net 基操
Linux 网络基本操作
namespace, 创建管理 network namespace
network namespace, 可以在linux 下创建不同的network namespace(netns), 每个netns之间网络是隔离的
# netns 列表(默认)
ip netns
ip netns add/delete $NAME # 添加删除netns
ip netns exec $NAME $command # 指定netns 下运行命令
ip netns exec myns bash # 启动bash 在 myns 下, 可以在此ns下执行主机命令查看网络配置
link, 管理网卡信息(物理,虚拟)
ip link, 用于管理网卡, 可以管理物理网卡,创建配置虚拟网卡等
ip link # interface 列表
# 语法格式 `ip link help`
# ip link add [link DEV] [name] Name [options] type TYPE [ARGS]
# ip link delete {Device|dev Device| group DEVGROUP} type TYPE [ARGS]
# ip link set {Device|dev Device| group DEVGROUP} {action}
# action: up/down, name, alias, type, netns, address, mtu, ...
# link TYPE: vlan, veth, dummy, ifb, macvlan, bridge, vxlan, ipvlan, ...
# 添加 veth, 双端虚拟网卡,可以相互通信, 没有 link 参数
ip link add name veth1 type veth peer name veth2
# 设置veth1 的 net namespace
ip link set veth1 netns ns1
# ifconfig veth1/veth2 `$ip/mask` up 启动
# 添加 macvlan
ip link add link DEV name macvlan1 type macvlan [mode bridge|vepa|private]
# 添加 ipvlan
ip link add link DEV $NAME type ipvlan mode { l2 | L3 }
bridge
桥接管理器, 可以创建一个bridge,用于桥接不同的网卡设备(物理和虚拟), 桥接的设备需要再同一个网段, 模拟物理的桥接器
# bridge 操作
# brctl show [br]
# brctl addbr/delbr <br>
# brctl addif/delif <br> <if>
brctl addbr br1
brctl addif br1 eth1
brctl addif br1 veth1 ## bridge
NAT, 网络地址转换
NAT 即网络地址, 主要分为原地址转换(内网访问外网的转换)和目的地址转换(映射内网服务)
linux 下通过iptables 可以实现网络地址转发
# 开启网络地址转发
# echo 1 > /proc/sys/net/ipv4/ip_forward
sysctl -w net.ipv4.ip_forward=1
# echo 'net.ipv4.ip_forward = 1' >> /etc/sysctl.conf
# SNAT原地址转发, 内网->外网地址转发, 路由之后触发
iptables -t nat -a POSTROUTING -s $SRC -o eth0 -j SNAT --to $TARGET
iptables -t nat -A POSTROUTING -p udp --dport 53 -o eth0 -j SNAT --to $TARGET
iptables -t nat -A POSTROUTING -p tcp --dport 53 -o eth0 -j SNAT --to $TARGET
iptables -t nat -A POSTROUTING -s $SRC -p tcp --dport 53 -o eth0 -j SNAT --to $TARGET
# DNAT目的地址转发, 外网访问内网服务, 先转发, 之后触发路由
iptables -t nat -A PREROUTING -i eth0 -p -d $DST tcp --dport 3306 -j DNAT --to $TARGET # 转发 3306
ifconfig 快速配置
ifconfig <dev> ip/mask [opts] [up/down]
net 优化
执行命令修改如下内核参数 (需要root权限)
sysctl -w net.ipv4.tcp_fin_timeout=1
sysctl -w net.ipv4.tcp_timestamps=1
sysctl -w net.ipv4.tcp_tw_recycle=1
sysctl -w net.ipv4.tcp_tw_reuse=1
sysctl -w net.ipv4.tcp_syncookies=1 # 表示开启SYN Cookies。当出现SYN等待队列溢出时,启用cookies来处理,可防范少量SYN攻击,默认为0,表示关闭;
sysctl -w net.ipv4.tcp_tw_reuse=1 # 表示开启重用。允许将TIME-WAIT sockets重新用于新的TCP连接,默认为0,表示关闭;
sysctl -w net.ipv4.tcp_tw_recycle=1 # 表示开启TCP连接中TIME-WAIT sockets的快速回收,默认为0,表示关闭。
sysctl -w net.ipv4.tcp_fin_timeout=30 # 修改系默认的 TIMEOUT 时间
sysctl -w net.ipv4.tcp_keepalive_time=1200 # 表示当keepalive起用的时候,TCP发送keepalive消息的频度。缺省是2小时,改为20分钟。
sysctl -w net.ipv4.ip_local_port_range=1024 65000 # 表示用于向外连接的端口范围。缺省情况下很小:32768到61000,改为1024到65000。
sysctl -w net.ipv4.tcp_max_syn_backlog=8192 # 表示SYN队列的长度,默认为1024,加大队列长度为8192,可以容纳更多等待连接的网络连接数。
sysctl -w net.ipv4.tcp_max_tw_buckets=5000 # 表示系统同时保持TIME_WAIT套接字的最大数量,如果超过这个数字,TIME_WAIT套接字将立刻被清除并打印警告信息。32768
# 默认为180000,改为5000。对于Apache、Nginx等服务器,上几行的参数可以很好地减少TIME_WAIT套接字数量,但是对于 Squid,效果却不大。此项参数可以控制TIME_WAIT套接字的最大数量,避免Squid服务器被大量的TIME_WAIT套接字拖死。