linux多网段策略路由需通过规则(rule)+自定义表(table)+明细路由(route)协同实现:1.在/etc/iproute2/rt_tables注册表名;2.为每表配置直连和目标网段路由;3.用ip rule按目的地址绑定查表;4.关闭rp_filter并启用ip_forward防回程丢包。

Linux中配置多网段策略路由,核心是让不同目标网段的流量走指定网卡出口,避免默认路由冲突和回程路径不一致导致的丢包(比如SSH断连、ping通但应用不通)。这不是加几条route add就能解决的事——必须用策略路由(policy routing)机制,靠规则(rule)+自定义表(table)+明细路由(route)三者协同。
1. 创建专用路由表并注册名称
系统默认只认local、main、default三张表。要支持多网段分流,得先在/etc/iproute2/rt_tables里注册新表名:
- 用
vi /etc/iproute2/rt_tables打开文件,在末尾添加(ID建议≥100,避开系统保留值):
100 table_net1
101 table_net2
102 table_net3
例如:想让访问192.168.100.0/24走eth0,访问10.0.100.0/24走eth1,访问172.16.50.0/24走eth2,就对应建三个表。保存后立即生效,无需重启。
2. 为每个目标网段配置独立路由表
每张表需包含两项关键路由:直连子网路由(保证本机发包能正确出接口)+ 目标网段路由(告诉内核“去这个网段怎么走”)。假设:
-
eth0IP为192.168.10.100/24,连接内网核心交换机,可通192.168.100.0/24 -
eth1IP为10.0.20.100/24,连接DMZ区,可通10.0.100.0/24 -
eth2IP为172.16.30.100/24,连接管理网,可通172.16.50.0/24
执行命令(注意dev和src必须匹配实际网卡):
Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。
ip route add 192.168.10.0/24 dev eth0 src 192.168.10.100 table table_net1
ip route add 192.168.100.0/24 via 192.168.10.1 dev eth0 table table_net1
ip route add 10.0.20.0/24 dev eth1 src 10.0.20.100 table table_net2
ip route add 10.0.100.0/24 via 10.0.20.1 dev eth1 table table_net2
ip route add 172.16.30.0/24 dev eth2 src 172.16.30.100 table table_net3
ip route add 172.16.50.0/24 via 172.16.30.1 dev eth2 table table_net3
3. 添加基于目的地址的策略规则
用ip rule告诉内核:“要去这个目标网段,查这张表”。优先级数字越小越先匹配,建议按顺序设:
ip rule add to 192.168.100.0/24 table table_net1 priority 100
ip rule add to 10.0.100.0/24 table table_net2 priority 101
ip rule add to 172.16.50.0/24 table table_net3 priority 102
验证:运行ip rule show应看到这三条;运行ip route show table table_net1应显示对应两条路由。
4. 关键避坑设置:关闭rp_filter并启用转发
即使规则和路由全对,若rp_filter开启,内核会因“回程路径与来路不一致”而丢包(尤其跨网段响应时)。必须关闭:
- 临时生效(测试用):
echo 0 > /proc/sys/net/ipv4/conf/all/rp_filterecho 0 > /proc/sys/net/ipv4/conf/eth0/rp_filterecho 0 > /proc/sys/net/ipv4/conf/eth1/rp_filterecho 0 > /proc/sys/net/ipv4/conf/eth2/rp_filter - 同时启用IPv4转发:
echo 1 > /proc/sys/net/ipv4/ip_forward - 永久生效:在
/etc/sysctl.conf中追加:net.ipv4.conf.all.rp_filter = 0net.ipv4.ip_forward = 1
然后执行sysctl -p










