商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 编程开发 > 怎样用iptables实现流量整形

怎样用iptables实现流量整形

  发布于2026-07-13 阅读(0)

扫一扫,手机访问

说到流量整形,很多人第一反应就是用专业的流量控制设备,但其实Linux系统内置的iptables配合tc,就能实现相当不错的流量管理。下面这个方法可能是你能找到的最接地气的实操指南。

怎样用iptables实现流量整形

在开始之前,得先确认系统里有没有必要的工具。iptables和ipset通常是标配,不过以防万一,还是先装一遍比较稳妥。

sudo apt-get install iptables ipset

核心操作:用iptables限制流量

iptables自带一个limit模块,专门用来做速率控制。举个例子,想限制某个IP地址访问特定端口的速度,思路其实很简单:先放行一部分,超出限制的直接丢弃。

限制单个IP的上传速度

sudo iptables -A OUTPUT -p tcp --dport 80 -m limit --limit 1kb/s -j ACCEPT
sudo iptables -A OUTPUT -p tcp --dport 80 -j DROP

这里的关键在于组合使用ACCEPT和DROP两条规则。第一条放行,第二条丢弃,一放一收之间,流量就被限制住了。

限制单个IP的下载速度

sudo iptables -A INPUT -p tcp --sport 80 -m limit --limit 1kb/s -j ACCEPT
sudo iptables -A INPUT -p tcp --sport 80 -j DROP

原理和上传限制如出一辙,只是把数据流向从OUTPUT换成了INPUT。

更精细的控制:使用tc进行流量整形

如果你的需求不仅仅是简单的限速,而是希望实现更复杂的QoS策略,那tc(Traffic Control)就派上用场了。这个工具能做的事情比iptables多得多。

确认系统有tc即可,大多数发行版都自带,没有的话用下面的命令安装:

sudo apt-get install iproute2

好戏在后面。假设我们要限制eth0网卡的带宽到1Mbps,并且精确控制来自某个IP地址的流量。

# 先清理掉旧配置
sudo tc qdisc del dev eth0 root

# 添加一个HTB调度器
sudo tc qdisc add dev eth0 root handle 1: htb default 30

# 创建带宽类,1Mbps上行和1Mbps封顶
sudo tc class add dev eth0 parent 1: classid 1:1 htb rate 1mbit ceil 1mbit

# 将特定IP的流量导向刚创建的类
sudo tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip src 192.168.1.100 flowid 1:1

这里用到了HTB机制,它不像简单限速那样一刀切,而是提供了层次化的带宽管理能力。rate参数是保障带宽,ceil是最大可用带宽,可以根据业务场景灵活调整。

效果监控与实时调整

配置完了怎么知道有没有生效?常规做法是用tc自带的统计命令查看:

tc -s qdisc ls dev eth0
tc -s class ls dev eth0

这些命令会展示实时流量数据和丢包统计,结合系统监控工具,可以直观看到整形效果。如果发现达不到预期,可以动态调整类参数,不需要重启服务。

几个必须注意的点

  • 流量整形本质上是在牺牲部分网络性能来换取带宽分配的公平性,所以测试环境里试好了再上线,别上来就动生产系统。
  • 操作iptables和tc需要root权限,普通用户搞不了。
  • 生产环境调整前,强烈建议备份当前规则——iptables-sa ve > /tmp/iptables.rules,后悔了直接恢复就行。

这套组合拳下来,基本的流量整形需求基本都能覆盖。根据实际业务场景调整参数,能找到最适合的配置。

本文转载于:https://www.yisu.com/ask/4102014.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

热门关注