Linux iptables 规则命中次数如何核对:计数器查看与规则顺序排查
来源:17golang原创
时间:2026-08-29 17:08:59 235浏览 收藏
排查 Linux 主机网络策略时,最容易误判的一件事是“规则已经写进去了,所以它应该生效”。更可靠的判断方法是先看 iptables -L 输出里的 pkts 和 bytes:计数器持续增长,说明流量确实走到了这条规则;计数器一直为零,则要回头检查链、协议、端口和规则顺序。
先清楚记录一次基线,再复现一条可控请求,最后同时核对 pkts、bytes 和规则顺序,才能把“规则存在”和“规则命中”区分开。
pkts表示匹配到的包数量,bytes表示匹配到的字节数量。- 计数器为零不一定是服务没流量,也可能是前面的 ACCEPT 或 DROP 已经结束了匹配。
- 清零计数器会影响现场证据,生产环境应先保存规则和当前计数。
先看计数器,再判断规则是否命中
先把当前规则保存一份,避免排查过程中丢掉现场:
sudo iptables-save > /tmp/iptables.before-check
sudo iptables -L INPUT -n -v --line-numbers
重点看四列:规则编号、pkts、bytes 和目标动作。不要只盯着端口描述;端口写对了但计数器仍为零,通常说明请求没有进入这条规则,或者已经被更靠前的规则处理。
下面这张图只保留一次核对所需的真实节点:从 iptables -L 读出 pkts、bytes,再判断“规则命中”。

用一次可控请求验证计数器变化
不要一边压测一边看计数器,那样很难知道是哪类流量触发了规则。选择一个明确的源地址或端口,先记录一次输出,再发出一条测试请求,然后重复查看同一条规则:
sudo iptables -L INPUT -n -v --line-numbers
curl --connect-timeout 3 http://192.0.2.10:8080/health
sudo iptables -L INPUT -n -v --line-numbers
如果目标服务确实收到请求,对应规则的 pkts 至少会增加 1;TCP 请求的 bytes 通常也会增加。若请求失败且计数器不变,先确认请求是否真的到达这台主机,再看规则的协议、目的地址和目的端口是否一致。
计数器为零时,优先检查规则顺序
iptables 按链中的顺序检查规则。前面一条命中后,后面的终止性目标就可能让当前请求不再继续走到目标规则。常见情况是:第 2 行已经 ACCEPT,第 8 行的 DROP 永远没有机会增加计数。
排查时把行号和目标一起读出来:
sudo iptables -L INPUT -n -v --line-numbers
重点不是把规则移动得越多越好,而是先回答三个问题:复现请求匹配哪一行;该行的目标是 ACCEPT 还是 DROP;目标规则前面是否存在更宽的条件。必要时先保存当前规则,再做一次最小调整,并立即用同一条请求复核。

清零计数器前先保留现场证据
计数器清零适合开始一轮新的验证,不适合替代日志。清零前至少保存:
sudo iptables-save > /tmp/iptables.before-zero
sudo iptables -L INPUT -n -v --line-numbers
如果确实需要从零开始观察,可以只清理指定链的计数器,然后马上记录时间和测试请求。不要把清零动作和改规则放在同一个不可回退的操作里,否则后续无法判断变化来自流量还是配置改动。
一套可回滚的最小核对流程
- 保存
iptables-save输出,记录当前规则和计数器。 - 用带行号的
iptables -L INPUT -n -v找到目标规则。 - 发送一条边界明确的测试请求,不要混入压测流量。
- 再次查看
pkts、bytes,并核对命中的行号。 - 若调整规则,保留调整前文件;验证失败时按保存内容恢复,并重新查看计数器。
常见问题与延伸问答
为什么规则存在但 pkts 仍为零?
最常见原因是请求没有到达该主机、匹配条件不一致,或前面的终止性规则已经处理了请求。
只看 bytes 不看 pkts 可以吗?
不建议。两个计数器一起看更容易区分“确实有包经过”和“规则条件写错”这两类问题。
清零计数器会删除规则吗?
清零只改变统计值,不等于删除规则;但它会破坏当前统计证据,所以应先保存现场。
总结
iptables 排查的最小闭环是“保存现场、看行号、发单次请求、复查计数器、保留回滚点”。把 pkts 和 bytes 当作验证信号,再结合 ACCEPT、DROP 的规则顺序,通常比反复改端口条件更快定位问题。
-
501 收藏
-
501 收藏
-
501 收藏
-
501 收藏
-
501 收藏
-
448 收藏
-
363 收藏
-
397 收藏
-
277 收藏
-
433 收藏
-
365 收藏
-
495 收藏
-
227 收藏
-
文章 · linux | 1天前 | Linux · 运维 · 容器排查 · 命名空间 · nsenter · Linux mount namespace nsenter PID namespace util-linux151 收藏
-
191 收藏
-
353 收藏
-
155 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习