Linux – 了解mount命名空间并克隆CLONE_NEWNS标志

我正在读 mount& clone手册页.我想澄清CLONE_NEWNS如何影响子进程的文件系统的视图.

(文件层次结构)

让我们认为这个树是目录层次结构.让我们说5& 6是父进程中的挂载点.我在另一个question中澄清了安装点.

所以我的理解是:5& 6是挂载点意味着mount命令以前用于在5& 6(这意味着必须有5&6以下的目录树).

从安装手册页:

A mount namespace is the set of filesystem mounts that are visible to a process.

从克隆手册页:

Every process lives in a mount namespace.  The namespace of a process is the data 
(the set of mounts) describing the file hierarchy as seen by that process.  After 
a fork(2) or clone() where the CLONE_NEWNS flag is not set,the child lives in the 
same mount namespace as the parent.

另外:

After a clone() where the CLONE_NEWNS flag is set,the cloned child is started in a 
new mount namespace,initialized with a copy of the namespace of the parent.

现在如果我使用clone()与CLONE_NEWNS来创建一个子进程,这是否意味着孩子会得到树中的挂载点的精确副本(5和6),并且仍然可以访问原始树的其余部分?这是否也意味着孩子可以安装5& 6在其意志上,而不影响其父进程的挂载命名空间中5或6的内容.

如果是,这也意味着孩子可以挂载/卸载不同于5或6的目录,并影响父进程可见的内容

谢谢.

解决方法

一个进程的“mount命名空间”只是它看到的一组已安装的文件系统.一旦你从一个全局安装命名空间到具有每个进程挂载命名空间的传统情况出发,你必须决定在使用clone()创建一个子进程时该怎么做.

传统上,安装或卸载文件系统改变了所有进程所看到的文件系统:所有进程都有一个全局安装命名空间,如果进行了任何更改(例如使用mount命令),所有进程将立即看到这种更改,无论他们与mount命令的关系.

使用每进程挂载命名空间,子进程现在可以为其父进程指定不同的安装命名空间.现在的问题是:

对小孩所做的m​​ount命名空间的更改是否会传播回父节点?

显然,这个功能必须至少得到支持,而且确实必须是认的.否则,启动mount命令本身将不会改变(因为父shell看到的文件系统不会受到影响).

同样清楚的是,还必须抑制这种必要的传播,否则我们永远不会创建一个子进程,其安装名称空间与其父代不同,并且我们再次有一个全局安装命名空间(由init看到的文件系统).

因此,我们必须决定何时使用clone()创建子进程,无论子进程是否从父进程获取有关已安装文件系统的数据的副本,它可以在不影响父进程的情况下进行更改,也可以获取指向相同数据结构的指针作为父级,它可以更改(必要的更改传播回,当您从shell启动安装).

如果将CLONE_NEWNS标志传递给clone(),则子程序将获取其父装载的文件系统数据的副本,它可以更改,而不会影响父级的装载命名空间.否则,它会获得一个指向父级安装数据结构的指针,由父级进行的更改将被父级看到(因此mount命令本身可以工作).

Now if I use clone with CLONE_NEWNS to create a child process,does this mean that child will get an exact copy of the mount points in the tree (5 & 6) and still be able to access the rest of the original tree ?

是.在调用clone()之后,它会看到与父类完全相同的树.

Does it also mean that the child Could mount 5 & 6 at its will,without effecting what’s mounted at 5 or 6 in its parent process’s mount namespace.

是.由于您已经使用了CLONE_NEWNS,所以该小孩可以从5中卸载一个设备,并在其上安装另一个设备,只有它(及其孩子)可以看到更改.在这种情况下,没有其他过程可以看到孩子所做的更改.

If yes,does it also mean that child Could mount / unmount a different directory than 5 or 6 and effect what’s visible to the parent process ?

否.如果您使用了CLONE_NEWNS,则小孩所做的更改无法传播回父母.

如果您没有使用CLONE_NEWNS,则该子节点将收到与其父项相同的装载命名空间数据的指针,并且由共享这些数据结构的任何进程(包括父进程)都可以看到子进程所做的任何更改. (当使用fork()创建新的孩子时也是如此).

