讲真,直接用iptables来限制带宽,其实有点绕。因为它本来就不是干这活的——它主要做包过滤和NAT,带宽管理这事儿,得拉上一个叫tc(Traffic Control)的搭档才行。

如何用iptables限制网络带宽使用

下面这份操作指南,会一步步拆解怎么把iptables和tc串起来,达到限制带宽的效果。

步骤1:先看看手边的家伙事儿

确认一下系统上有没有iptables和tc。绝大多数Linux发行版都自带这两个工具。万一没有,用系统自带的包管理器装一下就齐活。

步骤2:让tc先动起来

得先给tc建个“规矩”,也就是创建一个流量整形规则。下面是一个经典案例:用htb(层级令牌桶)队列,把它挂到指定网卡上。

# 创建htb队列
tc qdisc add dev eth0 root handle 1: htb default 30

# 创建一个类,把带宽上限设成1Mbps
tc class add dev eth0 parent 1: classid 1:1 htb rate 1mbit ceil 1mbit

# 创建过滤器,把流量导向刚建好的类
tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:1

这里eth0是打算限速的网卡名,1mbit是设好的带宽上限。可以按实际需要自由调整。

步骤3:用iptables给流量“贴标签”

规矩有了,接下来得告诉tc到底要限谁的流量。可以用iptables给特定流量打个“标记”。比方说,只想限制某个IP的出口流量:

# 给来自192.168.1.100的流量打上标记1
iptables -t mangle -A OUTPUT -s 192.168.1.100 -j MARK --set-mark 1

这里的192.168.1.100就是准备限制的IP,1是设置的标记值。

步骤4:把“标签”和“规矩”挂上钩

最后一步,让tc能认出用iptables打过标记的流量,并且按规则处理它。用tc filter命令就能实现:

# 把打了标记1的流量,导向限速1Mbps的类
tc filter add dev eth0 protocol ip parent 1: prio 1 handle 1 fw flowid 1:1

至此,所有来自192.168.1.100的流量,都会被限在1Mbps以内。

需要留意的几个点:

说白了,iptables虽然不能直接管带宽,但拉上tc这个帮手,完全可以搭出一套灵活、强大的带宽限制方案。关键在于,得理解每一步到底在干什么,而不是死记命令。

本文转载于:https://www.yisu.com/ask/98433601.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。