0

0

cgroups限制容器网络流量的底层实现与配置

舞夢輝影

舞夢輝影

发布时间:2026-03-12 23:06:31

|

151人浏览过

|

来源于php中文网

原创

cgroups 本身不直接限速,需结合 tc、net_cls/net_prio(v2)或 eBPF 实现网络带宽控制;Docker/K8s 依赖 CNI 插件(如 Cilium)间接支持,验证需检查 cgroup 关联、classid 设置及 tc 规则。

cgroups限制容器网络流量的底层实现与配置

cgroups 本身不直接限制网络流量,网络带宽控制主要由 Linux 内核的 traffic control(tc) 子系统配合 cgroups v2 的 net_clsnet_prio 控制器实现。cgroups v1 中的 net_cls 只能打标,不能限速;真正做速率限制的是 tc + iptables/ebpf + cgroup 关联规则。

net_cls + tc 实现容器出向限速(经典方案)

该方法适用于 Docker 旧版本或手动管理容器网络的场景,依赖内核 net_cls 控制器为进程打上 classid 标签,再通过 tc 在网卡根队列上匹配该标签并限速:

  • 启用 net_cls 控制器:echo +net_cls > /sys/fs/cgroup/cgroup.subtree_control(cgroups v2)
  • 创建子 cgroup 并设置 classid:mkdir /sys/fs/cgroup/myapp && echo 0x00110011 > /sys/fs/cgroup/myapp/net_cls.classid
  • 将容器进程加入该 cgroup:echo $PID > /sys/fs/cgroup/myapp/cgroup.procs
  • 在宿主机网卡(如 eth0)上配置 tc qdisc 和 filter:tc qdisc add dev eth0 root handle 1: htb default 30 && tc class add dev eth0 parent 1: classid 1:1 htb rate 5mbit && tc filter add dev eth0 parent 1: protocol ip handle 0x00110011 flowid 1:1

cgroups v2 + tc + eBPF(更现代、灵活)

cgroups v2 引入了统一层级和更安全的接口,结合 eBPF 可以实现细粒度、可编程的网络策略。例如使用 tc + cls_bpf 过滤 cgroup 关联的 socket 流量:

Tago AI
Tago AI

AI生成带货视频,专为电商卖货而生

下载
  • 编译并加载 eBPF 程序,用 bpf_get_cgroup_classid() 获取当前 socket 所属 cgroup 的 classid
  • 在 tc ingress/egress 挂载 cls_bpf,并根据 classid 分流或限速
  • 优势:支持 per-socket 策略、动态更新、绕过传统 tc class/filter 配置复杂性

Docker/Kubernetes 中的实际配置方式

用户通常不直接操作 cgroup+tc,而是通过高层工具间接生效:

  • Docker:使用 --network=host 时无法限速;仅对桥接网络(docker0)有效,且需额外配置 tc 规则。原生只支持 --blkio-weight 等,--network-bandwidth 并非标准选项(需插件如 libnetwork bandwidth plugin
  • Kubernetes:通过 CNI 插件实现,如 Cilium 支持基于 eBPF 的 cgroup-aware 带宽整形;Calico 结合 tc 实现 NetworkPolicy 限速;需在 Pod annotation 或 CRD 中声明 kubernetes.io/egress-bandwidth: "10M"(依赖具体 CNI 支持)
  • 推荐路径:使用支持 eBPF 的 CNI(如 Cilium),开启 bandwidthManager,并在 Pod spec 中配置 k8s.v1.cni.cncf.io/networks 或使用 Bandwidth CRD

验证与调试关键点

限速是否生效不能只看配置,需逐层确认:

  • 检查进程是否在目标 cgroup:cat /proc/$PID/cgroup | grep net_cls
  • 确认 classid 是否写入:cat /sys/fs/cgroup/myapp/net_cls.classid
  • 查看 tc 规则是否加载:tc qdisc show dev eth0 && tc class show dev eth0 && tc filter show dev eth0
  • 测试时避免本地回环(lo)干扰,使用跨节点或外部 client 测试;注意容器内默认路由出口是否经过被限速的网卡

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

热门AI工具

更多
DeepSeek
DeepSeek

幻方量化公司旗下的开源大模型平台

豆包大模型
豆包大模型

字节跳动自主研发的一系列大型语言模型

WorkBuddy
WorkBuddy

腾讯云推出的AI原生桌面智能体工作台

腾讯元宝
腾讯元宝

腾讯混元平台推出的AI助手

文心一言
文心一言

文心一言是百度开发的AI聊天机器人,通过对话可以生成各种形式的内容。

讯飞写作
讯飞写作

基于讯飞星火大模型的AI写作工具,可以快速生成新闻稿件、品宣文案、工作总结、心得体会等各种文文稿

即梦AI
即梦AI

一站式AI创作平台,免费AI图片和视频生成。

ChatGPT
ChatGPT

最最强大的AI聊天机器人程序,ChatGPT不单是聊天机器人,还能进行撰写邮件、视频脚本、文案、翻译、代码等任务。

相关专题

更多
硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

1926

2023.10.19

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

656

2025.10.17

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2395

2025.12.29

java接口相关教程
java接口相关教程

本专题整合了java接口相关内容,阅读专题下面的文章了解更多详细内容。

47

2026.01.19

class在c语言中的意思
class在c语言中的意思

在C语言中,"class" 是一个关键字,用于定义一个类。想了解更多class的相关内容,可以阅读本专题下面的文章。

871

2024.01.03

python中class的含义
python中class的含义

本专题整合了python中class的相关内容,阅读专题下面的文章了解更多详细内容。

30

2025.12.06

default gateway怎么配置
default gateway怎么配置

配置default gateway的步骤:1、了解网络环境;2、获取路由器IP地址;3、登录路由器管理界面;4、找到并配置WAN口设置;5、配置默认网关;6、保存设置并退出;7、检查网络连接是否正常。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

236

2023.12.07

k8s和docker区别
k8s和docker区别

k8s和docker区别有抽象层次不同、管理范围不同、功能不同、应用程序生命周期管理不同、缩放能力不同、高可用性等等区别。本专题为大家提供k8s和docker区别相关的各种文章、以及下载和课程。

280

2023.07.24

C# ASP.NET Core微服务架构与API网关实践
C# ASP.NET Core微服务架构与API网关实践

本专题围绕 C# 在现代后端架构中的微服务实践展开,系统讲解基于 ASP.NET Core 构建可扩展服务体系的核心方法。内容涵盖服务拆分策略、RESTful API 设计、服务间通信、API 网关统一入口管理以及服务治理机制。通过真实项目案例,帮助开发者掌握构建高可用微服务系统的关键技术,提高系统的可扩展性与维护效率。

76

2026.03.11

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
关于我们 免责申明 举报中心 意见反馈 讲师合作 广告合作 最新更新
php中文网:公益在线php培训,帮助PHP学习者快速成长!
关注服务号 技术交流群
PHP中文网订阅号
每天精选资源文章推送

Copyright 2014-2026 https://www.php.cn/ All Rights Reserved | php.cn | 湘ICP备2023035733号