Linux mount namespace 绑定挂载为何对宿主不可见
在子进程里执行 mount --bind 后,宿主进程找不到新目录,通常不是绑定挂载失败,而是两个进程看到的挂载列表不同。Linux mount namespace 隔离的是“挂载视图”;bind mount 只把源目录挂到当前视图,是否把挂载事件传给宿主,还要看目标挂载点的传播类型。
- 新 mount namespace 起初复制父 namespace 的挂载列表,但
unshare -m默认会在新视图中改成私有传播。 private不接收也不转发,shared可传播,slave只接收上游事件。- 不要只用
ls判断结果,应结合findmnt和/proc/self/mountinfo查看传播标记。
先确认当前进程看到的挂载视图
同一个路径名在两个 namespace 中可能对应不同的挂载 ID。先在执行 bind mount 的进程和宿主进程各自查看,而不是只在宿主机执行一次命令。
| 检查项 | 它能回答什么 |
|---|---|
/proc/self/ns/mnt | 当前进程属于哪个 mount namespace |
findmnt -o TARGET,PROPAGATION | 目标路径是 private、shared 还是 slave |
/proc/self/mountinfo | 挂载 ID 以及 shared:X、master:X 传播关系 |
# 在当前进程查看 namespace 标识与目标挂载的传播类型
readlink /proc/self/ns/mnt
findmnt -o TARGET,SOURCE,FSTYPE,PROPAGATION /mnt
# 只筛选目标路径及其传播字段,便于和宿主进程对照
grep -E ' /mnt(/| |$)' /proc/self/mountinfo
bind mount 复制的是挂载引用,不是跨命名空间发布
unshare -m 创建的新视图会继承父视图中的挂载,但后续的挂载操作不会天然回写父 namespace。执行 mount --bind /data /mnt/data 时,内核把源目录的挂载引用附着到当前 namespace 的目标路径;如果承载目标路径的父挂载是 private,宿主自然看不到这个新挂载。

这里要区分“目录内容可见”和“挂载事件可见”:子 namespace 可能仍能读取父视图里原有的 /data,但它新建的 /mnt/data 只存在于自己的挂载列表中。反过来,宿主在同一路径创建的挂载,也可能因传播设置不同而被子 namespace 接收。
要让宿主看到,关键在目标挂载的传播类型
先按目标决定策略。需要强隔离时保持 private;只希望子 namespace 接收宿主的新挂载时使用 slave;确实需要两边互相看到挂载事件时,才把承载目标路径的挂载加入 shared peer group。
| 传播类型 | 事件方向 | 适用判断 |
|---|---|---|
| private | 不接收、不转发 | 默认隔离,子进程挂载不应影响宿主 |
| shared | 可向 peer group 传播 | 需要共享挂载事件,范围必须可控 |
| slave | 只接收 master | 子 namespace 读到宿主变化,但不回传自己的挂载 |
# 生产环境先缩小范围,只调整承载目标路径的挂载点
mount --make-shared /mnt
# 创建新 namespace 时保留父级传播属性;否则 unshare 可能自动私有化
unshare --mount --propagation unchanged sh
# 如果目标是单向接收而不是双向传播,可在子 namespace 使用 slave
mount --make-rslave /mnt
--make-rshared / 会递归改变整棵根挂载树,影响面很大,不应把它当成“看不到就加”的万能修复。共享传播还会让卸载事件按传播规则影响其他 peer,变更前应记录范围并准备回退。

用 mountinfo 反向验证,不要只看 ls
验证时分别在子 namespace 和宿主执行同一组观察命令。看到目录并不等于看到同一个 mount;重点比较挂载 ID、传播字段和目标路径。
# 查看目标挂载的内核传播标记;示例只用于观察,不代表固定输出
grep -E ' /mnt(/| |$)' /proc/self/mountinfo
# 以更易读的字段复查来源、文件系统和传播状态
findmnt -o TARGET,SOURCE,FSTYPE,PROPAGATION /mnt
如果子 namespace 有新的挂载 ID,而宿主没有对应记录,且目标路径是 private,原因基本明确:挂载只写入了子视图。如果两边都出现对应记录,则继续检查 shared:X 或 master:X,确认这是有意传播,而不是根挂载树被意外共享。
常见问题
bind mount 成功了,为什么宿主的 ls 还是看不到?
bind mount 可能只在当前 mount namespace 成功。先比较两个进程的 /proc/self/ns/mnt 和 findmnt 输出,再检查目标父挂载是否 private。
把 /mnt 改成 shared 后一定能双向同步吗?
