nftables 通过 meter + map 组合实现子网级独立限速,支持按 /24 等前缀分组、秒级响应与动态热更新,天然隔离且可扩展,优于 iptables hashlimit 的 per-ip 桶机制。

Linux 下 nftables 本身不提供 -m hashlimit 这类 iptables 模块,也没有内置“哈希限速”功能。但你可以用 meter + map 组合,结合子网掩码匹配与动态令牌桶,实现**按子网维度隔离、秒级响应、可扩展的分布式式流量限速效果**——关键不是“哈希”,而是“按前缀分组 + 独立计量器”。
明确子网粒度与限速目标
限速必须绑定到可聚合的网络前缀,不能只按单 IP:
-
推荐使用 /24 子网(C 类):如
192.168.10.0/24,平衡精度与内存开销,适合多数 IDC 或云 VPC 场景 - 避免用 /32(单 IP):失去“分布式”意义,且 map 条目爆炸;也不建议 /16:太粗,容易误伤正常用户群
- 若需更细,可用 /27 或 /28,但需同步调大 meter 容量和 map 预分配槽位
用 meter + map 实现子网级独立限速
nftables 的 meter 是带状态的令牌桶,配合 ip saddr & 255.255.255.0 做子网哈希映射,就能让每个 /24 共享一个计量器:
# 创建 meter,每秒补充 100 个令牌,桶容量 300
nft add meter ip filter subnet_meter { type ipv4_addr \; size 65536 \; rate 100/second burst 300 }
<h1>创建 map,将子网地址映射到 meter 引用(自动哈希分桶)</h1><p>nft add map ip filter subnet_map { type ipv4_addr : meter \; }</p><div class="aritcle_card flexRow artxards">
<div class="artcardd flexRow">
<a class="aritcle_card_img" rel="nofollow" href="/ai/1950" title="ContentBot"><img
src="https://img.php.cn/upload/ai_manual/001/246/273/68b6d24e9a0a8789.png" alt="ContentBot" onerror="this.onerror='';this.src='/static/lhimages/moren/morentu.png'" ></a>
<div class="aritcle_card_info flexColumn">
<a rel="nofollow" href="/ai/1950" title="ContentBot" class="overflowclass">ContentBot</a>
<p class="overflowclass">一款面向内容营销的AI写作与自动化工具,可辅助生成博客、营销文案及其他网站内容,适合持续进行内容生产。</p>
</div>
<a rel="nofollow" href="/ai/1950" title="ContentBot" class="aritcle_card_btn flexRow flexcenter"><b></b><span>下载</span>
</a>
</div>
</div><h1>将 /24 子网地址写入 map,并关联 meter</h1><p>nft add element ip filter subnet_map { 192.168.10.0 : @subnet_meter }
nft add element ip filter subnet_map { 10.20.30.0 : @subnet_meter }</p><h1>在 input 链中匹配并触发 meter</h1><p>nft add rule ip filter input ip saddr & 255.255.255.0 vmap @subnet_map counter drop
</p>
说明:最后一行中 vmap 表示“值映射”,即把当前源 IP 掩码后查 map,命中则执行对应 meter 的限速逻辑;未命中则跳过,继续走后续规则。
增强稳定性与运维可观测性
生产环境不能只靠静态配置,要支持热更新与实时监控:
-
原子更新子网列表:用
nft add/del element动态增删子网,无需 reload 规则集,毫秒级生效 -
查看实时计量状态:运行
nft list meter ip filter subnet_meter -n,输出含各子网当前令牌余量、最后触发时间 - 防误杀兜底策略:在 meter 规则前加一条白名单规则(如内网管理网段),确保运维通道不被限速影响
-
日志辅助分析:在 drop 前插入
log prefix "SUBNET_RATELIMIT: ",配合 rsyslog 或 journald 抽取高频子网
对比 iptables hashlimit 的核心优势
虽然都叫“限速”,但 nftables 这套方案更适合子网级防护:
-
真隔离:iptables 的
--hashlimit-mode srcip是 per-IP 桶,子网内所有 IP 共用一个桶需额外脚本聚合;nftables 的vmap + meter天然按掩码分组 - 可扩展:map 支持百万级条目,而 iptables hashlimit 哈希表大小固定、老化机制不可控
-
统一协议族:用
inetfamily 可同时覆盖 IPv4/IPv6 子网(如ip6 saddr & ffff:ffff:ffff::对应 /48),无需双写规则










