登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  文章 >  linux

Linux mount namespace 绑定挂载为何对宿主不可见

来源:17golang原创

时间:2026-09-15 09:51:00 314浏览 收藏

在子进程里执行 mount --bind 后,宿主进程找不到新目录,通常不是绑定挂载失败,而是两个进程看到的挂载列表不同。Linux mount namespace 隔离的是“挂载视图”;bind mount 只把源目录挂到当前视图,是否把挂载事件传给宿主,还要看目标挂载点的传播类型。

要点速览
  • 新 mount namespace 起初复制父 namespace 的挂载列表,但 unshare -m 默认会在新视图中改成私有传播。
  • private 不接收也不转发,shared 可传播,slave 只接收上游事件。
  • 不要只用 ls 判断结果,应结合 findmnt/proc/self/mountinfo 查看传播标记。

先确认当前进程看到的挂载视图

同一个路径名在两个 namespace 中可能对应不同的挂载 ID。先在执行 bind mount 的进程和宿主进程各自查看,而不是只在宿主机执行一次命令。

检查项它能回答什么
/proc/self/ns/mnt当前进程属于哪个 mount namespace
findmnt -o TARGET,PROPAGATION目标路径是 private、shared 还是 slave
/proc/self/mountinfo挂载 ID 以及 shared:X、master:X 传播关系
# 在当前进程查看 namespace 标识与目标挂载的传播类型
readlink /proc/self/ns/mnt
findmnt -o TARGET,SOURCE,FSTYPE,PROPAGATION /mnt

# 只筛选目标路径及其传播字段,便于和宿主进程对照
grep -E ' /mnt(/| |$)' /proc/self/mountinfo

bind mount 复制的是挂载引用,不是跨命名空间发布

unshare -m 创建的新视图会继承父视图中的挂载,但后续的挂载操作不会天然回写父 namespace。执行 mount --bind /data /mnt/data 时,内核把源目录的挂载引用附着到当前 namespace 的目标路径;如果承载目标路径的父挂载是 private,宿主自然看不到这个新挂载。

Linux mount namespace 中宿主进程、子进程、源目录和 bind mount 目标挂载点的静态边界关系图
图1:mount namespace 与 bind mount 的静态边界示意图;同一路径名称不代表两个命名空间共享同一个挂载列表。

这里要区分“目录内容可见”和“挂载事件可见”:子 namespace 可能仍能读取父视图里原有的 /data,但它新建的 /mnt/data 只存在于自己的挂载列表中。反过来,宿主在同一路径创建的挂载,也可能因传播设置不同而被子 namespace 接收。

要让宿主看到,关键在目标挂载的传播类型

先按目标决定策略。需要强隔离时保持 private;只希望子 namespace 接收宿主的新挂载时使用 slave;确实需要两边互相看到挂载事件时,才把承载目标路径的挂载加入 shared peer group。

传播类型事件方向适用判断
private不接收、不转发默认隔离,子进程挂载不应影响宿主
shared可向 peer group 传播需要共享挂载事件,范围必须可控
slave只接收 master子 namespace 读到宿主变化,但不回传自己的挂载
# 生产环境先缩小范围,只调整承载目标路径的挂载点
mount --make-shared /mnt

# 创建新 namespace 时保留父级传播属性;否则 unshare 可能自动私有化
unshare --mount --propagation unchanged sh

# 如果目标是单向接收而不是双向传播,可在子 namespace 使用 slave
mount --make-rslave /mnt

--make-rshared / 会递归改变整棵根挂载树,影响面很大,不应把它当成“看不到就加”的万能修复。共享传播还会让卸载事件按传播规则影响其他 peer,变更前应记录范围并准备回退。

Linux mount propagation 中 private、shared、slave 与 mountinfo 的静态关系图
图2:挂载传播类型关系示意图;private 不接收也不转发,shared 可传播,slave 只接收上游事件。

用 mountinfo 反向验证,不要只看 ls

验证时分别在子 namespace 和宿主执行同一组观察命令。看到目录并不等于看到同一个 mount;重点比较挂载 ID、传播字段和目标路径。

# 查看目标挂载的内核传播标记;示例只用于观察,不代表固定输出
grep -E ' /mnt(/| |$)' /proc/self/mountinfo

# 以更易读的字段复查来源、文件系统和传播状态
findmnt -o TARGET,SOURCE,FSTYPE,PROPAGATION /mnt

如果子 namespace 有新的挂载 ID,而宿主没有对应记录,且目标路径是 private,原因基本明确:挂载只写入了子视图。如果两边都出现对应记录,则继续检查 shared:Xmaster:X,确认这是有意传播,而不是根挂载树被意外共享。

常见问题

bind mount 成功了,为什么宿主的 ls 还是看不到?

bind mount 可能只在当前 mount namespace 成功。先比较两个进程的 /proc/self/ns/mntfindmnt 输出,再检查目标父挂载是否 private。

把 /mnt 改成 shared 后一定能双向同步吗?

不一定。还要确认新 namespace 没有被 unshare 自动改成 private,并且目标路径确实位于这个 shared 挂载之下;slave 只接收,不会把子 namespace 的事件回传。

如何选择 private 还是 slave?

完全隔离选 private;需要看到宿主后续挂载但不希望子进程影响宿主时选 slave。只有明确需要双向挂载事件时才使用 shared。

排查这类问题的顺序可以固定为:先确认 namespace,再确认目标挂载的传播类型,最后用 mountinfo 对照挂载 ID。这样能避免把“当前视图不可见”误判成“bind mount 语法错误”。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>