Linux多路径路由负载均衡核心是策略路由而非ECMP,需通过iptables标记、多路由表及ipset哈希实现异构ISP出口的流级均衡与会话一致性。

Linux 系统中配置多路径路由实现负载均衡,核心不是堆叠默认路由,而是用策略路由(Policy-Based Routing)配合多路由表、规则和标记机制,把不同流量导向不同出口。内核原生支持的 ECMP(等价多路径)仅适用于“到达同一目的地址、开销相同”的多条直连路由(如双网关同网段),而真实多 ISP 场景通常网段不同、网关异构,必须走策略路由+iptables 标记+加权轮询这一套组合方案。
明确目标与前提条件
先确认你的场景是否适合策略路由负载均衡:
- 你有至少两个物理网卡(如 eth0、eth1),各自接不同 ISP(如电信 192.168.1.1、移动 10.0.20.1)
- 两个出口网关不在同一子网,无法直接配置 ECMP(这是最常见误区)
- 你希望新连接在两个出口间大致均分,且同一 TCP/UDP 流始终走同一路径(保证会话一致性)
- 系统内核 ≥ 3.6(支持 fwmark + 多表路由),已安装 iproute2 和 iptables
创建独立路由表并配置基础路由
编辑 /etc/iproute2/rt_tables,添加两行:
100 tab_telco<br>200 tab_cmcc
为每个出口配置专属路由表(以实际 IP 和网关为准):
ip route add 192.168.1.0/24 dev eth0 src 192.168.1.100 table tab_telco<br>ip route add default via 192.168.1.1 dev eth0 table tab_telco<br><br>ip route add 10.0.20.0/24 dev eth1 src 10.0.20.100 table tab_cmcc<br>ip route add default via 10.0.20.1 dev eth1 table tab_cmcc
注意:每张表里必须包含直连子网路由(dev xxx src xxx),否则出向包可能因无源地址而被丢弃。
开箱即用的技能链路由引擎。13 条预定义链覆盖搜索、开发、审查、MLOps、法律、创意等场景,三层路由架构(触发词→SAD反馈→DAG编排),recall@10=96.97%。配置驱动(chains.yaml),零代码扩展。pip install skill-weave-chains 一键安装。
用 iptables + ipset 实现流级轮询标记
单纯靠源 IP 分流会导致不均衡(比如所有请求来自一个客户端)。更可靠的方式是按五元组哈希分流:
- 创建两个 ipset 哈希表用于记录已标记流:
ipset create lb_telco hash:ip,port,ip timeout 1200ipset create lb_cmcc hash:ip,port,ip timeout 1200 - 用 iptables mangle 表做首次标记和查表续标:
对新连接随机打 0x301 或 0x302 标记,并存入对应 ipset;后续同流包命中 ipset 后复用原标记 - 确保标记只作用于出向(-o eth0/eth1)或所有非 lo 出口,避免干扰本地通信
绑定标记到路由规则并启用负载均衡主表
添加策略规则链,让标记决定查哪张表:
ip rule add fwmark 0x301 table tab_telco<br>ip rule add fwmark 0x302 table tab_cmcc
再设一个兜底的“负载均衡主表”(lb),用于 fallback 或调试:
ip route add default proto static scope global table lb \<br> nexthop via 192.168.1.1 dev eth0 weight 1 \<br> nexthop via 10.0.20.1 dev eth1 weight 1<br>ip rule add prio 100 table lb
最后禁用反向路径过滤(rp_filter),防止回程包被丢弃:
echo 2 > /proc/sys/net/ipv4/conf/all/rp_filter<br>echo 2 > /proc/sys/net/ipv4/conf/eth0/rp_filter<br>echo 2 > /proc/sys/net/ipv4/conf/eth1/rp_filter
持久化与验证
临时配置重启即失效。需将命令写入启动脚本(如 systemd service)或 netplan 的 renderer hook(Ubuntu 22.04+)。验证方法:
-
ip rule show确认规则优先级和匹配条件 -
ip route show table tab_telco检查表内容是否完整 -
curl -s https://httpbin.org/ip | grep origin多次执行,观察出口 IP 是否交替出现 -
tcpdump -i eth0 port 80 & tcpdump -i eth1 port 80直观对比两接口流量分布


















