iptables如何监控流量?,流量监控怎么设置

使用iptables的计数器功能可以实时监控网络流量,通过设置规则并查看字节统计,能够精确掌握特定接口、IP或端口的流量数据。

iptables 作为 Linux 系统自带的防火墙工具,很多人只拿它做包过滤,其实它的流量统计能力同样强大,无论是排查哪个 IP 在占带宽,还是统计某个端口用了多少流量,iptables 都能胜任,且无需安装任何第三方软件,下面就从最常用的命令开始,逐步拆解。

【小知识】第9期 20分钟掌握iptables指令
加载中
【小知识】第9期 20分钟掌握iptables指令

iptables 监控流量 命令详解

要利用 iptables 监控流量,核心是理解它的统计计数器,每个规则都会记录匹配到的包数和字节数,通过 iptables -L -v -n 就能看到。

查看规则流量统计

执行 iptables -L -v -n 后,输出中会有 pktsbytes 两列,分别代表包数和字节数。

Chain INPUT (policy ACCEPT 0 packets, 0 bytes)
 pkts bytes target     prot opt in     out     source               destination
 120  54000 ACCEPT     tcp  --  eth0          0.0.0.0/0            0.0.0.0/0            tcp dpt:80

这里显示 120 个包,54000 字节经过这条规则,如果你只想看总流量,可以用 iptables -L INPUT -v -n 只看 INPUT 链,常用参数组合:

  • -n 禁用 DNS 解析,加快显示速度。
  • -v 显示详细信息,包括计数器。
  • -x 显示精确字节数,不加 -x 时可能被缩略为 K 或 M。
参数 作用
-n 不解析IP和端口,显示原始数字
-v 显示包数和字节数
-x 显示精确字节数,不使用单位缩写
--line-numbers 显示规则编号,方便脚本提取

重置计数器

统计需要周期性观看,如果每次从头累加,不方便计算差值,使用 iptables -Z 可以将所有链的计数器清零。iptables -Z INPUT 只清零 INPUT 链,清零后,过一段时间再次查看,就能得到这段时间内的流量增量。

监控特定端口流量

监控 Web 服务器流量,只需添加一条规则,然后定期查看:

iptables -A INPUT -p tcp --dport 80 -j ACCEPT

注意,-j ACCEPT 不能省略,因为规则必须有一个目标,如果不想影响防火墙策略,可以创建一个自定义链:

iptables -N WEB_TRAFFIC
iptables -A WEB_TRAFFIC -j RETURN
iptables -A INPUT -p tcp --dport 80 -j WEB_TRAFFIC

这样所有到 80 端口的包先进入 WEB_TRAFFIC 链,计数器会增加,然后通过 RETURN 放回 INPUT 链继续匹配,但这种方法需要确保自定义链的规则没有被其他规则提前匹配,更简单的方法是直接在主链中添加 ACCEPT 规则,并放在靠前位置,确保它被匹配到。

监控特定 IP 流量

如果要监控某个来源 IP 的流量,192.168.1.100:

iptables -A INPUT -s 192.168.1.100 -j ACCEPT

iptables如何监控流量?,流量监控怎么设置

同样,这条规则会统计该 IP 发给本机的所有流量,如果想统计双向流量,可以在 OUTPUT 链也添加规则。

iptables -A OUTPUT -d 192.168.1.100 -j ACCEPT

这样就能分别统计入站和出站流量,对于局域网网关场景,通常需要在 FORWARD 链上添加规则,统计经过的流量。

同时监控多个端口或 IP

使用 -m multiport 模块可以一次匹配多个端口,减少规则数量:

iptables -A INPUT -p tcp -m multiport --dports 80,443,22 -j ACCEPT

这样一条规则就能统计 HTTP、HTTPS、SSH 的总流量,同理,可以用 -m iprange 监控一个 IP 段,--src-range 192.168.1.1-192.168.1.254

使用 iptables 监控流量 脚本自动化

手动敲命令看流量太原始,写个脚本定期收集并记录才是正道,下面是一个简单但完整的脚本思路。

编写基础脚本

大致如下:

