<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>流量转发 on 吾爱主机</title><link>https://blog.waihost.com/tags/%E6%B5%81%E9%87%8F%E8%BD%AC%E5%8F%91/</link><description>Recent content in 流量转发 on 吾爱主机</description><generator>Hugo -- gohugo.io</generator><language>zh-cn</language><lastBuildDate>Wed, 24 Jun 2026 10:00:00 +0000</lastBuildDate><atom:link href="https://blog.waihost.com/tags/%E6%B5%81%E9%87%8F%E8%BD%AC%E5%8F%91/index.xml" rel="self" type="application/rss+xml"/><item><title>nftables 常用命令速查 — Flux Panel 转发规则排查指南</title><link>https://blog.waihost.com/posts/nftables-flux-panel-guide/</link><pubDate>Wed, 24 Jun 2026 10:00:00 +0000</pubDate><guid>https://blog.waihost.com/posts/nftables-flux-panel-guide/</guid><description>&lt;img src="https://blog.waihost.com/images/covers/nftables-flux-panel-guide.svg" alt="Featured image of post nftables 常用命令速查 — Flux Panel 转发规则排查指南" /&gt;&lt;h2 id="前言"&gt;&lt;a href="#%e5%89%8d%e8%a8%80" class="header-anchor"&gt;&lt;/a&gt;前言
&lt;/h2&gt;&lt;p&gt;在使用 &lt;strong&gt;Flux Panel&lt;/strong&gt; 做流量转发时，节点服务器的防火墙规则由 &lt;code&gt;flux-nftables&lt;/code&gt; 服务自动管理，底层使用的是 Linux 的 &lt;strong&gt;nftables&lt;/strong&gt;。排查转发问题时，经常需要查看、筛选 nftables 规则。本文整理了最常用的 nftables 命令，方便日常运维快速定位问题。&lt;/p&gt;
&lt;h2 id="1-flux-panel-的-nftables-表名"&gt;&lt;a href="#1-flux-panel-%e7%9a%84-nftables-%e8%a1%a8%e5%90%8d" class="header-anchor"&gt;&lt;/a&gt;1. Flux Panel 的 nftables 表名
&lt;/h2&gt;&lt;p&gt;Flux Panel 创建的 nftables 表名为：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;inet flux_panel
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;所有自动下发的转发规则都在这张表里，后续命令都围绕它展开。&lt;/p&gt;
&lt;h2 id="2-查看规则"&gt;&lt;a href="#2-%e6%9f%a5%e7%9c%8b%e8%a7%84%e5%88%99" class="header-anchor"&gt;&lt;/a&gt;2. 查看规则
&lt;/h2&gt;&lt;h3 id="21-列出所有表"&gt;&lt;a href="#21-%e5%88%97%e5%87%ba%e6%89%80%e6%9c%89%e8%a1%a8" class="header-anchor"&gt;&lt;/a&gt;2.1 列出所有表
&lt;/h3&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nft list tables
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;确认 &lt;code&gt;inet flux_panel&lt;/code&gt; 是否存在。&lt;/p&gt;
&lt;h3 id="22-查看整张表的规则"&gt;&lt;a href="#22-%e6%9f%a5%e7%9c%8b%e6%95%b4%e5%bc%a0%e8%a1%a8%e7%9a%84%e8%a7%84%e5%88%99" class="header-anchor"&gt;&lt;/a&gt;2.2 查看整张表的规则
&lt;/h3&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nft list table inet flux_panel
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;输出包含所有链（chain）和规则，内容较多时可以配合 &lt;code&gt;grep&lt;/code&gt; 使用。&lt;/p&gt;
&lt;h3 id="23-带-handle-编号查看"&gt;&lt;a href="#23-%e5%b8%a6-handle-%e7%bc%96%e5%8f%b7%e6%9f%a5%e7%9c%8b" class="header-anchor"&gt;&lt;/a&gt;2.3 带 handle 编号查看
&lt;/h3&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nft -a list table inet flux_panel
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;每条规则前会显示 &lt;code&gt;# handle X&lt;/code&gt;，方便定位和删除指定规则。&lt;/p&gt;
&lt;h3 id="24-只看某个链"&gt;&lt;a href="#24-%e5%8f%aa%e7%9c%8b%e6%9f%90%e4%b8%aa%e9%93%be" class="header-anchor"&gt;&lt;/a&gt;2.4 只看某个链
&lt;/h3&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 入站 DNAT（端口转发目标）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nft list chain inet flux_panel prerouting
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 转发流量（上下行计数）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nft list chain inet flux_panel forward
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 出站伪装（SNAT / masquerade）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nft list chain inet flux_panel postrouting
