iptables本身不直接决定走哪个网关,而是通过mark标记流量,由ip rule和ip route协同实现策略路由:iptables打标→ip rule匹配标记→ip route查表指定网关与源地址,从而按源ip、目标ip等条件分流至不同出口。

iptables 本身不直接决定“走哪个网关”,它负责标记、拦截或改写流量;真正决定出口路径的是内核路由子系统。实现多网卡多网关策略路由,必须让 iptables 与 ip rule + ip route 协同工作:iptables 打标记,策略路由查表,路由表指定网关和源地址。
用 iptables MARK 配合策略路由选网关
这是最灵活、可扩展的方式,适用于按源 IP、目标 IP、端口甚至应用层特征(配合 ipset)分流。
- 先加载必要模块:modprobe xt_mark
- 用 mangle 表给匹配流量打标记,例如按源 IP 分流:
iptables -t mangle -A PREROUTING -s 192.168.10.0/24 -j MARK --set-mark 100
iptables -t mangle -A PREROUTING -s 192.168.20.0/24 -j MARK --set-mark 200 - 创建自定义路由表(如 table 100 和 200),并写入 /etc/iproute2/rt_tables:
echo "100 telecom" >> /etc/iproute2/rt_tables
echo "200 unicom" >> /etc/iproute2/rt_tables - 为每个标记配置独立路由表:
ip route add default via 10.0.0.1 dev eth0 table telecom
ip route add default via 20.0.0.1 dev eth1 table unicom - 绑定标记与路由表:
ip rule add fwmark 100 table telecom
ip rule add fwmark 200 table unicom
用 SNAT 强制指定出口源地址(简单场景适用)
当只需让某类流量“看起来从某个 IP 发出”,且该 IP 对应唯一网关时,SNAT 更轻量,无需维护多张路由表。
开箱即用的技能链路由引擎。13 条预定义链覆盖搜索、开发、审查、MLOps、法律、创意等场景,三层路由架构(触发词→SAD反馈→DAG编排),recall@10=96.97%。配置驱动(chains.yaml),零代码扩展。pip install skill-weave-chains 一键安装。
- 匹配目标网段并修改源地址:
iptables -t nat -A POSTROUTING -d 1.1.1.0/24 -j SNAT --to-source 10.0.0.5 - 确保该源 IP 已配置在对应网卡上,并有可达路由:
ip addr add 10.0.0.5/24 dev eth0
ip route add default via 10.0.0.1 dev eth0 - 注意:SNAT 只影响出向包的源 IP,不控制回包路径;若回包走错接口,需配合反向路径校验关闭(net.ipv4.conf.all.rp_filter = 0)
透明代理重定向需与策略路由联动
单纯 REDIRECT 或 TPROXY 只能将流量引到本地代理进程,但若代理出口是 tun0 或 wg0 等虚拟接口,必须确保 reply 包也经同一出口返回,否则连接中断。
- 对代理流量打标:
iptables -t mangle -A PREROUTING -i eth0 -p tcp -m set --match-set proxy_dst dst -j MARK --set-mark 300 - 创建专用路由表并声明所有目标为 local:
ip route add local 0.0.0.0/0 dev lo table proxy_table - 绑定标记与路由表:
ip rule add fwmark 300 lookup proxy_table - 代理服务(如 Clash)监听时启用 TPROXY 模式,并监听在 0.0.0.0:12345,内核才能将原始目的地址传递给应用
关键配套动作不能漏
规则写了却无效,往往卡在底层基础配置。
- 开启 IPv4 转发:sysctl -w net.ipv4.ip_forward=1,并写入 /etc/sysctl.conf
- 关闭反向路径校验:sysctl -w net.ipv4.conf.all.rp_filter=0(尤其跨网卡响应时必需)
- 禁用 NetworkManager 自动管理路由,改用静态 ifcfg 或 systemd-networkd 定义接口 IP 和默认网关
- 规则持久化:CentOS/RHEL 7+ 使用 iptables-save > /etc/sysconfig/iptables;较新系统建议迁移到 nftables 或使用 firewalld 的 rich rules










