iptables 原生不支持域名实时解析,使用域名规则会带来性能开销和缓存问题;nftables 通过集与映射支持动态域名,IPVS 则专注于四层负载均衡,三者各有局限,选择时需根据域名解析频率、规则数量和性能要求来定,多数情况下 nftables 是更现代的替代方案。
iptables 域名解析效率低,如何优化?
iptables 工作在 3 层,内核本身不处理域名,当你在规则中写域名时,iptables 会在加载规则时调用 gethostbyname 解析一次,将域名转为 IP 地址存入规则,如果域名对应的 IP 后来变了,规则依然是旧的 IP,除非重新加载规则,这导致实时性差,且每次解析都有延迟,解析失败还会让整条规则加载失败。
域名解析的两种常见写法
- 直接写域名:
iptables -A FORWARD -d example.com -j DROP,解析只在规则加载时发生。 - 使用
-m string匹配 HTTP Host 头:iptables -A FORWARD -p tcp --dport 80 -m string --algo bm --string "example.com" -j DROP,处理性能差,且只能用于明文 HTTP。
性能瓶颈与缓存问题
- 单条规则域名解析耗时约 10-50ms,规则数量多时启动时间极长。
- 解析结果不缓存,内核不会自动刷新,如果域名 IP 频繁变更,规则会失效。
- 使用
-m string匹配时,每个包都要遍历负载,对大流量场景不友好。
优化方案:ipset 或定时脚本
- 利用 ipset 创建集合,脚本定期更新:
ipset create domain_set hash:ip,然后规则引用集合。 - 使用 cron 任务每 5 分钟解析一次域名,将结果更新到 ipset,再删除旧 IP,这种方式能缓解实时性问题,但维护成本高。
- 更彻底的方案是迁移到 nftables,它原生支持域名集合,内核自动处理动态更新。
nftables、iptables与IPVS区别对比
这三个工具常被放在一起讨论,但职责不同,iptables 是经典的包过滤防火墙,nftables 是其官方换代产品,IPVS 是内核级负载均衡器,下面的表格从几个关键维度做了对比:
| 维度 | iptables | nftables | IPVS |
|---|---|---|---|
| 域名解析支持 | 仅加载时一次性解析,不支持动态更新 | 支持动态域名集合(sets with flags dynamic),内核定时解析 | 不支持,只能处理 IP 地址 |
| 规则匹配性能 | 线性遍历,规则多了性能下降明显 | 集合和映射查找,时间复杂度 O(1) 或 O(log n) | 纯哈希调度,性能极高,适合百万级并发 |
| 配置复杂度 | 命令行较长,调试时需多个工具 | 语法更简洁,支持脚本化,调试单一工具 nft 完成 | 通过 ipvsadm 配置,需配合 keepalived 实现健康检查 |
| 内核版本要求 | 传统支持,所有 Linux 版本 | 需要内核 3.13+,建议 4.18+ 以获得完整功能 | 内核模块已内置,几乎所有发行版默认支持 |
| 典型场景 | 少量静态规则,即用即配 | 动态规则、复杂过滤、地址转换 | 四层负载均衡,如 LVS 集群 |
域名处理能力的本质差异
- iptables 的域名解析完全依赖用户态工具,内核不参与,规则加载时,iptables 命令解析域名并插入内核,之后内核只认 IP。
- nftables 在内核层面支持 named sets,通过
nft命令定义集合时指定flags dynamic,内核会定时执行 DNS 解析并更新集合,这避免了用户态脚本的延迟。 - IPVS 工作在 TCP/UDP 层,不关心域名,调度的是目标 IP 和端口,如需域名过滤,必须在 IPVS 前置的 iptables 或 nftables 中做。
性能对比:规则规模与包处理
- 当规则数超过 1000 条时,iptables 的线性遍历导致 CPU 占用飙升,nftables 的集合映射在 10 万条规则时仍有良好的性能。
- IPVS 的调度使用哈希表,与规则数量无关,适合超大规模连接,但 IPVS 不做包过滤,只做转发。
场景化选择:nftables、iptables还是IPVS?