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="3-查看转发计数"&gt;&lt;a href="#3-%e6%9f%a5%e7%9c%8b%e8%bd%ac%e5%8f%91%e8%ae%a1%e6%95%b0" class="header-anchor"&gt;&lt;/a&gt;3. 查看转发计数
&lt;/h2&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nft list chain inet flux_panel forward
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;输出示例：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;counter packets 10 bytes 1234 comment &amp;#34;fp:1:1:1:up&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;counter packets 8 bytes 900 comment &amp;#34;fp:1:1:1:down&amp;#34;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;&lt;code&gt;comment&lt;/code&gt; 字段的格式为：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;fp:转发ID:用户ID:用户隧道ID:方向
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;字段&lt;/th&gt;
					&lt;th&gt;含义&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;转发ID&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;Flux Panel 中的转发规则 ID&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;用户ID&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;所属用户 ID&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;用户隧道ID&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;用户下的隧道 ID&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;&lt;code&gt;方向&lt;/code&gt;&lt;/td&gt;
					&lt;td&gt;&lt;code&gt;up&lt;/code&gt; = 上行，&lt;code&gt;down&lt;/code&gt; = 下行&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;p&gt;通过 &lt;code&gt;packets&lt;/code&gt; 和 &lt;code&gt;bytes&lt;/code&gt; 可以判断流量是否正常通过。&lt;/p&gt;
&lt;h2 id="4-筛选规则"&gt;&lt;a href="#4-%e7%ad%9b%e9%80%89%e8%a7%84%e5%88%99" class="header-anchor"&gt;&lt;/a&gt;4. 筛选规则
&lt;/h2&gt;&lt;h3 id="41-筛选所有-flux-panel-转发规则"&gt;&lt;a href="#41-%e7%ad%9b%e9%80%89%e6%89%80%e6%9c%89-flux-panel-%e8%bd%ac%e5%8f%91%e8%a7%84%e5%88%99" class="header-anchor"&gt;&lt;/a&gt;4.1 筛选所有 Flux Panel 转发规则
&lt;/h3&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nft list table inet flux_panel &lt;span class="p"&gt;|&lt;/span&gt; grep &lt;span class="s1"&gt;&amp;#39;fp:&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h3 id="42-查看某个转发-id-的规则"&gt;&lt;a href="#42-%e6%9f%a5%e7%9c%8b%e6%9f%90%e4%b8%aa%e8%bd%ac%e5%8f%91-id-%e7%9a%84%e8%a7%84%e5%88%99" class="header-anchor"&gt;&lt;/a&gt;4.2 查看某个转发 ID 的规则
&lt;/h3&gt;&lt;p&gt;例如转发 ID 为 &lt;code&gt;1&lt;/code&gt;：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nft list table inet flux_panel &lt;span class="p"&gt;|&lt;/span&gt; grep &lt;span class="s1"&gt;&amp;#39;fp:1:&amp;#39;&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;可以快速确认某条转发是否已正确下发到节点。&lt;/p&gt;
&lt;h2 id="5-查看-dnat-转发目标"&gt;&lt;a href="#5-%e6%9f%a5%e7%9c%8b-dnat-%e8%bd%ac%e5%8f%91%e7%9b%ae%e6%a0%87" class="header-anchor"&gt;&lt;/a&gt;5. 查看 DNAT 转发目标
&lt;/h2&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nft list chain inet flux_panel prerouting
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;输出示例：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;tcp dport 8080 dnat to 1.2.3.4:80
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;表示访问节点 &lt;code&gt;8080&lt;/code&gt; 端口的流量会被转发到 &lt;code&gt;1.2.3.4:80&lt;/code&gt;。排查&amp;quot;转发不通&amp;quot;时，先确认这里的目标 IP 和端口是否正确。&lt;/p&gt;
&lt;h2 id="6-查看出口伪装"&gt;&lt;a href="#6-%e6%9f%a5%e7%9c%8b%e5%87%ba%e5%8f%a3%e4%bc%aa%e8%a3%85" class="header-anchor"&gt;&lt;/a&gt;6. 查看出口伪装
&lt;/h2&gt;&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nft list chain inet flux_panel postrouting
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;正常情况下会看到：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-text" data-lang="text"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;masquerade
