在执行 bind mount 的进程和宿主进程各自查看,而不是只在宿主机执行一次命令。

检查项它能回答什么
/proc/self/ns/mnt当前进程属于哪个 mount namespace
findmnt -o TARGET,PROPAGATION目标路径是 private、shared 还是 slave
/proc/self/mountinfo挂载 ID 以及 shared:X、master:X 传播关系
# 在当前进程查看 namespace 标识与目标挂载的传播类型
readlink /proc/self/ns/mnt
findmnt -o TARGET,SOURCE,FSTYPE,PROPAGATION /mnt

# 只筛选目标路径及其传播字段,便于和宿主进程对照
grep -E ' /mnt(/| |$)' /proc/self/mountinfo

bind mount 复制的是挂载引用,不是跨命名空间发布

unshare -m 创建的新视图会继承父视图中的挂载,但后续的挂载操作不会天然回写父 namespace。执行 mount --bind /data /mnt/data 时,内核把源目录的挂载引用附着到当前 namespace 的目标路径;如果承载目标路径的父挂载是 private,宿主自然看不到这个新挂载。

Linux mount namespace 中宿主进程、子进程、源目录和 bind mount 目标挂载点的静态边界关系图
图1:mount namespace 与 bind mount 的静态边界示意图;同一路径名称不代表两个命名空间共享同一个挂载列表。

这里要区分“目录内容可见”和“挂载事件可见”:子 namespace 可能仍能读取父视图里原有的 /data,但它新建的 /mnt/data 只存在于自己的挂载列表中。反过来,宿主在同一路径创建的挂载,也可能因传播设置不同而被子 namespace 接收。

要让宿主看到,关键在目标挂载的传播类型

先按目标决定策略。需要强隔离时保持 private;只希望子 namespace 接收宿主的新挂载时使用 slave;确实需要两边互相看到挂载事件时,才把承载目标路径的挂载加入 shared peer group。

传播类型事件方向适用判断
private不接收、不转发默认隔离,子进程挂载不应影响宿主
shared可向 peer group 传播需要共享挂载事件,范围必须可控
slave只接收 master子 namespace 读到宿主变化,但不回传自己的挂载
# 生产环境先缩小范围,只调整承载目标路径的挂载点
mount --make-shared /mnt

# 创建新 namespace 时保留父级传播属性;否则 unshare 可能自动私有化
unshare --mount --propagation unchanged sh

# 如果目标是单向接收而不是双向传播,可在子 namespace 使用 slave
mount --make-rslave /mnt

--make-rshared / 会递归改变整棵根挂载树,影响面很大,不应把它当成“看不到就加”的万能修复。共享传播还会让卸载事件按传播规则影响其他 peer,变更前应记录范围并准备回退。

Linux mount propagation 中 private、shared、slave 与 mountinfo 的静态关系图
图2:挂载传播类型关系示意图;private 不接收也不转发,shared 可传播,slave 只接收上游事件。

用 mountinfo 反向验证,不要只看 ls

验证时分别在子 namespace 和宿主执行同一组观察命令。看到目录并不等于看到同一个 mount;重点比较挂载 ID、传播字段和目标路径。

# 查看目标挂载的内核传播标记;示例只用于观察,不代表固定输出
grep -E ' /mnt(/| |$)' /proc/self/mountinfo

# 以更易读的字段复查来源、文件系统和传播状态
findmnt -o TARGET,SOURCE,FSTYPE,PROPAGATION /mnt

如果子 namespace 有新的挂载 ID,而宿主没有对应记录,且目标路径是 private,原因基本明确:挂载只写入了子视图。如果两边都出现对应记录,则继续检查 shared:Xmaster:X,确认这是有意传播,而不是根挂载树被意外共享。

常见问题

bind mount 成功了,为什么宿主的 ls 还是看不到?

bind mount 可能只在当前 mount namespace 成功。先比较两个进程的 /proc/self/ns/mntfindmnt 输出,再检查目标父挂载是否 private。

把 /mnt 改成 shared 后一定能双向同步吗?

不一定。还要确认新 namespace 没有被 unshare 自动改成 private,并且目标路径确实位于这个 shared 挂载之下;slave 只接收,不会把子 namespace 的事件回传。

如何选择 private 还是 slave?

完全隔离选 private;需要看到宿主后续挂载但不希望子进程影响宿主时选 slave。只有明确需要双向挂载事件时才使用 shared。

排查这类问题的顺序可以固定为:先确认 namespace,再确认目标挂载的传播类型,最后用 mountinfo 对照挂载 ID。这样能避免把“当前视图不可见”误判成“bind mount 语法错误”。

版本声明
本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
Go bufio.Reader.Peek 读取头部后如何不丢数据Go bufio.Reader.Peek 读取头部后如何不丢数据
上一篇
Go bufio.Reader.Peek 读取头部后如何不丢数据
浏览器 MessageChannel 如何把端口交给 iframe
下一篇
浏览器 MessageChannel 如何把端口交给 iframe
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    543次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    516次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    500次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    485次学习
查看更多
AI推荐
  • PubMedQA数据集详解:生物医学问答基准、功能与应用指南
    PubMedQA
    深入了解PubMedQA生物医学问答数据集,涵盖其核心功能、使用方法及在临床决策、药物研发等场景的应用,助力提升NLP模型性能。
    31次使用
  • H2O EvalGPT:开源LLM大模型评估与排行榜工具
    H2O EvalGPT
    H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
    133次使用
  • LMArena是什么?伯克利AI模型评估平台使用指南与功能解析
    LMArena
    LMArena是加州大学伯克利分校推出的AI模型匿名评测平台。通过盲测投票机制,用户可对比不同大模型回答并生成实时排行榜,助力开发者优化模型及用户选择最佳AI工具。
    68次使用
  • 斯坦福HELM:大语言模型Holistic Evaluation整体评估框架详解
    HELM
    深入了解斯坦福推出的HELM(Holistic Evaluation of Language Models)大模型评测体系。本文解析其核心功能、安装配置步骤及应用场景,涵盖准确性、公平性、鲁棒性等多维度指标,助力开发者全面优化语言模型性能。
    25次使用
  • CMMLU中文大模型评估基准:功能、使用教程与应用场景解析
    CMMLU
    深入了解CMMLU中文评估基准,涵盖67个学科主题,提供数据集下载、Zero-shot/Five-shot评估方法及排行榜,助力优化中文语言模型性能。
    16次使用
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议隐私政策
返回登录
  • 重置密码