linux服务器限速仅对出向流量生效,必须在真实网卡(如eth0)上用root权限配置;限速前需确认网卡up状态、清理已有tc规则,并避免在lo或虚拟接口操作。

限速前必须确认网卡状态和权限
tc命令只对物理网卡(如eth0、ens33)生效,lo或Docker的vethxxx接口上配置无效。运行ip link show确认目标接口处于UP状态;执行tc qdisc show dev eth0检查是否已有规则——有输出就必须先清理,否则新加规则会被忽略或冲突;所有命令必须用sudo执行,普通用户静默失败,不会报错但也不生效。
tbf适合全局限速,但burst和latency不能乱设
tbf是最快捷的出站限速方式,原理是令牌桶,不分类、不匹配,适合给整块出口设硬上限。例如限制eth0出向为1Mbps:sudo tc qdisc add dev eth0 root tbf rate 1mbit burst 32kbit latency 400ms。注意单位严格区分:mbit(兆比特)≠mbps(内核可能拒识)。burst太小(如1kbit)会让SSH、DNS等小包频繁丢弃;太大(如10mbit)会让限速失效;经验上取rate / 10左右较稳(1mbit → 32kbit合理)。latency不是网络延迟,而是包在队列里最长等待时间:设太小(10ms)易丢包,太大(2s)会让突发流量“憋太久”,影响响应。
按IP或端口限速必须用htb+filter,match方向极易搞反
想限某客户端上传(比如只限192.168.1.100发来的请求触发的本机响应流量),不能用tbf,得用htb配合u32过滤器。关键陷阱在match ip src和match ip dst的语义:
在egress(出向)链路上,match ip dst 192.168.1.100才匹配“本机回给该IP的包”,这才是你要限的上传流量;match ip src 192.168.1.100实际匹配的是本机作为客户端主动连它时发出的包。
限HTTP服务(端口80)出向流量示例:tc filter add dev eth0 protocol ip parent 1:0 prio 1 u32 match ip dport 80 0xffff flowid 1:10,其中0xffff是端口掩码,不可省略。
入站限速需ifb虚拟设备,且必须分两步走
tc原生只控出站,入站(下载)限速必须借力ifb模块。先加载并启用虚拟设备:sudo modprobe ifb,然后sudo ip link add ifb0 type ifb、sudo ip link set dev ifb0 up。再把入向流量重定向过去:sudo tc qdisc add dev eth0 handle ffff: ingress,接着加过滤器:sudo tc filter add dev eth0 parent ffff: protocol ip u32 match u32 0 0 action mirred egress redirect dev ifb0。最后才在ifb0上设限:sudo tc qdisc add dev ifb0 root tbf rate 2mbit burst 16kbit latency 400ms。漏掉任一环节(比如忘了ip link set up),规则就完全不生效。
ingress qdisc(某些旧型号或虚拟化环境),整个流程会静默失败——建议用tc qdisc show dev eth0确认ingress已挂载,再用iperf3 -c <server> -R</server>实测下行速率是否受控。