选择取决于你的具体需求:域名过滤的实时性要求、规则数量、流量规模以及现有环境。
简单防火墙,少量域名过滤
- 适合使用 iptables + ipset 静态维护,比如限制某几个域名访问,域名 IP 几乎不变,规则少于 20 条。
- 理由:部署简单,命令通用性强,无需额外学习,但若域名 IP 频繁变更,必须配合脚本更新。
动态域名规则,频繁更新
- 强烈推荐 nftables,它的动态集合可以自动解析域名,并支持集合元素超时(timeout),非常适合需要频繁增删域名的场景,如域名黑名单、CDN 节点白名单。
- 示例命令:
nft add set inet filter dynamic_domains { type ipv4_addr; flags dynamic; timeout 5m; },然后添加规则引用该集合,域名解析由内核自动完成。
高并发负载均衡,需要调度
- 使用 IPVS 作为负载均衡器,配合 keepalived 实现高可用,如果前端还需要包过滤,可以在 IPVS 之前或之后串联 nftables 规则链。
- 注意:IPVS 本身不支持域名,如果后端服务 IP 经常变化,需要借助外部 consul 或脚本更新 IPVS 规则,nftables 的动态域名能力无法直接帮到 IPVS。
企业生产环境,统一管理
- 行业共识认为,nftables 是未来趋势,Red Hat、Debian、Ubuntu 等主流发行版已默认安装 nftables,iptables 在内核中逐渐被标记为 legacy。
- 如果环境允许,新建项目直接使用 nftables,迁移现有 iptables 规则可以使用
iptables-translate工具自动转换,然后手动调整动态部分。
实操:从iptables迁移到nftables域名解析
迁移过程并不复杂,关键在于处理动态域名部分,下面是一个简化的步骤。
对比 iptables 与 nftables 的域名规则写法
- iptables:
iptables -A INPUT -d $(host example.com) -j ACCEPT,每次更新规则都需要重新执行命令。 - nftables:先定义集合,再添加规则:
nft add table inet filter
nft add set inet filter mydomains { type ipv4_addr; flags dynamic; }
nft add rule inet filter input ip daddr @mydomains accept
nft add element inet filter mydomains { example.com }
这里 example.com 会被内核自动解析并加入集合,内核会定期重新解析,更新 IP 地址。
动态集合的时间控制和超时
- 如需要自动清理过期的域名,设置
timeout:nft add set inet filter mydomains { type ipv4_addr; flags dynamic; timeout 1h; },元素若未刷新则 1 小时后自动删除。 - 通过
nft list set inet filter mydomains可查看当前解析出的 IP 列表。
常用迁移命令对照
- 查看 iptables 规则:
iptables-save - 转换为 nftables 语法:
iptables-restore-translate -f /path/to/rules(部分情况需手动调整)
- 逐条转换:
iptables-translate -A INPUT -s 192.168.1.1 -j ACCEPT会输出对应的 nft 命令。
注意事项
- 迁移前确认内核版本 ≥ 4.18,否则动态集合功能受限。
- 如果使用了
-m string匹配域名,需要改为 nftables 的meta l4proto tcp配合tcp option或 payload 匹配,写法更灵活但复杂,建议优先使用ip daddr集合,让域名解析帮你解决。
Q&A:iptables 域名解析常见问题解答
问题1:iptables规则中写域名,为什么有时重启服务后规则不生效?
iptables 规则加载时如果域名解析失败,整条规则会被跳过,且不会报错到 dmesg,常见原因:
- 网络不通时加载规则,域名无法解析。
- 域名只有 A 记录但规则要求 IPv6,或反之。
- 解析返回了多个 IP,iptables 只会使用第一个,解决方案:使用 ipset 或 nftables 集合,将域名解析结果批量处理,避免单条规则依赖 DNS。
问题2:nftables 域名解析的性能能应对高并发吗?
动态集合的域名解析由内核中的 nf_tables 模块定时执行,解析频率可通过 timeout 控制,默认每 5 分钟刷新一次,解析过程会阻塞集合更新,但不会影响包转发路径,在实际测试中,即便集合包含 1000 个域名,每个包匹配的开销仍远小于 iptables 的线性遍历,如果解析频率太高,可以适当延长 timeout 或使用静态集合手动更新,对于极低延迟场景,建议将域名解析结果做静态映射,避免动态解析带来的不确定延迟。
问题3:IPVS 和 nftables 能一起用吗?域名过滤怎么做?
IPVS 和 nftables 可以共存,IPVS 负责调度,nftables 负责包过滤,域名过滤只能在前置的 nftables 规则链中完成,先配置 nftables 的 forward 链检查域名,通过后再交由 IPVS 调度,注意 nftables 规则需要放在 IPVS 转发之前,即 netfilter 钩子优先级要高于 IPVS 的钩子,具体实现时,可以将 nftables 的规则链挂载到 type filter hook forward priority 0,IPVS 默认工作在 priority 100 左右,nftables 规则默认会先执行,这样一来,域名过滤不会影响 IPVS 的调度性能,但需注意规则集合的更新频率,避免因 DNS 解析导致 IPVS 调度延迟。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/589194.html




