linux限速需区分出站(egress)与入站(ingress):出站用tbf或htb直接限速,入站必须通过ifb虚拟设备重定向实现;所有操作需sudo,仅对真实网卡生效,规则重启丢失,须脚本化持久化。

Linux 只能直接限制本机发出的流量(egress),想限“下载速度”必须用 ifb 虚拟设备绕道实现;所有限速命令都必须用 sudo,且只对真实网卡(如 eth0、ens33)生效。
限整张网卡出站带宽:用 tbf 最快上手
tbf 适合压测或全局封顶,不分类、不匹配,只控总出口速率。它稳定、参数少,但无法区分 IP 或端口。
- 执行前先确认网卡状态:
ip link show eth0,确保是UP状态 - 清旧规则避免冲突:
sudo tc qdisc del dev eth0 root 2>/dev/null - 设 5Mbps 出站上限:
sudo tc qdisc add dev eth0 root tbf rate 5mbit burst 64kb latency 70ms -
burst太小(如1kb)会导致 SSH 小包排队丢弃;太大(如10mb)会让限速失效;经验上取rate / 10左右较稳 -
latency不是网络延迟,而是包在队列里最长等待时间;设太小(10ms)易丢包,太大(2s)会让突发流量“憋太久”
按目标 IP 限速:用 htb + u32 filter
想只限某客户端的响应流量(比如限制发给 192.168.1.100 的 HTTP 回包),就得用分层结构。关键陷阱是匹配方向:在出向规则中,match ip dst 才对应“发给谁”,不是 src。
- 挂根队列:
sudo tc qdisc add dev eth0 root handle 1: htb default 30 - 设总带宽类(即使物理带宽更高,也建议设个宽松上限):
sudo tc class add dev eth0 parent 1: classid 1:1 htb rate 100mbit - 建子类限速 2mbit:
sudo tc class add dev eth0 parent 1:1 classid 1:10 htb rate 2mbit ceil 2mbit - 绑定目标 IP 流量:
sudo tc filter add dev eth0 protocol ip parent 1:0 prio 1 u32 match ip dst 192.168.1.100 flowid 1:10 - 若要限端口(如所有发往 TCP 80 的包),写成:
match ip dport 80 0xffff;掩码0xffff表示精确匹配 16 位端口号
限“下载速度”(入站流量):必须用 ifb + ingress
内核不支持直接限 ingress,ifb 是唯一通用解法:它把进来的包重定向成 ifb0 的“伪出站”,再用 tc 正常限速。现代内核(5.0+)推荐用 tc ingress + mirred,不用加载 imq 模块。
- 启用
ifb模块并启动设备:sudo modprobe ifb numifbs=1,然后sudo ip link set dev ifb0 up - 在物理网卡上加 ingress qdisc 并重定向:
sudo tc qdisc add dev eth0 handle ffff: ingress,再sudo tc filter add dev eth0 parent ffff: protocol ip u32 match ip src 0.0.0.0/0 action mirred egress redirect dev ifb0 - 在
ifb0上配置限速(此时它是“出站”):sudo tc qdisc add dev ifb0 root tbf rate 5mbit burst 64kb latency 70ms - 注意:
ifb0不是物理网卡,不能用ip link show ifb0查流量统计;验证要用tc -s qdisc ls dev ifb0 - 开机自动加载需在
/etc/modules中追加ifb
规则清理与持久化容易被忽略
tc 规则重启即失,且旧规则不清理会覆盖新规则或导致行为不可预期。很多人配完没效果,其实只是没删老配置。
- 删单个网卡所有规则:
sudo tc qdisc del dev eth0 root 2>/dev/null;对ifb0同理 - 查看当前生效规则:
sudo tc qdisc show dev eth0,有输出说明已挂载 - 验证是否生效:用
iperf3或curl测速,别只看命令有没有报错 - 脚本化是刚需:把清规则 + 加规则打包成
limit.sh,加chmod +x,再用 systemd 或/etc/rc.local开机执行 - 别在
lo、veth或 Docker bridge 上试——这些接口不走真实物理队列,限速无效