#!/bin/bash
# 定义规则编号(假设我们跟踪INPUT链的第一条规则)
RULE_NUM=1
CHAIN="INPUT"
# 提取当前字节数
BYTES=$(iptables -L $CHAIN -v -n -x --line-numbers | grep "^$RULE_NUM " | awk '{print $2}')
# 如果文件不存在,则用0作为初始值
if [ -f /tmp/iptables_prev.txt ]; then
    PREV=$(cat /tmp/iptables_prev.txt)
else
    PREV=0
fi
# 计算增量
DELTA=$((BYTES - PREV))
# 记录当前值用于下次
echo $BYTES > /tmp/iptables_prev.txt
# 输出到日志(假设我们只关心大于0的情况)
if [ $DELTA -gt 0 ]; then
    echo "$(date) $CHAIN rule $RULE_NUM bytes last period: $DELTA" >> /var/log/traffic.log
fi

这个脚本假设你已经在 INPUT 链第一条规则放置了统计规则,为了适应不同场景,可以改为从文件中读取规则编号,或者用规则描述来匹配,更健壮的做法是使用 iptables -L -v -n -x | grep "your comment" 来定位规则,因为规则顺序可能变化,建议在添加规则时用 -m comment --comment "web traffic" 加上注释,方便脚本提取。

结合 cron 定期统计

在 crontab 中添加任务:

/5     /root/traffic_monitor.sh

脚本中先保存当前计数,然后与上一次保存的计数做差,差值就是这 5 分钟的流量,如果脚本在启动时读取上一次保存的计数,第一次无法计算,需要忽略,更好的做法是每次脚本执行时,先读取当前计数,保存到文件,然后计算与上次保存值的差,但要注意,iptables 重启或规则更新会导致计数重置,所以持久化规则并保持计数器稳定很重要。

输出到文件或 syslog

你可以将统计结果写入 /var/log/traffic.log,或者使用 logger 命令直接发送到 syslog。

logger -t traffic-monitor "Bytes in 5 min: $delta_bytes"

这样在集中日志系统里就能看到流量变化,如果使用 systemd 的 journal,还可以用 journalctl -t traffic-monitor 查看。

iptables 流量监控 实战场景

理论说再多,不如一个实际案例来得直接,下面分享几个典型场景。

iptables如何监控流量?,流量监控怎么设置

监控服务器出站流量

当你的服务器流量异常,怀疑某个进程在回传数据,可以在 OUTPUT 链添加规则,监控到外部 IP 的流量,监控所有到 8.8.8.8 的流量:

iptables -A OUTPUT -d 8.8.8.8 -j ACCEPT

然后观察计数,如果发现瞬间有大量字节,说明有程序在向该地址发数据,更细致地,可以按端口统计,比如监控到 443 端口的出站流量:

iptables -A OUTPUT -p tcp --dport 443 -j ACCEPT

监控局域网用户流量

在作为网关的 Linux 服务器上,通过 FORWARD 链监控内网某个 IP 的流量,监控 192.168.1.50 的流量:

iptables -A FORWARD -s 192.168.1.50 -j ACCEPT
iptables -A FORWARD -d 192.168.1.50 -j ACCEPT

这样就能统计该 IP 的入站和出站流量,如果需要按天统计,可以每天凌晨用 cron 执行 iptables -Z 并记录昨天的数据。

监控 DDoS 攻击流量

当怀疑遭受攻击,可以用 iptables 的 -m hashlimit 模块统计每个 IP 的包速率,同时记录丢弃的包数,但单纯统计流量,直接用计数器即可,在 INPUT 链最前面添加一条记录所有流量的规则:

iptables -A INPUT -j ACCEPT

这条规则会匹配所有入站包,计数会增长很快,但要注意,它会影响防火墙规则,因为一旦匹配,后续规则不再处理,所以最好放在最后,或者前面已经允许了需要的连接,更专业的做法是创建一个自定义链,将所有流量引入,但不要改变默认策略。

场景 使用的链 规则示例
监控本机入站流量 INPUT iptables -A INPUT -j ACCEPT
监控本机出站流量 OUTPUT iptables -A OUTPUT -j ACCEPT
监控网关转发流量 FORWARD iptables -A FORWARD -j ACCEPT
监控特定端口 INPUT/OUTPUT iptables -A INPUT -p tcp --dport 80 -j ACCEPT
监控特定IP INPUT/OUTPUT/FORWARD iptables -A FORWARD -s 192.168.1.50 -j ACCEPT

iptables 监控流量 注意事项

iptables 监控流量虽然简单,但有些细节处理不好,数据就不准确。

规则顺序与性能

规则数量直接影响性能,尤其是当规则匹配缓慢时,统计流量时,尽量把统计规则放在靠前位置,避免不必要的遍历,但统计规则本身不应影响防火墙策略,所以使用自定义链是推荐做法。

iptables -N STATS
iptables -A STATS -j RETURN
iptables -A FORWARD -j STATS

这样所有经过 FORWARD 的包都会先进入 STATS 链,计数器增加,RETURN 继续匹配后续规则,但注意,STATS 链在 FORWARD 链中插入的位置,可能有些包被前面的规则直接 ACCEPT 或 DROP 了,就不会经过 STATS 链,所以要把 STATS 链放在 FORWARD 链的最顶端。

