登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  文章 >  linux

Linux iptables 规则命中次数如何核对:计数器查看与规则顺序排查

来源:17golang原创

时间:2026-08-29 17:08:59 235浏览 收藏

排查 Linux 主机网络策略时,最容易误判的一件事是“规则已经写进去了,所以它应该生效”。更可靠的判断方法是先看 iptables -L 输出里的 pktsbytes:计数器持续增长,说明流量确实走到了这条规则;计数器一直为零,则要回头检查链、协议、端口和规则顺序。

先清楚记录一次基线,再复现一条可控请求,最后同时核对 pkts、bytes 和规则顺序,才能把“规则存在”和“规则命中”区分开。

要点速览
  • pkts 表示匹配到的包数量,bytes 表示匹配到的字节数量。
  • 计数器为零不一定是服务没流量,也可能是前面的 ACCEPT 或 DROP 已经结束了匹配。
  • 清零计数器会影响现场证据,生产环境应先保存规则和当前计数。

先看计数器,再判断规则是否命中

先把当前规则保存一份,避免排查过程中丢掉现场:

sudo iptables-save > /tmp/iptables.before-check
sudo iptables -L INPUT -n -v --line-numbers

重点看四列:规则编号、pktsbytes 和目标动作。不要只盯着端口描述;端口写对了但计数器仍为零,通常说明请求没有进入这条规则,或者已经被更靠前的规则处理。

下面这张图只保留一次核对所需的真实节点:从 iptables -L 读出 pktsbytes,再判断“规则命中”。

iptables -L 输出中 pkts 和 bytes 计数器增长后确认规则命中

用一次可控请求验证计数器变化

不要一边压测一边看计数器,那样很难知道是哪类流量触发了规则。选择一个明确的源地址或端口,先记录一次输出,再发出一条测试请求,然后重复查看同一条规则:

sudo iptables -L INPUT -n -v --line-numbers
curl --connect-timeout 3 http://192.0.2.10:8080/health
sudo iptables -L INPUT -n -v --line-numbers

如果目标服务确实收到请求,对应规则的 pkts 至少会增加 1;TCP 请求的 bytes 通常也会增加。若请求失败且计数器不变,先确认请求是否真的到达这台主机,再看规则的协议、目的地址和目的端口是否一致。

计数器为零时,优先检查规则顺序

iptables 按链中的顺序检查规则。前面一条命中后,后面的终止性目标就可能让当前请求不再继续走到目标规则。常见情况是:第 2 行已经 ACCEPT,第 8 行的 DROP 永远没有机会增加计数。

排查时把行号和目标一起读出来:

sudo iptables -L INPUT -n -v --line-numbers

重点不是把规则移动得越多越好,而是先回答三个问题:复现请求匹配哪一行;该行的目标是 ACCEPT 还是 DROP;目标规则前面是否存在更宽的条件。必要时先保存当前规则,再做一次最小调整,并立即用同一条请求复核。

iptables 规则顺序中 ACCEPT 先于 DROP 导致后续规则不再命中

清零计数器前先保留现场证据

计数器清零适合开始一轮新的验证,不适合替代日志。清零前至少保存:

sudo iptables-save > /tmp/iptables.before-zero
sudo iptables -L INPUT -n -v --line-numbers

如果确实需要从零开始观察,可以只清理指定链的计数器,然后马上记录时间和测试请求。不要把清零动作和改规则放在同一个不可回退的操作里,否则后续无法判断变化来自流量还是配置改动。

一套可回滚的最小核对流程

  1. 保存 iptables-save 输出,记录当前规则和计数器。
  2. 用带行号的 iptables -L INPUT -n -v 找到目标规则。
  3. 发送一条边界明确的测试请求,不要混入压测流量。
  4. 再次查看 pktsbytes,并核对命中的行号。
  5. 若调整规则,保留调整前文件;验证失败时按保存内容恢复,并重新查看计数器。

常见问题与延伸问答

为什么规则存在但 pkts 仍为零?

最常见原因是请求没有到达该主机、匹配条件不一致,或前面的终止性规则已经处理了请求。

只看 bytes 不看 pkts 可以吗?

不建议。两个计数器一起看更容易区分“确实有包经过”和“规则条件写错”这两类问题。

清零计数器会删除规则吗?

清零只改变统计值,不等于删除规则;但它会破坏当前统计证据,所以应先保存现场。

总结

iptables 排查的最小闭环是“保存现场、看行号、发单次请求、复查计数器、保留回滚点”。把 pktsbytes 当作验证信号,再结合 ACCEPTDROP 的规则顺序,通常比反复改端口条件更快定位问题。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>