linux ifb是什么网络设备,怎么配置?

ifb是Linux内核专为流量控制设计的虚拟网络设备,它通过重定向数据包让原本只能进行出站整形的tc能够对入站流量施加精确管控,是流量整形、带宽限制和流量监控的核心组件。

Linux IFB有什么用?核心价值与工作原理

如果你用过Linux上的流量控制(tc),一定遇到过这种尴尬:你拼命研究HTB、SFQ,熟练地在eth0上配置了一大堆规则,但所有这些只能在数据包出去时生效,当大量流量涌入你的服务器时,你只能眼巴巴地看着抢不到控制权,Linux的标准ingress qdisc除了丢包和打标记,几乎做不了精细整形,这个问题在云服务器和网关场景下尤为突出。

每天一个Linux命令-chown
加载中
每天一个Linux命令-chown

从尴尬到解决:IFB的设计初衷

IFB(Intermediate Functional Block) 自Linux 2.6.27开始引入(据Linux内核官方文档),它本质上是一个虚拟网络接口,但它不像tun/tap那样负责收发数据,它的唯一使命是:提供一个可以挂载egress qdisc的容器,让来自其他接口的入口流量“绕道”经过这里,数据包进入eth0后,你通过tc的mirred动作(类似数据包“镜像重定向”)将它们全部扔进ifb0的发送队列,ifb0上挂着一个完整的egress qdisc(比如HTB),于是原本的入站流量就被当作ifb0的出站流量来处理了,这样,所有你熟悉的整形算法、分类器通通可以用到入站方向。

行业共识认为,ifb是目前在Linux上实现双向带宽管理最通用的方法。

IFB vs 直接使用ingress qdisc

直接使用ingress qdisc(parent ffff:)能做的操作很少:只能通过filter决定是丢弃还是继续转发,而ifb把流量重定向后,你可以应用任何egress qdisc,包括多层级分类器、限速、优先级队列等,换句话说,ingress qdisc是一把指甲刀,ifb是一座完整的工具房。

Linux IFB配置实战:从模块加载到流量整形

这部分我们直接上手操作,我假设你有root权限,运行的是较新的Linux发行版(内核3.0以上都支持)。

加载内核模块并创建IFB接口

modprobe ifb  numifbs=1
ip link set ifb0 up

numifbs参数指定创建几个ifb设备,默认值为2,你也可以不指定参数,之后通过ip link单独添加,现在你有了一个叫ifb0的虚拟接口,它的状态是UP的。

linux ifb是什么网络设备,怎么配置?

流量重定向的核心:tc mirred动作

要让实际流量进入ifb0,需要在数据的原始入口添加一个filter,使用mirred动作将数据包重定向(redirect)到ifb0,关键命令:

tc qdisc add dev eth0 ingress
tc filter add dev eth0 parent ffff: protocol ip prio 1 matchall action mirred egress redirect dev ifb0

这两行先在eth0上启用ingress qdisc(parent ffff:相当于入口),然后添加一个filter(matchall匹配所有IP流量),动作是mirred egress redirect dev ifb0,意思是把数据包“当成eth0的egress流量”重定向到ifb0,注意mirred有两个模式:redirect(完全接管,数据包不会再走原始路径)和mirror(复制一份,原始数据包继续走),我们这里用redirect,让所有入站流量都经ifb0处理。

在IFB上做限速:限制入口带宽为10Mbps

现在ifb0上挂一个HTB队列,限制总带宽为10M:

tc qdisc add dev ifb0 root handle 1: htb default 30
tc class add dev ifb0 parent 1: classid 1:1 htb rate 10mbit
tc class add dev ifb0 parent 1:1 classid 1:10 htb rate 10mbit

然后你可以再添加filter对特定IP做子类限制,流量重定向到ifb0后,所有整形规则立即生效,如果你用iptrafnload查看eth0的入站流量,会发现它已经被压制到10Mbps左右。

永久化配置建议

上面的命令重启后会丢失,在生产环境,建议将命令封装成shell脚本放在/etc/network/if-up.d/或使用systemd network钩子,定义ifb接口的网络配置文件(如/etc/network/interfacesifcfg-ifb0)根据发行版不同略有差异,核心是保证模块加载和接口UP。

IFB在真实场景中的流量整形应用

场景是提升文章粘性的关键,我们来看几个常见的实际用例。

云端虚拟机入带宽限制

你在一台宿主机上跑多台KVM虚拟机,每台虚拟机的虚拟网卡是Linux网桥的一个端口,你想限制每个虚拟机的入站流量(即宿主机发送给虚拟机的流量),直接限制桥端口的egress流量只能限制从虚拟机外发的流量,而限制入站则需要ifb,你可以将桥接网络上的每个端口对应一个ifb接口,流量重定向后做分别限速,这是一些公有云厂商底层虚拟化中常用到的手法。

linux ifb是什么网络设备,怎么配置?

