Linux mount namespace 绑定挂载为何对宿主不可见
来源:17golang原创
时间:2026-09-15 09:51:00 314浏览 收藏
在子进程里执行 mount --bind 后,宿主进程找不到新目录,通常不是绑定挂载失败,而是两个进程看到的挂载列表不同。Linux mount namespace 隔离的是“挂载视图”;bind mount 只把源目录挂到当前视图,是否把挂载事件传给宿主,还要看目标挂载点的传播类型。
- 新 mount namespace 起初复制父 namespace 的挂载列表,但
unshare -m默认会在新视图中改成私有传播。 private不接收也不转发,shared可传播,slave只接收上游事件。- 不要只用
ls判断结果,应结合findmnt和/proc/self/mountinfo查看传播标记。
先确认当前进程看到的挂载视图
同一个路径名在两个 namespace 中可能对应不同的挂载 ID。先在执行 bind mount 的进程和宿主进程各自查看,而不是只在宿主机执行一次命令。
| 检查项 | 它能回答什么 |
|---|---|
/proc/self/ns/mnt | 当前进程属于哪个 mount namespace |
findmnt -o TARGET,PROPAGATION | 目标路径是 private、shared 还是 slave |
/proc/self/mountinfo | 挂载 ID 以及 shared:X、master:X 传播关系 |
# 在当前进程查看 namespace 标识与目标挂载的传播类型
readlink /proc/self/ns/mnt
findmnt -o TARGET,SOURCE,FSTYPE,PROPAGATION /mnt
# 只筛选目标路径及其传播字段,便于和宿主进程对照
grep -E ' /mnt(/| |$)' /proc/self/mountinfo
bind mount 复制的是挂载引用,不是跨命名空间发布
unshare -m 创建的新视图会继承父视图中的挂载,但后续的挂载操作不会天然回写父 namespace。执行 mount --bind /data /mnt/data 时,内核把源目录的挂载引用附着到当前 namespace 的目标路径;如果承载目标路径的父挂载是 private,宿主自然看不到这个新挂载。

这里要区分“目录内容可见”和“挂载事件可见”:子 namespace 可能仍能读取父视图里原有的 /data,但它新建的 /mnt/data 只存在于自己的挂载列表中。反过来,宿主在同一路径创建的挂载,也可能因传播设置不同而被子 namespace 接收。
要让宿主看到,关键在目标挂载的传播类型
先按目标决定策略。需要强隔离时保持 private;只希望子 namespace 接收宿主的新挂载时使用 slave;确实需要两边互相看到挂载事件时,才把承载目标路径的挂载加入 shared peer group。
| 传播类型 | 事件方向 | 适用判断 |
|---|---|---|
| private | 不接收、不转发 | 默认隔离,子进程挂载不应影响宿主 |
| shared | 可向 peer group 传播 | 需要共享挂载事件,范围必须可控 |
| slave | 只接收 master | 子 namespace 读到宿主变化,但不回传自己的挂载 |
# 生产环境先缩小范围,只调整承载目标路径的挂载点
mount --make-shared /mnt
# 创建新 namespace 时保留父级传播属性;否则 unshare 可能自动私有化
unshare --mount --propagation unchanged sh
# 如果目标是单向接收而不是双向传播,可在子 namespace 使用 slave
mount --make-rslave /mnt
--make-rshared / 会递归改变整棵根挂载树,影响面很大,不应把它当成“看不到就加”的万能修复。共享传播还会让卸载事件按传播规则影响其他 peer,变更前应记录范围并准备回退。

用 mountinfo 反向验证,不要只看 ls
验证时分别在子 namespace 和宿主执行同一组观察命令。看到目录并不等于看到同一个 mount;重点比较挂载 ID、传播字段和目标路径。
# 查看目标挂载的内核传播标记;示例只用于观察,不代表固定输出
grep -E ' /mnt(/| |$)' /proc/self/mountinfo
# 以更易读的字段复查来源、文件系统和传播状态
findmnt -o TARGET,SOURCE,FSTYPE,PROPAGATION /mnt
如果子 namespace 有新的挂载 ID,而宿主没有对应记录,且目标路径是 private,原因基本明确:挂载只写入了子视图。如果两边都出现对应记录,则继续检查 shared:X 或 master:X,确认这是有意传播,而不是根挂载树被意外共享。
常见问题
bind mount 成功了,为什么宿主的 ls 还是看不到?
bind mount 可能只在当前 mount namespace 成功。先比较两个进程的 /proc/self/ns/mnt 和 findmnt 输出,再检查目标父挂载是否 private。
把 /mnt 改成 shared 后一定能双向同步吗?
不一定。还要确认新 namespace 没有被 unshare 自动改成 private,并且目标路径确实位于这个 shared 挂载之下;slave 只接收,不会把子 namespace 的事件回传。
如何选择 private 还是 slave?
完全隔离选 private;需要看到宿主后续挂载但不希望子进程影响宿主时选 slave。只有明确需要双向挂载事件时才使用 shared。
排查这类问题的顺序可以固定为:先确认 namespace,再确认目标挂载的传播类型,最后用 mountinfo 对照挂载 ID。这样能避免把“当前视图不可见”误判成“bind mount 语法错误”。
-
231 收藏
-
252 收藏
-
416 收藏
-
462 收藏
-
252 收藏
-
149 收藏
-
324 收藏
-
文章 · linux | 6小时前 | systemd · 日志排查 · journalctl · 运维命令 · Linux教程 · Linux journalctl --since --until --boot 启动编号 Boot ID systemd 日志127 收藏
-
418 收藏
-
215 收藏
-
270 收藏
-
486 收藏
-
316 收藏
-
文章 · linux | 15小时前 | 命令行工具 · udev · Linux设备管理 · 内核事件 · 系统排障 · Linux udevadm monitor udev 内核事件 udev 规则动作 udevadm property subsystem 过滤498 收藏
-
431 收藏
-
421 收藏
-
357 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习