计数器的准确性

iptables如何监控流量?,流量监控怎么设置

计数器在内核中维护,理论上精确无误,但要注意,如果系统重启或 iptables 规则被重置(如 iptables -F),计数器会清零,所以如果需要长期统计,要确保规则持久化,并定期保存计数器值,如果数据包被 connection tracking 模块处理,某些包可能被标记为 INVALID 而不经过规则,但这种情况很少。

规则持久化

使用 iptables-save > /etc/iptables.rules 保存规则,然后在网络启动脚本中 iptables-restore < /etc/iptables.rules,这样每次重启后计数器也从零开始,但如果你想保留历史计数,可以每次关机前用脚本保存计数器值,开机后恢复,但这比较麻烦,通常场景下,每天统计一次,凌晨清零,这样更简单。

避免重复统计

如果你在多个链中统计同一个流量,可能导致重复计数,一个入站数据包经过 PREROUTING(raw表、mangle表)、INPUT(filter表),如果你在 filter 表的 INPUT 链和 FORWARD 链都统计所有流量,那么被转发(FORWARD)的包不会出现在 INPUT,所以不会重复,但如果你在同一个链中统计了两次,比如在 INPUT 链中有一条规则统计所有流量,另一条规则统计特定端口,那么特定端口的流量会被两条规则都匹配,导致计数两次,解决办法是:要么只统计一次,要么在统计时用 -j RETURN 避免继续匹配,但这样会影响后续规则,最好的做法是只保留一条统计规则,或者使用自定义链最后统一统计。

iptables 是一个被低估的流量监控工具,无需安装任何软件,仅靠自带的计数器就能实现基本的流量统计,结合脚本和 cron,完全可以满足中小网络的日常监控需求,如果你的环境需要更精细的流量分析,可以配合 ntopng 或 netflow,但 iptables 始终是一个轻量可靠的起点。

iptables 监控流量 常见问题

问:iptables 监控流量 怎么用最方便?

最方便的方式是添加一条统计所有流量的规则,然后通过 iptables -L -v -n -x 查看字节数,配合 iptables -Z 定期重置,也可以编写脚本,将特定规则的字节数写入日志,实现自动化监控,如果需要长期统计,建议使用自定义链并在 cron 中定期记录。

问:iptables 监控流量 准确吗?

准确,因为计数器是内核直接维护的,每个包经过规则时都会原子更新,但需要注意,只统计经过规则匹配的包,如果规则被跳过或数据包被其他规则提前处理,就不会被统计,建议使用独立的链并放在最前面,确保所有流量都被统计。

问:iptables 监控流量 和 nethogs 有什么区别?

iptables 是内核级统计,可以按任意条件(IP、端口、协议)分类统计,支持长期监控和自动化,nethogs 是用户态工具,按进程分组显示实时流量,适合临时排查哪个进程在占带宽,两者侧重点不同,根据需求选择即可,如果要同时看到进程和端口信息,可以先用 iptables 统计异常流量来源,再用 nethogs 定位具体进程。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://test.idctop.com/article/552093.html

(0)
IIS数据库查询超时和GaussDB连接超时如何设?,怎么做
上一篇 2026年8月6日 20:40
我的世界哪些服务器可以开挂?,开挂会不会被封号?
下一篇 2026年8月6日 20:41

相关推荐

  • 服务器系统盘坏了怎么办?重装系统盘数据丢失怎么恢复

    服务器系统盘是云服务器的“大脑”,其性能直接决定业务启动速度与核心应用响应效率,选择时务必根据负载类型匹配SSD类型与IOPS规格,切勿盲目追求低容量而忽视读写性能,系统盘与数据盘的本质区别很多用户在购买云服务器时,容易混淆系统盘和数据盘的概念,导致后期运维出现灾难性后果,系统盘不仅仅是一个存储容器,它是操作系……