企业网关上双向QoS

如果Linux扮演路由器的角色,连接内网和外网,你需要对外网接口的incoming(入站)和outgoing(出站)流量都施加规则,出站万用tc直接挂在外网接口;入站则用ifb接收WAN接口的入口流量,然后在ifb上按内网IP做分级限速(比如限制视频流量优先级),业内专家指出,配合ifb和tc的多级分类器,可以在一个板卡上实现企业级的双向带宽分配。

流量复制用于安全监控

与端口镜像类似,你可以把网络接口的入口流量复制到ifb上,然后在这个ifb上挂载一个sfq或pfifo队列,再配合抓包工具分析流量,而不影响主线业务,使用mirror而非redirect,原始数据包继续正常路由,而复制的一份被ifb捕获。

IFB与其他虚拟设备对比

在Linux网络堆栈中,与ifb功能相似的设备常被混淆,这里做个清理。

IFB vs veth pair

veth pair是成对的虚拟以太网接口,常用于容器网络命名空间和网桥之间的连接,它们是完全意义上的网卡,有MAC地址,能收发数据,ifb则不具备通信能力,它不出现在路由表中,也不处理ARP,veth的流量重定向可以通过TC动作或网络栈自然转发,而ifb完全是一个挂载qdisc的“空壳”。一句话:veth用于连通,ifb用于整形。

IFB vs Linux Bridge

Linux Bridge是二层交换设备,将多个接口桥接成一个广播域,IFB无法桥接流量,也不参与二层转发,但你可以把ifb接口加入网桥,不过通常没这个必要,当你需要“把某个物理口的入站流量过滤后丢到一个队列”时,ifb是首选,网桥帮不上忙。

IFB vs Tunnel(如GRE、VXLAN)

隧道设备用于封装包,像一张虚拟网卡连接远端网络,IFB不负责封装,它只负责重定向,如果做隧道带宽限制,你有两种路线:在物理出口上限速,或在隧道设备上限速,但隧道设备出站很容易,入站依然需要ifb来接管远端发来的隧道流量限制。

从上述对比可以看出,ifb在流量控制中的定位非常专一:它就是个承载eress qdisc的踏板,不掺和路由、桥接或封装。

使用IFB的注意事项与性能开销

linux ifb是什么网络设备,怎么配置?

CPU与性能开销

重定向动作消耗少量CPU,因为每个数据包要在ingress qdisc处被decoding并发送一次mirred动作,在高吞吐场景(10Gbps以上)可能成为瓶颈,如果你追求极致性能,可以尝试多队列与RPS/RFS协同,将流量分发到多个CPU核上,避免在ifb上使用过于复杂的qdisc层级。

与iptables的交互

数据包重定向到ifb后,ifb作为一个虚拟接口,iptables规则同样可以应用在它上面,但要注意流方向,重定向动作发生在iptables之前还是之后?ingress qdisc的hook点在netfilter的NF_HOOK中处于较低优先级,通常数据包先经过nf的ingress hook,然后到ifb重定向,重定向后的包再走ifb的协议栈,这意味着你在ifb上可以做iptables过滤,但原始接口上的规则已经执行过一次,要仔细规划规则顺序,避免重复过滤或跳过。

多队列与多核系统的配合

现代网卡支持多队列(RSS),每队列对应一个CPU,ifb本身不提供多队列支持,但你可以为每个物理队列创建一个ifb接口,一一对应,这比较复杂,需要结合ethtool与tc分流,在千兆环境下,单个队列通常够用,万兆及以上才需要考虑拆分。

Q&A:关于linux ifb的常见疑问解答

问:ifb只能处理入口流量吗?我可以把egress流量也重定向到ifb吗?

可以,但没必要,egress流量原本就可以在物理接口上直接整形,ifb的价值在于解决ingress方向,你强行把egress流量重定向到ifb再做一次,只会增加CPU开销和延迟,只有极少数特殊拓扑(如需要叠加多层队列)才会使用。

问:我在eth0上做了ingress重定向到ifb0,eth0自己的iptables规则还生效吗?

生效,数据包进入eth0时会先经过netfilter的PREROUTING链(ip层),然后才进入ingress qdisc,重定向到ifb0后,数据包在ifb0上会再次经过协议栈,包括iptables的FORWARD或INPUT链,注意两次处理可能带来意外过滤,建议先验证规则是否符合预期。

问:用ifb限速能实现每IP入带宽控制吗?

