Linux中为网络服务配置流量优先级需三步:先用iptables/nftables标记SSH/VoIP等流量DSCP值,再用tc+HTB创建分层队列并设优先级,最后用tc filter将标记流量导入对应队列,确保高优服务低延迟。

在 Linux 系统中为特定网络服务配置专属流量优先级队列,核心是“标记 → 分类 → 调度”三步闭环。关键不在于单独设置某个服务,而是把它的流量(比如 SSH、VoIP、DNS)从整体流量中识别出来,打上唯一标识,再让内核按优先级排队发送。
用 iptables/nftables 给服务流量打标
优先级调度的前提是能区分流量。推荐使用 DSCP 标记(跨设备兼容性好)或 netfilter MARK(仅本机有效),通过 iptables 的 mangle 表完成:
- 标记 SSH(端口 22)为高优先级 EF(Expedited Forwarding):
iptables -t mangle -A OUTPUT -p tcp --dport 22 -j DSCP --set-dscp-class EFiptables -t mangle -A OUTPUT -p tcp --sport 22 -j DSCP --set-dscp-class EF - 标记 SIP(UDP 5060)和 RTP(10000–20000)为 EF:
iptables -t mangle -A OUTPUT -p udp --dport 5060 -j DSCP --set-dscp-class EFiptables -t mangle -A OUTPUT -p udp --dport 10000:20000 -j DSCP --set-dscp-class EF - 若用 nftables(较新系统):
nft add rule ip mangle output tcp dport 22 meta priority set 0x2e(0x2e 是 EF 的十六进制 DSCP 值)
用 tc + HTB 构建分层优先级队列
在出口网卡(如 eth0)上挂载 HTB 队列,定义带宽结构和子类优先级。注意:tc 规则只作用于出方向(egress),且必须在根队列下建立父子 class:
- 清空旧规则:
tc qdisc del dev eth0 root 2>/dev/null || true - 添加根 HTB 队列(总带宽设为实际出口带宽,例如 100Mbit):
tc qdisc add dev eth0 root handle 1: htb default 30 - 创建根 class(承载全部带宽):
tc class add dev eth0 parent 1: classid 1:1 htb rate 100mbit - 创建高优先级子类(EF 流量,保证 10Mbit,可突发至 100Mbit,prio=1 最高):
tc class add dev eth0 parent 1:1 classid 1:10 htb rate 10mbit ceil 100mbit prio 1 - 创建中优先级子类(如 DNS/HTTPS,prio=2):
tc class add dev eth0 parent 1:1 classid 1:20 htb rate 30mbit ceil 100mbit prio 2 - 默认类兜底(低优先级,如下载、更新):
tc class add dev eth0 parent 1:1 classid 1:30 htb rate 1mbit ceil 100mbit prio 3
用 tc filter 将标记流量导入对应队列
filter 是连接“标记”和“队列”的桥梁。HTB 本身不识别 DSCP,需配合 u32 或 fw 过滤器匹配并分流:
- 用 u32 匹配 DSCP 值(EF 对应 0x2e)并导向 class 1:10:
tc filter add dev eth0 parent 1: protocol ip u32 match ip tos 0x2e 0xfc flowid 1:10 - 匹配 TCP 目标端口 22(备用方案,当 DSCP 不生效时):
tc filter add dev eth0 parent 1: protocol ip u32 match ip protocol 6 0xff match ip dport 22 0xffff flowid 1:10 - 匹配 UDP 端口 5060:
tc filter add dev eth0 parent 1: protocol ip u32 match ip protocol 17 0xff match ip dport 5060 0xffff flowid 1:10
验证与持续可用性保障
配置完别急着退出,立刻验证是否生效:
- 查看队列结构:
tc qdisc show dev eth0tc class show dev eth0 - 确认 filter 是否命中(看 packets 计数):
tc -s filter show dev eth0 parent 1: - 模拟流量测试优先级效果(如同时跑 iperf3 和 ssh 拖文件),观察延迟和丢包差异
- 将 tc 和 iptables 命令写入启动脚本(如 /etc/network/if-up.d/qos)或 systemd service,避免重启失效


