    2026年7月9日
    2100
  • ai大语言模型芯片是什么?国产ai芯片排名及选购指南

    AI大语言模型芯片并非单纯的性能堆砌,而是通过专用架构优化算力效率与能耗比,以解决通用GPU在大规模训练和推理中成本高昂、延迟过高的核心痛点,为什么通用GPU无法满足AI大模型需求过去几年,英伟达的GPU几乎成了AI的代名词,但在2026年的今天,随着大语言模型参数规模突破万亿级别,通用架构的局限性暴露无遗,业……

    2026年6月13日
    3900
  • 封装查询网站怎么用?如何查询快递物流实时状态

    封装查询网站是追踪物流状态、核实包裹流转信息的官方或第三方聚合平台,通过输入单号即可实时获取从揽收到签收的全链路可视化数据,在电商与跨境贸易高度发达的今天,物流信息的透明度直接决定了消费者的信任度与商家的运营效率,过去那种“发货后石沉大海”的焦虑感,正随着封装查询技术的迭代而逐渐消退,无论是个人用户担心快递丢失……

    2026年7月11日
    16900
  • 服务器地址加密有哪些常见方法,如何实现

    服务器地址加密的核心是隐藏真实IP,最直接有效的方式是使用CDN或反向代理,成本从免费到数千元不等,具体取决于流量规模和功能需求,服务器地址加密方法有哪些?隐藏服务器真实IP并非单一技术,不同场景对应不同方案,行业共识认为,以下三种方法覆盖了多数用户的需求,其中部分技术可组合使用以提升安全性,使用CDN隐藏源站……

    2026年7月23日
    700
  • 非神经网络机器学习是什么?非神经网络机器学习算法有哪些

    非神经网络机器学习通过规则引擎、决策树和集成算法解决结构化数据问题,在可解释性、小样本训练和算力成本控制上显著优于深度学习,是传统企业数字化转型的首选方案,为什么非神经网络模型依然占据企业核心地位在人工智能热潮中,深度学习常被捧上神坛,但业内专家指出,绝大多数商业场景并不需要复杂的神经网络,非神经网络机器学习……

    2026年7月6日
    4000
  • IT行业没证书能行吗,数字证书怎么申请?

    IT行业既有职业认证证书,也有数字证书(如SSL证书),数字证书的常见格式包括PEM、DER、PKCS#12等,不同格式适用于不同场景,选择时需结合平台兼容性和使用需求,IT证书含金量高吗?值得考吗?很多刚入行或者想转行的人都会问:IT有证书吗?其实IT领域的证书分两类,一类是职业认证,比如思科CCNA、红帽R……

    2026年8月4日
    500
  • 服务器安全软件哪个牌子最好,怎么选最合适

    服务器安全软件不是一件可有可无的摆件,而是业务连续性的底线,选择适合自身业务场景的安全方案,远比追求功能全面更重要,按场景选型:服务器安全软件哪个好中小企业轻量级防护:低成本高回报对于大多数中小企业,服务器数量有限,IT预算紧张,这时,选择免费或开源方案是一个务实起点,以Linux环境为例,安装ClamAV配合……

    2026年7月21日
    800
  • 发送短信平台接口怎么选,哪个平台最靠谱?

    通道稳定性、接口文档清晰度、以及价格透明度,选择接口时,优先看这三个点,能解决90%的对接问题,短信接口怎么对接?三步走完接入流程不少开发者初次接触发送短信平台接口时,最关心的是对接难度,主流厂商的接口设计已经标准化,走完三步就能跑通,前期准备:账号与资质在平台注册企业账号,完成实名认证,多数平台要求提供营业执……

    2026年7月28日
    1000
  • 服务器系统时间怎么修改,如何同步服务器时间?

    服务器系统时间修改的核心方法是使用操作系统提供的命令或图形界面工具,Linux系统推荐使用 timedatectl 或 date 命令,Windows系统则通过控制面板或 w32tm 命令调整,直接修改后务必重启时间服务或同步NTP服务器,否则重启后可能失效,服务器时间修改命令有哪些?不同操作系统有各自专属的命……

    2026年7月26日
    1200
  • ai大模型迭代速度有多快?大模型迭代周期是多久

    AI大模型迭代速度已从“月更”加速至“周更”甚至“日更”,企业需建立敏捷的模型评估与部署流程,以应对技术半衰期缩短带来的挑战,迭代加速背后的技术驱动力过去两年,大模型的发展轨迹呈现出明显的指数级增长特征,这种变化并非偶然,而是底层架构优化、算力提升与数据策略调整共同作用的结果,业内专家指出,这种加速趋势正在重塑……

    2026年6月15日
    3200

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注