iptables 路由表策略协同防火墙规则的编排

冰川箭仙

冰川箭仙

2026-07-31

899人浏览

原创

iptables本身不管理路由表,真正的路由决策由内核ip route和ip rule完成;iptables仅通过mangle表打标(如mark)配合策略路由实现按条件选路,必须先配置ip rule指向指定路由表,否则标记无效。

iptables 路由表策略协同防火墙规则的编排

iptables 本身不管理路由表,它只做包过滤和地址转换;真正的路由决策由内核的 ip routeip rule 体系完成。但 iptables 可以与策略路由(Policy-Based Routing, PBR)协同工作,实现“按需选路 + 按策过滤”的双重控制。这种编排不是简单叠加,而是分层配合:路由决定数据包走哪条路径,iptables 决定这条路径上的包是否放行、如何改写、是否记录

下面从实际协作角度讲清楚怎么编排、为什么这么编排、哪些地方容易出错:

路由层先于防火墙生效,顺序不能颠倒

Linux 网络栈中,数据包进入系统后依次经过:

  • PREROUTING(iptables nat/mangle/raw 表)→ 路由决策(查 ip route + ip rule)→ INPUT/FORWARD(filter 表起作用)

这意味着:

  • 如果你想让某个目的网段走特定出口(比如 1.1.1.0/24 必须从 eth1 出),必须先用 ip rule + ip route 建好策略路由;
  • iptables 的 OUTPUT 链规则(如 SNAT)或 FORWARD 链规则(如限速、封 IP),才在选定路径之后生效;
  • 若跳过路由配置直接在 iptables 里 -j MARK 打标,却没配对应 ip rule table xxx,标记就无效。

iptables 与策略路由的两种典型协同方式

方式一:用 iptables 标记 + 路由表联动(推荐用于精细化控制)

适用于需要区分流量类型再路由的场景,比如:

灵活路由的PHP库
灵活路由的PHP库

灵活路由的PHP库

下载
  • SSH 流量走主线路,视频上传走备用链路
  • 来自某子网的请求强制走透明代理网关

操作步骤:

  • 给匹配流量打标记:
    iptables -t mangle -A OUTPUT -d 10.20.30.0/24 -j MARK --set-mark 0x100
    iptables -t mangle -A PREROUTING -s 192.168.5.0/24 -j MARK --set-mark 0x200
  • 创建对应路由表并添加路由:
    echo "100 fast_route" >> /etc/iproute2/rt_tables  
    ip route add default via 10.0.0.1 dev eth0 table fast_route  
    echo "200 proxy_route" >> /etc/iproute2/rt_tables  
    ip route add default via 172.16.1.1 dev eth1 table proxy_route
  • 绑定标记到路由表:
    ip rule add fwmark 0x100 table fast_route  
    ip rule add fwmark 0x200 table proxy_route

✅ 优势:标记可复用,一条 ip rule 控制多条 iptables 匹配逻辑;支持 mangle 表的复杂条件(如端口范围、连接数限制)。
❌ 注意:fwmark 规则对 INPUT 链无效(本地进程发起的包在 OUTPUTPREROUTING 打标更可靠)。

方式二:iptables SNAT/DNAT 与策略路由互补

当策略路由已指定出口设备,但还需修改源/目标地址时,两者必须配合:

  • 例如:从 10.0.0.3 访问 1.1.1.0/24,要求走 eth0 并伪装成 10.0.0.3
  • 此时 ip rule 决定走哪张路由表 → ip route 指定出口和源 IP → iptables -t nat -A POSTROUTING 补充 SNAT(若路由表未带 src 参数)

常见错误:

  • 只配了 ip route ... src 10.0.0.3,却还在 POSTROUTINGSNAT --to-source 10.0.0.3 → 重复 NAT,导致源 IP 错乱;
  • ip rule to 1.1.1.0/24 存在,但 ip route show table custom_table 缺少默认路由 → 包被丢弃,iptables 日志里也看不到(根本没进 INPUT/FORWARD)。

