如何利用Nftables的Map机制构建多入站端口到容器流量分发

冷炫風刃

冷炫風刃

2026-05-24

481人浏览

原创

使用 nftables map 实现多端口到不同容器的 dnat 分发:先创建 inet_service : ipv4_addr . inet_service 类型映射,再于 nat prerouting 链中查表执行 dnat,配合 forward 放行和 rp_filter 调整,支持动态增删映射项。

如何利用nftables的map机制构建多入站端口到容器流量分发

用 nftables 的 map 实现“多入站端口 → 不同容器”的流量分发,核心是把端口和容器 IP:Port 映射关系存进内建字典,再在 nat 表的 PREROUTING 链中查表做 DNAT。它比写一堆重复的 DNAT 规则更简洁、可维护,也支持动态增删(如容器启停时更新 map)。

一、确认基础前提

确保系统已启用 IPv4 转发,并安装运行了 nftables(v0.9.0+):

  • 执行 echo 1 > /proc/sys/net/ipv4/ip_forward 并写入 /etc/sysctl.conf 持久化
  • 确认容器网络已就绪(如 docker0 网桥 UP,容器有 172.17.x.x 类地址)
  • 避免 iptables 和 nftables 规则冲突:卸载 legacy 模块或清空旧规则(nft flush ruleset

二、定义端口映射字典(map)

创建一个 type inet_service : ipv4_addr . inet_service 的 map,用于将外部端口映射到容器 IP 和端口组合:

nft add map inet filter port_to_container { type inet_service : ipv4_addr . inet_service \; }

然后批量插入映射项(示例):

  • nft add element inet filter port_to_container { 8080 : 172.17.0.2 . 80 } → 外网 8080 → 容器 A 的 80
  • nft add element inet filter port_to_container { 8081 : 172.17.0.3 . 3000 } → 外网 8081 → 容器 B 的 3000
  • nft add element inet filter port_to_container { 5432 : 172.17.0.4 . 5432 } → 外网 5432 → 容器 C 的原端口

注意:map 中的 value 是 IP . Port 二元组,必须与 map 类型声明严格匹配;键(key)只能是单个端口(inet_service),不支持端口范围。

三、配置 DNAT 规则并查表

在 inet 地址簇的 nat 表中添加 PREROUTING 链,对目标端口查 map 并执行 DNAT:

服务器远程桌面端口修改器 v2.0
服务器远程桌面端口修改器 v2.0

服务器远程桌面端口修改器 v2.0

下载

nft add chain inet nat prerouting { type nat hook prerouting priority -100 \; }

nft add rule inet nat prerouting tcp dport @port_to_container dnat to ip . port

这条规则含义是:当 TCP 目标端口存在于 port_to_container 字典中时,将数据包的目标 IP 和端口替换为字典中对应值(即容器 IP 和端口)。nftables 自动展开 ip . port 为实际地址+端口。

补充建议:

  • 加一条基础放行规则:nft add rule inet filter input tcp dport @port_to_container accept(若 host 本身监听这些端口需先禁用)
  • 为防止回环干扰,可限制仅处理外网接口入向:iifname != "lo" tcp dport @port_to_container dnat to ip . port

四、配套转发与返回路径保障

仅 DNAT 不够,还需确保:

  • FORWARD 链放行:添加规则允许目的为容器网段的转发包
    nft add rule inet filter forward ip daddr 172.17.0.0/16 accept
  • SNAT/MASQUERADE(可选):若容器需主动访问外网且使用宿主机作为网关,需在 POSTROUTING 做源地址伪装
    nft add rule inet nat postrouting ip saddr 172.17.0.0/16 oifname != "docker0" masquerade
  • 禁用反向路径校验:避免因不对称路由丢包,在容器网卡上关闭 rp_filter
    echo 0 > /proc/sys/net/ipv4/conf/docker0/rp_filter(并写入 sysctl.conf)

完成之后,外部访问宿主机的 8080、8081 等端口,即可自动分发到对应容器,无需重启 nftables 服务即可通过 nft add/del element 动态调整映射。

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

335

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

616

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

1171

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

408

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

324

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

190

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

1008

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

1799

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

321

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
phpEnv手册
phpEnv手册

共0课时 | 0人学习

如何在 Windows 11 上安装 XAMPP
如何在 Windows 11 上安装 XAMPP

共1课时 | 127人学习