必须用mangle表改tos,因其是iptables中唯一支持修改ip包头tos字段的表;filter仅过滤、nat只改地址端口、raw绕过连接跟踪,均无法操作tos,且tos扩展模块仅在mangle表注册可用。

可以在 Linux 中用 iptables -t mangle 修改报文的 TOS(Type of Service)字段,为关键业务流量打上服务类型标记,辅助后续路由或 QoS 策略识别与调度。但要注意:TOS 字段已基本被 DSCP(DS 字段)取代,现代内核和网络设备更推荐用 DSCP 实现精细化服务分级;TOS 仅保留向后兼容能力,且仅在 mangle 表中可修改。
为什么必须用 mangle 表改 TOS
mangle 表是 iptables 中唯一支持修改 IP 包头 TOS 字段的表。filter 表只能过滤,nat 表只改地址端口,raw 表绕过连接跟踪,它们均无法触碰 TOS。TOS 扩展模块(如 --set-tos)仅在 mangle 表中注册可用;若漏写 -t mangle,命令会静默失败,规则不生效。
选对链:PREROUTING、OUTPUT 还是 POSTROUTING
TOS 标记需在数据包进入路由决策或队列调度前完成,否则下游策略无法感知:
- PREROUTING:适合网关/防火墙场景,对所有入向流量(含转发)统一标记,例如将来自核心数据库客户端的 TCP 流量设为低延迟类
- OUTPUT:适合本机发起的关键响应,如 API 网关向内部微服务返回的认证结果,需确保回程路径也带标识
- POSTROUTING:可用于出口统一分发策略,比如给所有发往生产负载均衡器的 HTTPS 流量设高吞吐标识;但注意它发生在路由之后,不适用于按源应用特征做细粒度分类
避免在 INPUT 或 FORWARD 链设置 TOS——前者包已送达协议栈,后者可能因路由跳过导致标记未被调度器捕获。
常用 TOS 值与安全分发建议
TOS 是 IP 头中 1 字节字段,高 3 位为优先级(0–7),低 4 位为服务类型(如低延迟、高吞吐、高可靠性)。实际部署建议用十六进制值,避免语义歧义:
- 低延迟业务(如实时风控请求):
iptables -t mangle -A PREROUTING -p tcp --dport 8081 -j TOS --set-tos 0x10(0x10对应 Minimize-Delay) - 高可靠性传输(如审计日志上报):
iptables -t mangle -A OUTPUT -p tcp --sport 514 -j TOS --set-tos 0x08(0x08对应 Maximize-Reliability) - 高吞吐备份(如夜间同步):
iptables -t mangle -A POSTROUTING -p tcp --dport 22 -m owner --uid-owner backup -j TOS --set-tos 0x04(0x04对应 Maximize-Throughput)
注意:TOS 本身不改变路径或带宽,只是提供一个可被策略路由(ip rule + ip route)、tc 调度器(如 u32 + fw classifier)或上游交换机识别的信号。若无配套策略,仅设 TOS 无效。
验证与联调要点
不能只看规则是否加载成功,要确认字段真实写入并被下游识别:
- 抓包验证:
tcpdump -i eth0 'tcp port 8081' -xx -c 1,检查 IP 头第 2 字节(TOS 字段)是否为预期值(如10) - 检查策略路由是否匹配:
ip rule show和ip route show table 100(假设你用 fwmark 关联了 TOS) - 确认 tc 是否启用 TOS 匹配:
tc filter show dev eth0,应看到类似u32 match ip tos 0x10 0xff的规则 - 避免与 DSCP 冲突:若同时配置了 DSCP,内核默认以 DSCP 为准(覆盖 TOS),建议二者择一,优先用 DSCP