版权声明:本文内容由互联网用户自发贡献,该文观点与技术仅代表作者本人。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如发现本站有涉嫌侵权/违法违规的内容, 请发送邮件至 dio@foxmail.com 举报,一经查实,本站将立刻删除。

相关推荐


在Linux上编写运行C语言程序,经常会遇到程序崩溃、卡死等异常的情况。程序崩溃时最常见的就是程序运行终止,报告 Segmentation fault (core dumped) 错误。而程序卡死一般来源于代码逻辑的缺陷,导致了死循环、死锁等问题。总的来看,常见的程序异常问题一般可以分为 非法内存访
git使用小结很多人可能和我一样,起初对git是一无所知的。我也是因为一次偶然的机会接触到git,并被它强大的功能所蛰伏。git其实就是一种版本控制工具,就像svn一样,但是git是分布式的。我不想给git打广告,我们直入正题——git能帮我们做什么?1)源码版本控制。平常写一写demo程序可能和g
1. 操作系统环境、安装包准备 宿主机:Max OSX 10.10.5 虚拟机:Parallel Desktop 10.1.1 虚拟机操作系统:CentOS 7 x86_64 DVD 1511.iso Oracle:linux.x64_11gR2_database_1of2.zip linux.x6
因为业务系统需求,需要对web服务作nginx代理,在不断的尝试过程中,简单总结了一下常见的nginx代理配置。 1. 最简反向代理配置 在http节点下,使用upstream配置服务地址,使用server的location配置代理映射。 upstream my_server { server 10
Linux模块机制浅析 Linux允许用户通过插入模块,实现干预内核的目的。一直以来,对linux的模块机制都不够清晰,因此本文对内核模块的加载机制进行简单地分析。 模块的Hello World! 我们通过创建一个简单的模块进行测试。首先是源文件main.c和Makefile。 f...
一、Hadoop HA的Web页面访问 Hadoop开启HA后,会同时存在两个Master组件提供服务,其中正在使用的组件称为Active,另一个作为备份称为Standby,例如HDFS的NameNode、YARN 的ResourceManager。HDFS的web页面只有通过Active的Name
一个简单的通用Makefile实现Makefile是Linux下程序开发的自动化编译工具,一个好的Makefile应该准确的识别编译目标与源文件的依赖关系,并且有着高效的编译效率,即每次重新make时只需要处理那些修改过的文件即可。Makefile拥有很多复杂的功能,这里不可能也没必要一一介绍,为了
Linux内核源码分析方法一、内核源码之我见Linux内核代码的庞大令不少人“望而生畏”,也正因为如此,使得人们对Linux的了解仅处于泛泛的层次。如果想透析Linux,深入操作系统的本质,阅读内核源码是最有效的途径。我们都知道,想成为优秀的程序员,需要大量的实践和代码的编写。编程固然重要,但是往往
题记:自从接触到“跳板机”的概念后,一直就被烦不胜烦的机器名,ip地址,用户名,密码折腾的死去活来,心说能有个小精灵随时帮我输入那些重复的登录信息就好了。我见过最挫的方式就是用记事本把一堆机器的ip、登录用户、密码记录下来,每次登录机器就像是一场战斗:打开笔记本 勾选复制 写ssh命令 登录 再打开
统计一下你写过多少代码最近整理了一下自己从开始学习编程以来写过的程序和代码,林林总总,花了不少的时间,最后把一些自认为还算不错的代码提交到github上做一个简单的分类和备份。当然我并不奢求它们能成为多好的开源代码,只是希望通过这种方式分享自己的劳动成果罢了。如果大家有兴趣可以访问我的github,
一直以来被Linux的hostname和fqdn(Fully Qualified Domain Name)困惑了好久,今天专门抽时间把它们的使用细节弄清了。 一、设置hostname/fqdn
在Linux系统内设置hostname很简单,如: $ hostname florian 如果...
Linux的原子操作与同步机制 并发问题 现代操作系统支持多任务的并发,并发在提高计算资源利用率的同时也带来了资源竞争的问题。例如C语言语句“count++”在未经编译器优化时生成的汇编代码为。 当操作系统内存在多个进程同时执行这段代码时,就可能带来并发问题。 假设count变量初始值为0。进程1
最简git Server配置如何保持多台计算机的项目代码的同步更新呢?通过在一个公用计算机上开启git服务,任何能与该计算机互联的终端都可以同步最新的项目代码。每个终端所负责的就是下载代码更新,修改代码,提交代码更新,这些工作产生的变化能全部反应到git服务器上。同时,这么做也能避免使用github
建议收藏!!!Linux 服务器必备的安全设置~
QQ 用 Electron 重构后,终实现 Linux、macOS、Windows 三端架构统一!
Shell 分析日志文件高效命令,超级好用!
Linux下的Docker容器网络:如何设置容器间的网络连接和通信?
Linux 服务器必备的安全设置,建议收藏!!!
以为很熟悉 Linux,万万没想到在生产环境翻车了.....
Linux 或 Windows 上实现端口映射