登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  文章 >  linux

Linux mount bind 和软链接在文件树隔离上有什么区别

来源:17golang原创

时间:2026-09-10 03:25:39 142浏览 收藏

Linux 里把一个目录“放到另一个位置”时,软链接和 mount --bind 看起来都能访问同一份文件,但它们改变的对象完全不同:软链接只是保存一个目标路径字符串,访问时重新解析;bind mount 则把一个目录子树接到当前文件树的另一个挂载点。要做简单路径别名选软链接,要让容器或独立 mount namespace 看到指定目录,才考虑 bind mount。

要点速览
  • 软链接能跨文件系统,目标移动或删除后可能变成悬空链接。
  • --bind 让同一份目录内容出现在两个位置,但不复制数据,也不会自动隐藏源目录。
  • 真正的文件树隔离依赖 mount namespace、挂载传播和权限边界,不能只创建一个 bind mount。

mount bind 与软链接到底映射了什么

软链接是文件系统中的特殊文件,内容可以用 readlink 读出,例如 /srv/app/current 里保存 /srv/releases/v2。程序访问它时,内核继续解析这个路径;目标不存在就是悬空链接。它适合发布目录切换、兼容旧路径和给长目录名起别名。

mount --bind /srv/data /var/lib/app/data 的含义不同:把源目录的内容挂到目标目录,两个位置都能访问同一份内容。目标目录原有内容会被挂载视图遮住,卸载后才重新出现;源目录仍然存在,bind 也不是复制,更不是自动隔离。

Linux mount bind 与软链接分别对应路径解析域和挂载视图域的静态关系图
图1:软链接保存目标路径,bind mount 把源目录子树接到另一个挂载点。

先用命令判断当前入口是哪一种

值班时不要只看目录名。readlink 判断路径本身是否为软链接,findmnt -T 判断某个路径落在哪个挂载点,mountinfo 则能看到当前进程所在挂载命名空间的视图。

# 先看入口是否保存了另一个路径
readlink -f /var/lib/app/data
readlink /var/lib/app/data

# 再看该路径对应的挂载来源与目标
findmnt -T /var/lib/app/data
grep ' /var/lib/app/data ' /proc/self/mountinfo

如果第二条 readlink 能返回目标字符串,它首先是软链接;如果 findmnt 显示目标是独立挂载点,则还要按挂载关系处理。一个软链接也可能指向一个挂载点,所以两种机制并不互斥。

需要目录映射时怎么创建、检查和回滚

目录只需要别名时,软链接的变更面小,回滚就是删除链接本身。需要把数据目录接入服务树时,先创建空目标目录,再使用 bind;如果源目录内部还有需要一并带过去的子挂载,才使用 --rbind,普通 --bind 不会递归复制子挂载。

# 软链接只建立路径别名,删除时不会触碰目标目录
ln -s /srv/releases/v2 /srv/app/current
readlink /srv/app/current
rm /srv/app/current

# bind mount 让目录子树在服务路径出现
sudo mkdir -p /var/lib/app/data
sudo mount --bind /srv/data /var/lib/app/data
findmnt -T /var/lib/app/data

# 回滚挂载视图;源目录中的文件不会被删除
sudo umount /var/lib/app/data

生产环境若要只读访问,应明确使用只读 bind 的挂载方式并检查结果;只读的是这个挂载入口,不代表底层文件系统的其他入口也变成只读。挂载和卸载通常还需要相应权限,容器内即使是 root 也可能没有 CAP_SYS_ADMIN

真正的文件树隔离要看 mount namespace

mount namespace 隔离的是进程看到的挂载列表。把 bind mount 放在新的 namespace 中,才能让应用获得一棵不同的目录树;在宿主机当前 namespace 直接 bind,只是增加一个入口,源目录和目标目录仍同时可见。挂载传播还可能把后续挂载事件带到其他 namespace,因此容器场景通常要检查 private、slave 或 shared 属性。

Linux mount namespace 中应用进程、挂载列表、bind 目标点和软链接路径的静态关系图
图2:文件树隔离取决于进程看到的挂载列表,bind mount 本身不隐藏源目录。

排障时可以把问题拆成三层:路径层看软链接是否悬空,挂载层看 findmntmountinfo,隔离层确认应用与宿主是否处于同一个 mount namespace。这样能避免“链接能访问,所以容器一定能访问”或“bind 成功,所以源目录已经被隔离”这类误判。

需求优先选择主要代价
发布目录别名、兼容旧路径软链接目标路径变化会断链
把目录接入服务树mount --bind需要挂载权限,需单独回滚
容器只看到有限目录namespace + bind mount还要处理传播、只读和能力权限

常见问题

bind mount 会不会复制文件?

不会。它提供同一份目录内容的第二个访问位置,写入任一入口通常都作用于同一数据。

软链接能跨文件系统吗?

可以,因为它保存的是路径字符串;但目标路径必须在当前进程可见的文件树中能解析。

--bind--rbind 怎么选?

只需源目录本身用 --bind;需要把内部已有的子挂载也带到目标树时才考虑 --rbind,并在 namespace 场景检查传播属性。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>