nftables负责流量分类标记,tc执行带宽控制和优先级调度;先用nftables通过meta mark或dscp标记ssh(mark 1)和voip(mark 2)流量,再用tc基于htb构建三级队列实现优先级带宽分配。

nftables 本身不直接做带宽限速或优先级调度,它负责分类和标记流量;真正的带宽控制和优先级调度由 tc(traffic control)工具完成。两者配合,才能实现完整的流量整形(Traffic Shaping)和优先级管理。
要构建带宽分配优先级,关键在于两步:先用 nftables 标记流量,再用 tc 按标记调度。整个流程清晰、解耦,也更符合 Linux 网络栈的设计逻辑。
用 nftables 对流量打标记(分类)
nftables 的 mangle 功能(通过 meta mark 或 ip dscp)可为不同业务打上识别标签,供 tc 后续识别。
例如,给 SSH 和 VoIP 流量打高优先级标记:
# 创建表和链(仅用于 mangle)
nft add table inet mangle
nft add chain inet mangle prerouting { type filter hook prerouting priority -150 \; }
# 标记 SSH 入向流量(端口 22)为 mark 1
nft add rule inet mangle prerouting tcp dport 22 meta mark set 1
# 标记 SIP 信令(UDP 5060)为 mark 2
nft add rule inet mangle prerouting udp dport 5060 meta mark set 2
# 标记 RTP 媒体流(UDP 10000-20000)为 mark 2
nft add rule inet mangle prerouting udp dport 10000-20000 meta mark set 2
⚠️ 注意:
priority -150表示在 netfilter 链中较早执行(数值越小越早),确保标记发生在路由和连接跟踪之前,避免漏标。
你也可以改用 DSCP 标记(跨设备兼容性更好):
nft add rule inet mangle prerouting tcp dport 22 ip dscp set 0x2e # EF (Expedited Forwarding) nft add rule inet mangle prerouting udp dport 5060 ip dscp set 0x2e
用 tc 构建 HTB 优先级队列结构
假设网卡是 eth0,总出口带宽为 100Mbps,需保障 VoIP(mark 2)最低 20Mbps、SSH(mark 1)最低 10Mbps,其余流量共享剩余带宽。
# 清空旧规则 tc qdisc del dev eth0 root 2>/dev/null # 添加根 HTB 队列 tc qdisc add dev eth0 root handle 1: htb default 30 # 设置根类(总带宽上限) tc class add dev eth0 parent 1: classid 1:1 htb rate 100mbit ceil 100mbit # 高优先级类:VoIP(mark 2),保证 20Mbps,上限 100Mbps,优先级最高(prio 1) tc class add dev eth0 parent 1:1 classid 1:10 htb rate 20mbit ceil 100mbit prio 1 # 中优先级类:SSH(mark 1),保证 10Mbps,上限 100Mbps,次优(prio 2) tc class add dev eth0 parent 1:1 classid 1:20 htb rate 10mbit ceil 100mbit prio 2 # 默认类:其他所有流量,最低保障 5Mbps,上限拉满 tc class add dev eth0 parent 1:1 classid 1:30 htb rate 5mbit ceil 100mbit prio 3
用 tc filter 将标记映射到对应队列
# 将 mark == 2 的包送入 1:10 类(VoIP) tc filter add dev eth0 protocol ip parent 1:0 prio 1 handle 2 fw flowid 1:10 # 将 mark == 1 的包送入 1:20 类(SSH) tc filter add dev eth0 protocol ip parent 1:0 prio 2 handle 1 fw flowid 1:20 # 其余未标记流量走默认类 1:30
✅
handle N fw表示匹配内核netfilter的mark值(即 nftables 设置的meta mark),这是 nftables + tc 协同的关键接口。
补充建议
-
测试标记是否生效:可用
tcpdump -i eth0 -nn 'ip[1] & 0xfc == 0x2c'查看 DSCP 值,或用iptables -t mangle -L -v(若混用)验证计数器。 -
入向流量整形受限:Linux 的
tc主要作用于出向(egress),入向(ingress)只能做简单限速(如police),复杂调度需在上游设备完成。 -
容器/虚拟机场景:若服务跑在容器中,需确保
nftables规则作用于宿主机的物理网卡,并在tc中对docker0或cni0等桥接接口单独配置。 -
持久化保存:nftables 规则可用
nft list ruleset > /etc/nftables.conf保存;tc 规则需写入启动脚本(如/etc/network/if-up.d/tc-shaper)或 systemd service。
不复杂但容易忽略细节。