能,在ifb上挂HTB或CBQ,创建多个class,然后通过u32分类器按源IP(对入口来说源IP是发送端)匹配数据包,将其归类到不同class,配合ifb后,效果是对外网IP入带宽限制变得和出站同样灵活。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/497620.html

(0)
linux pads是什么软件,怎么安装?
上一篇 2026年7月15日 22:10
佛山建网站的公司哪家服务最靠谱?,口碑评价如何
下一篇 2026年7月15日 22:13

相关推荐

  • e3服务器能支持多少人同时在线玩网游?,性能怎么样

    一台配置合理的E3服务器,通常能够支撑数百名玩家同时在线进行网游,但具体数字取决于游戏类型、代码优化、带宽和硬件配置等多种因素,影响E3服务器在线人数的核心因素CPU性能与游戏计算负载E3服务器通常搭载Intel Xeon E3系列处理器,具备4核8线程至6核12线程的规格,主频在3.0GHz以上,对于大多数中……

    2026年7月28日
    1000
  • 一颗服务器CPU能虚拟出多少核心,虚拟化CPU核心数上限是多少

    一颗服务器CPU可以虚拟出的核数并没有固定上限,它取决于物理核心数、是否开启超线程、虚拟化层开销以及业务负载类型,一个物理核心建议分配2至8个vCPU,但通过合理配置可以实现更高密度,虚拟化核数的核心决定因素虚拟化核数的计算并非简单倍数关系,而是由硬件、软件和实际负载共同决定,下面拆解几个关键变量,物理核心与超……

    2026年8月6日
    1300
  • 服务器应急电源配多少W合适,怎么选功率才靠谱?

    服务器配应急电源,功率按“额定负载×1.5倍”起步:单台普通服务器建议选1000W以上,整柜服务器按5kW-10kW规划,再结合备用时长决定电池容量,先算清服务器的真实功耗很多运维朋友只看电源铭牌上的“750W”就照着买应急电源,结果发现实际功耗远低于铭牌,白花了钱;也有人反过来,按怠速功耗选了个小功率UPS……

    2026年8月29日
    200
  • 三星内存条16g服务器多少钱,值得买吗?

    三星16GB服务器内存条的价格因规格(DDR4/DDR5)、频率、ECC功能及购买渠道不同,市场参考价约在300元至1500元之间,DDR4 ECC Registered版本主流价格集中在500-800元,而DDR5版本则普遍在1000元以上,价格背后的核心变量DDR4与DDR5的代际差异目前服务器内存市场正处……

    2026年7月29日
    1300
  • linux aclocal是什么,怎么用?

    aclocal 是 GNU Autotools 构建系统中用于扫描 configure.ac 并生成 aclocal.m4 宏文件的工具,它自动管理本地 m4 宏,为 autoconf 提供必要的宏定义,是自动化编译流程中不可或缺的中间环节,aclocal 到底是什么?它解决什么问题aclocal 属于 Aut……

    2026年7月22日
    400
  • 一个服务器能启动多少个Docker容器,数量上限是多少?

    一个服务器能启动多少个Docker容器,没有固定数字,核心取决于硬件配置、容器资源限制和业务负载, 简单说,一台8核16G的云服务器,跑十几个轻量级Web容器完全没问题;如果你把资源吃满,可能几十个就是极限,反之,如果重度依赖高并发计算,可能三五个就够呛,作为常年跟服务器打交道的运维,我每天都会接到类似咨询,今……

    2026年8月22日
    600
  • i9服务器一套到底多少钱,哪个型号性价比高?

    一套i9服务器的价格,从几千元到上万元不等,具体取决于配置、租赁还是购买,以及服务商的资质和服务质量,影响i9服务器价格的核心因素处理器型号与核心数i9处理器本身有多个系列,比如i9-13900K、i9-14900K等,桌面级和服务器级的价格差异明显,服务器级i9通常需要搭配工作站主板,支持ECC内存,这些都会……

    2026年8月17日
    800
  • 如何在Windows下编辑Linux文件?Linux与Windows互传文件方法

    在Windows环境下编辑Linux文件,最推荐且高效的方式是通过VS Code配合Remote-SSH插件,或直接在Windows 11中启用WSL(Windows Subsystem for Linux)子系统,实现原生级的无缝编辑体验,过去,开发者在Windows上处理Linux代码往往需要借助Xshel……

    2026年7月9日
    18200
  • 上传5M的图片要多少宽带?,服务器带宽怎么选?

    上传一张5MB的图片,单用户场景下理论最低1Mbps带宽即可在40秒内完成,但实际生产环境需根据并发用户数、网络开销和峰值因素,为每个并发用户预留4-8Mbps带宽,同时搭配图片压缩和CDN加速才能保障流畅体验,带宽与上传速度的核心关系带宽决定了数据从客户端传输到服务器的最大速率,单位是Mbps(兆比特每秒……

    2026年8月21日
    1100
  • Linux如何实现数据跟踪,Linux数据监控工具有哪些?

    Linux 数据跟踪与监控工具指南在 Linux 环境中,“跟踪数据”是一个广泛的概念,根据需求的不同,可以分为网络流量跟踪、系统调用跟踪、进程行为跟踪以及内核级深度跟踪四个主要维度,网络数据跟踪 (Network Tracing)用于分析网络协议、数据包内容及带宽占用情况,tcpdump: 最经典的命令行抓包……

    2026年7月14日
    500

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注