编排时的关键检查点

  • 确认路由是否真正生效
    ip route get 1.1.1.1 from 10.0.0.3 oif eth0  # 看返回的实际路由表和下一跳
  • 验证 iptables 是否命中
    iptables -t mangle -L OUTPUT -v --line-numbers  # 查看标记规则计数是否增长
    iptables -t nat -L POSTROUTING -v               # 确认 SNAT 规则有匹配计数
  • 避免默认策略干扰
    iptables -P FORWARD DROP,而策略路由把本该 FORWARD 的包导向了非预期接口,又没开对应 FORWARD 规则,包就静默丢弃——此时要检查 FORWARD 链是否放行了该接口间的流量(如 -i eth0 -o eth1 -j ACCEPT)。
  • 持久化要分开处理
    • 策略路由用 ip rule/ip route 配置 → 写入 /etc/network/interfaces(Debian)或 /etc/sysconfig/network-scripts/(RHEL);
    • iptables 规则用 iptables-save > /etc/iptables/rules.v4netfilter-persistent save
    • 二者启动顺序必须是:网络接口 up → 策略路由加载 → iptables 规则载入。

不复杂但容易忽略

相关文章

路由优化大师
路由优化大师

路由优化大师是一款及简单的路由器设置管理软件,其主要功能是一键设置优化路由、屏广告、防蹭网、路由器全面检测及高级设置等,有需要的小伙伴快来保存下载体验吧!

下载

相关标签:

路由 防火墙

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
服务器是什么
服务器是什么

服务器是一种计算机硬件设备或软件程序,它具有强大的计算和存储能力,用请求、存储数据和提供服务。它在互联网中着关重要的作用,为用户提供各种服务和资源。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.08.15

335

5

连接apple id服务器时出错
连接apple id服务器时出错

连接apple id服务器时出错的原因包括网络连接问题、服务器问题、Apple ID账户问题、设备问题、防火墙或安全软件问题、时间和日期设置问题、Apple服务器维护等。本专题为大家提供apple id相关的文章、下载、课程内容,供大家免费下载体验。

2023.09.08

616

5

搭建互联网服务器
搭建互联网服务器

搭建互联网服务器需要:1、选择合适的硬件和操作系统,第一步是选择合适的硬件和操作系统;2、安装和配置操作系统,是搭建互联网服务器的关键步骤;3、安装和配置服务器软件,是搭建互联网服务器的下一步,常见的服务器软件包括Apache、Nginx、Tomcat等;4、配置防火墙和安全性,是搭建互联网服务器的重要步骤;5、域名解析和配置,是搭建互联网服务器的最后一步。

2023.09.19

1192

5

如何查看服务器状态
如何查看服务器状态

查看服务器状态的方法有使用命令行工具、图形界面工具、监控工具、日志文件和远程管理工具等。本专题为大家提供服务器状态相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.09

428

5

服务器域名转接慢怎么解决
服务器域名转接慢怎么解决

服务器域名转接慢的解决办法有DNS优化、服务器优化、CDN加速、前端优化和网络优化等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.17

324

5

服务器评测软件
服务器评测软件

服务器评测软件有PassMark Software、CPU-Z、GPU-Z、CrystalDiskMark、IOmeter、JMeter、LoadRunner、Apache Bench等等。详细介绍:1、PassMark Software是一款综合性的服务器性能测试软件,可以评估服务器在各种负载条件下的性能;2、CPU-Z是一款可以提供服务器CPU详细信息的软件等等。

2023.10.17

190

3

如何开启TFTP服务器
如何开启TFTP服务器

开启TFTP服务器的步骤包括选择TFTP服务器软件、下载和安装软件、配置TFTP服务器以及启动和测试服务器等。本专题为大家提供服务器相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.18

1009

4

服务器负载不兼容怎么解决
服务器负载不兼容怎么解决

解决方法:1、增加服务器资源;2、负载均衡;3、优化应用程序;4、增加缓存机制;5、分布式架构;6、限流和熔断;7、自动化扩容。想知道更详细服务器负载不兼容的解决方法,可以访问本专题下面的文章。

2023.10.20

1800

4

宽带如何接入服务器
宽带如何接入服务器

宽带接入服务器的方法有ADSL宽带接入服务器、光纤接入服务器、无线接入服务器和以太网接入服务器等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.10.20

322

5

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程