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;表示出站流量会使用节点的 IP 进行 SNAT，保证回程流量能正确返回。&lt;/p&gt;
&lt;h2 id="7-检查服务状态与日志"&gt;&lt;a href="#7-%e6%a3%80%e6%9f%a5%e6%9c%8d%e5%8a%a1%e7%8a%b6%e6%80%81%e4%b8%8e%e6%97%a5%e5%bf%97" class="header-anchor"&gt;&lt;/a&gt;7. 检查服务状态与日志
&lt;/h2&gt;&lt;p&gt;如果规则没有正确下发，需要检查 &lt;code&gt;flux-nftables&lt;/code&gt; 相关服务：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 查看服务状态&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;systemctl status flux-nftables.service
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;systemctl status flux-nftables-agent.service
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 查看最近 100 行日志&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;journalctl -u flux-nftables.service -n &lt;span class="m"&gt;100&lt;/span&gt; --no-pager
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;journalctl -u flux-nftables-agent.service -n &lt;span class="m"&gt;100&lt;/span&gt; --no-pager
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;p&gt;常见排查场景：&lt;/p&gt;
&lt;table&gt;
	&lt;thead&gt;
			&lt;tr&gt;
					&lt;th&gt;现象&lt;/th&gt;
					&lt;th&gt;检查方向&lt;/th&gt;
			&lt;/tr&gt;
	&lt;/thead&gt;
	&lt;tbody&gt;
			&lt;tr&gt;
					&lt;td&gt;规则不存在&lt;/td&gt;
					&lt;td&gt;看 &lt;code&gt;flux-nftables.service&lt;/code&gt; 日志是否报错&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;规则存在但不通&lt;/td&gt;
					&lt;td&gt;看 &lt;code&gt;prerouting&lt;/code&gt; 的 DNAT 目标是否正确&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;流量无计数&lt;/td&gt;
					&lt;td&gt;看目标机器是否放行了对应端口&lt;/td&gt;
			&lt;/tr&gt;
			&lt;tr&gt;
					&lt;td&gt;服务启动失败&lt;/td&gt;
					&lt;td&gt;检查 &lt;code&gt;nft&lt;/code&gt; 命令是否安装、内核是否支持 nftables&lt;/td&gt;
			&lt;/tr&gt;
	&lt;/tbody&gt;
&lt;/table&gt;
&lt;h2 id="8-常用命令汇总"&gt;&lt;a href="#8-%e5%b8%b8%e7%94%a8%e5%91%bd%e4%bb%a4%e6%b1%87%e6%80%bb" class="header-anchor"&gt;&lt;/a&gt;8. 常用命令汇总
&lt;/h2&gt;&lt;p&gt;日常排查最常用的一组命令：&lt;/p&gt;
&lt;div class="highlight"&gt;&lt;pre tabindex="0" class="chroma"&gt;&lt;code class="language-bash" data-lang="bash"&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 查看完整规则（带 handle）&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nft -a list table inet flux_panel
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 查看转发计数&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nft list chain inet flux_panel forward
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 查看 DNAT 转发目标&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;nft list chain inet flux_panel prerouting
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;&lt;span class="c1"&gt;# 查看服务日志&lt;/span&gt;
&lt;/span&gt;&lt;/span&gt;&lt;span class="line"&gt;&lt;span class="cl"&gt;journalctl -u flux-nftables-agent.service -n &lt;span class="m"&gt;100&lt;/span&gt; --no-pager
&lt;/span&gt;&lt;/span&gt;&lt;/code&gt;&lt;/pre&gt;&lt;/div&gt;&lt;h2 id="9-注意事项"&gt;&lt;a href="#9-%e6%b3%a8%e6%84%8f%e4%ba%8b%e9%a1%b9" class="header-anchor"&gt;&lt;/a&gt;9. 注意事项
&lt;/h2&gt;&lt;ul&gt;
&lt;li&gt;所有命令需要 &lt;strong&gt;root 权限&lt;/strong&gt; 执行&lt;/li&gt;
&lt;li&gt;不要手动修改 &lt;code&gt;flux_panel&lt;/code&gt; 表的规则，Flux Panel 会自动管理，手动改的可能被覆盖&lt;/li&gt;
&lt;li&gt;如果误操作导致规则丢失，重启 &lt;code&gt;flux-nftables.service&lt;/code&gt; 即可重新下发&lt;/li&gt;
&lt;li&gt;nftables 是 iptables 的替代方案，内核版本 &amp;gt;= 3.13 即支持，推荐 CentOS 8+ / Debian 10+ / Ubuntu 18.04+&lt;/li&gt;
&lt;/ul&gt;</description></item></channel></rss>