最稳定通用的方式是在宿主机上对容器对应的 veth 虚拟网卡配置 tc 限速规则;Docker 原生命令不支持带宽限制,需用 Linux tc 工具在宿主机网络命名空间操作,通过查找 veth 接口、添加 tbf 或 htb 规则实现出口限速,并注意规则持久化与清理。
最稳定通用的方式是在宿主机上对容器对应的 veth 虚拟网卡配置 tc(Traffic Control) 限速规则。Docker 原生命令不支持网络带宽限制,必须借助 Linux 内核的 tc 工具,在宿主机网络命名空间中操作——无需进入容器、不依赖额外镜像,也规避权限与安全风险。
每个桥接网络下的容器,在宿主机侧都有一条 vethxxx 设备,一端连容器 eth0,另一端挂在 docker0(或自定义 bridge)上。你要操作的是宿主机端的那条:
docker inspect myapp | grep -A 5 "IPAddress|MacAddress"
ip -br link show | grep -B1 'aa:bb:cc:dd:ee:ff' | head -1 | awk '{print $1}'
ip link show vethabcd12(应为 UP 状态)限速只作用于容器发往外部的流量(egress),即从容器 → 宿主机 → 外网方向。规则必须加在 veth 的宿主机端,且需 root 权限:
tc qdisc add dev vethabcd12 root tbf rate 2mbit burst 32kbit latency 400ms
tc qdisc del dev vethabcd12 root
tc qdisc add dev vethabcd12 root handle 1: htb default 30
tc class add dev vethabcd12 parent 1: classid 1:1 htb rate 2mbit ceil 3mbit
查看当前规则:tc qdisc show dev vethabcd12
docker events --filter 'event=destroy' 清理--network=host 模式下无法按容器粒度限速,因网络栈共享宿主机单节点多容器可为每个 veth 单独配置 tbf,或统一用 htb 划分 class 实现配额;Kubernetes 环境优先使用支持 bandwidth 的 CNI 插件(如 Calico + bandwidth plugin 或 Cilium eBPF),通过 Pod annotation 声明式限速;也可用 wondershaper vethabcd12 2048 0(单位 KB/s,上行设为 0 表示不限)简化命令,适合 CI/CD 或测试环境。