ipset能显著提速是因为其内核级哈希表实现o(1)查找,而iptables规则是线性遍历o(n),将万级ip/网段聚合成一个集合后,仅需一条规则引用,匹配效率、规则数量和内存占用均大幅优化。

直接用 iptables 逐条匹配大量 IP 或网段,性能会明显下降——每来一个包,都要从头到尾扫描所有规则,100 条规则最坏要查 100 次。用 ipset 把这些地址聚合成一个集合,再用一条规则引用它,就能把查找时间降到接近常数级,这是最常用也最有效的优化方式。
为什么 ipset 能显著提速
iptables 规则是线性遍历的,而 ipset 在内核中用哈希表(hash)或位图(bitmap)组织数据。查一个 IP 是否在集合里,平均只需一次哈希计算,不依赖集合大小。比如管理 1 万个国内网段,用普通 iptables 可能要扫上万次,用 ipset 仍是 O(1) 级别响应。
- 匹配效率:从 O(n) 降为接近 O(1)
- 规则数量:1000 个 IP 只需 1 条 iptables 规则,而非 1000 条
- 内存占用更优:内核级结构,比重复加载规则更轻量
常用 ipset 类型与适用场景
创建集合时选对类型很关键,不同结构适合不同需求:
- hash:ip:存单个 IPv4/IPv6 地址,适合封禁或放行特定主机
- hash:net:存 CIDR 网段(如 192.168.1.0/24),适合按地域、运营商批量管理
- hash:ip,port:存 “IP+端口” 组合,可用于限制某 IP 的特定服务访问
- hash:net,port:存 “网段+端口”,适合开放某区域的 Web 或 SSH
例如封禁全部中国 IP 段,就该用 hash:net;若只封几个恶意服务器的 SSH 连接,则用 hash:ip,port 更精准。
快速上手:三步完成集成
以放行国内网段为例,实际操作非常直接:
- 创建集合:
ipset create china hash:net hashsize 10000 maxelem 1000000 - 批量导入:
while read net; do ipset add china "$net"; done - 绑定 iptables:
iptables -I INPUT -m set --match-set china src -j ACCEPT
后续增删 IP 或网段,只需调用 ipset add 或 ipset del,无需重启或重载 iptables 规则,动态性强。
搭配 iptables 的关键细节
使用 -m set 模块时,方向参数决定匹配逻辑:
-
--match-set china src:检查数据包源地址是否在集合中 -
--match-set china dst:检查目的地址是否匹配 - 组合写法如
src,dst可同时匹配源 IP 和目的端口(需集合类型支持) - 加
! --match-set表示“不在集合中”,常用于黑名单场景
注意:ipset 必须先创建再引用,iptables 加载时若集合不存在会报错;建议在系统启动脚本中先执行 ipset 初始化。