不一定。还要确认新 namespace 没有被 unshare 自动改成 private,并且目标路径确实位于这个 shared 挂载之下;slave 只接收,不会把子 namespace 的事件回传。
如何选择 private 还是 slave?
完全隔离选 private;需要看到宿主后续挂载但不希望子进程影响宿主时选 slave。只有明确需要双向挂载事件时才使用 shared。
排查这类问题的顺序可以固定为:先确认 namespace,再确认目标挂载的传播类型,最后用 mountinfo 对照挂载 ID。这样能避免把“当前视图不可见”误判成“bind mount 语法错误”。
Go bufio.Reader.Peek 读取头部后如何不丢数据
- 上一篇
- Go bufio.Reader.Peek 读取头部后如何不丢数据
- 下一篇
- 浏览器 MessageChannel 如何把端口交给 iframe
-
- 文章 · linux | 4小时前 |
- Linux perf record 采样频率过高时如何调整
- 324浏览 收藏
-
- 文章 · linux | 6小时前 | systemd · 日志排查 · journalctl · 运维命令 · Linux教程 · Linux journalctl --since --until --boot 启动编号 Boot ID systemd 日志
- Linux journalctl --since 和启动编号筛选如何组合
- 127浏览 收藏
-
- 文章 · linux | 15小时前 | 命令行工具 · udev · Linux设备管理 · 内核事件 · 系统排障 · Linux udevadm monitor udev 内核事件 udev 规则动作 udevadm property subsystem 过滤
- Linux udevadm monitor 如何区分内核事件和规则动作
- 498浏览 收藏
-
- 文章 · linux | 17小时前 | Linux · nmcli · NetworkManager · 自动连接 ·
- Linux nmcli 连接自动激活失败时如何查看匹配条件
- 431浏览 收藏
-
- 文章 · linux | 18小时前 |
- Linux ip netns exec 找不到接口时先检查哪个命名空间
- 421浏览 收藏
-
- 文章 · linux | 19小时前 |
- Linux ip rule 优先级冲突时如何判断实际路由表
- 357浏览 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 485次学习
-
- PubMedQA
- 深入了解PubMedQA生物医学问答数据集,涵盖其核心功能、使用方法及在临床决策、药物研发等场景的应用,助力提升NLP模型性能。
- 31次使用
-
- H2O EvalGPT
- H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
- 133次使用
-
- LMArena
- LMArena是加州大学伯克利分校推出的AI模型匿名评测平台。通过盲测投票机制,用户可对比不同大模型回答并生成实时排行榜,助力开发者优化模型及用户选择最佳AI工具。
- 68次使用
-
- HELM
- 深入了解斯坦福推出的HELM(Holistic Evaluation of Language Models)大模型评测体系。本文解析其核心功能、安装配置步骤及应用场景,涵盖准确性、公平性、鲁棒性等多维度指标,助力开发者全面优化语言模型性能。
- 25次使用
-
- CMMLU
- 深入了解CMMLU中文评估基准,涵盖67个学科主题,提供数据集下载、Zero-shot/Five-shot评估方法及排行榜,助力优化中文语言模型性能。
- 16次使用
-
- Go xmlattr 如何限定命名空间
- 2026-09-13 231浏览
-
- Linux mount namespace 挂载事件为什么串到宿主机:shared、slave、private 的验证与隔离
- 2026-08-16 252浏览
-
- Linux find -xdev 排查目录为何越过挂载点:du 与 bind mount 的边界
- 2026-08-20 416浏览
-
- Linux 服务为什么会被 OOM 杀掉:MemoryMax、日志证据与恢复边界
- 2026-08-26 462浏览
-
- Linux pidstat 怎么区分 CPU 忙和 I/O 等待:进程时间、上下文切换与复测方法
- 2026-08-26 252浏览

