bridge网络本身不支持直接限制整体带宽,需在宿主机物理网卡出方向用tc限速(如eth0 egress),或通过ifb、network namespace等高级方式实现单bridge隔离限速。

Bridge 网络本身不直接提供“限制整个网桥最大带宽”的功能,它只是一个二层虚拟交换机,负责转发容器间或容器与宿主机之间的流量。真正能对网桥整体出口带宽做限制的,是在宿主机物理网卡或 bridge 上行链路(如 docker0 的宿主机侧)施加限速规则,而不是在 bridge 设备本身配置。
要限制单个 bridge 网络(比如 docker0 或自定义 bridge)对外的最大带宽,核心思路是:把该 bridge 视为一个“出口”,对其上行流量路径(通常是连接到物理网卡的那条路径)进行 tc 限速。常见且稳定的做法有两种:
在宿主机物理网卡出方向限速(推荐)
适用于所有走该网卡的 bridge 流量(包括 docker0、自定义 bridge 等),简单直接,影响全局但可控。
- 确认 bridge 的上行接口(通常是宿主机的物理网卡,如
eth0或ens33) - 使用
tc在该接口的 出方向(egress) 添加限速规则 - 示例(限制总出口带宽为 50 Mbps):
# 清除已有规则(可选) tc qdisc del dev eth0 root 2>/dev/null # 添加 HTB 根队列,并设总带宽上限 tc qdisc add dev eth0 root handle 1: htb default 10 tc class add dev eth0 parent 1: classid 1:1 htb rate 50mbit tc class add dev eth0 parent 1:1 classid 1:10 htb rate 50mbit
✅ 优点:一次配置,覆盖所有经此网卡发出的流量(含所有 bridge 容器)
⚠️ 注意:会影响该网卡上的所有服务(包括宿主机自身进程),不是仅限某个 bridge
对 bridge 接口本身限速(有限支持)
Linux 的 bridge 设备(如 docker0)默认不支持直接 tc qdisc add,因为它是虚拟二层设备,没有真实队列。但你可以:
- 把
docker0当作一个普通接口,尝试添加tbf或htb(部分内核版本支持,但行为不稳定) - 更可靠的方式:用
ifb(Intermediate Functional Block)设备做反向映射,将 ingress 流量转为 egress 再限速(较复杂,一般用于入向限速)
所以实际中不建议直接对 docker0 限速,而应优先控制其上游——物理网卡。
如果只想限制某一个自定义 bridge 的带宽(隔离更强)
可以结合以下方式实现逻辑隔离:
- 为该 bridge 单独绑定一个物理网卡(或 VLAN 子接口),再对该子接口限速
- 或者用 network namespace + veth pair + tc 组合,把该 bridge 的流量导入独立命名空间后再限速(运维成本高,适合高级场景)
补充说明:Docker 原生命令不支持网桥级限速
docker network create 或 docker run --network 都没有 --bandwidth 类参数。官方明确说明:网络带宽控制必须借助宿主机的 tc 工具,且需手动维护规则(容器销毁后不会自动清理)。
不复杂但容易忽略











