讲真,直接用iptables来限制带宽,其实有点绕。因为它本来就不是干这活的——它主要做包过滤和NAT,带宽管理这事儿,得拉上一个叫tc(Traffic Control)的搭档才行。

下面这份操作指南,会一步步拆解怎么把iptables和tc串起来,达到限制带宽的效果。
步骤1:先看看手边的家伙事儿
确认一下系统上有没有iptables和tc。绝大多数Linux发行版都自带这两个工具。万一没有,用系统自带的包管理器装一下就齐活。
步骤2:让tc先动起来
得先给tc建个“规矩”,也就是创建一个流量整形规则。下面是一个经典案例:用htb(层级令牌桶)队列,把它挂到指定网卡上。
# 创建htb队列
tc qdisc add dev eth0 root handle 1: htb default 30
# 创建一个类,把带宽上限设成1Mbps
tc class add dev eth0 parent 1: classid 1:1 htb rate 1mbit ceil 1mbit
# 创建过滤器,把流量导向刚建好的类
tc filter add dev eth0 protocol ip parent 1: prio 1 u32 match ip dst 0.0.0.0/0 flowid 1:1
这里eth0是打算限速的网卡名,1mbit是设好的带宽上限。可以按实际需要自由调整。
步骤3:用iptables给流量“贴标签”
规矩有了,接下来得告诉tc到底要限谁的流量。可以用iptables给特定流量打个“标记”。比方说,只想限制某个IP的出口流量:
# 给来自192.168.1.100的流量打上标记1
iptables -t mangle -A OUTPUT -s 192.168.1.100 -j MARK --set-mark 1
这里的192.168.1.100就是准备限制的IP,1是设置的标记值。
步骤4:把“标签”和“规矩”挂上钩
最后一步,让tc能认出用iptables打过标记的流量,并且按规则处理它。用tc filter命令就能实现:
# 把打了标记1的流量,导向限速1Mbps的类
tc filter add dev eth0 protocol ip parent 1: prio 1 handle 1 fw flowid 1:1
至此,所有来自192.168.1.100的流量,都会被限在1Mbps以内。
需要留意的几个点:
- 这些命令只是示例,实际使用时,要根据网络环境、限速目标等进行调整。
- 在生产环境里动手前,别忘了提前在测试环境里跑一遍,确认没有副作用。
- 带宽限制做得好是优化,做不好会影响网络性能甚至拖垮应用。设限的时候,心里得有杆秤,别太激进。
- 如果需要更高级的功能,比如按时间段限速、做优先级队列,那就得深入啃tc和iptables的文档了。这两个家伙,功能深着呢。
说白了,iptables虽然不能直接管带宽,但拉上tc这个帮手,完全可以搭出一套灵活、强大的带宽限制方案。关键在于,得理解每一步到底在干什么,而不是死记命令。