Для сети важно различать три показателя: сколько байтов передано всего, как быстро они передаются сейчас и сколько соединений открыто. Большое число сокетов не обязательно означает большой трафик.

1. Найдите нужный интерфейс

ip -br link
ip route

Проверьте интерфейс маршрута до интересующего узла. На VPS это не обязательно eth0: встречаются ens3, enp1s0 и другие имена. Docker-мост, loopback и VPN-интерфейс показывают другие участки пути и могут учитывать один поток на нескольких уровнях.

2. Посмотрите накопленные счётчики

ip -s link show dev ens3

Замените ens3 своим именем. В RX показан приём, в TX — передача. Байты и пакеты являются накопленными счётчиками, не скоростью за секунду. Снимите два значения через известный интервал: разность байтов, делённая на секунды, даёт среднюю скорость в байтах/с.

Ошибки и drops оценивайте по приращению, а не только абсолютной цифре после долгой работы. Один старый drop не доказывает текущую неисправность. Учёт биллинга хостера может производиться в другом месте сети, поэтому значения не обязаны совпасть.

3. Измерьте скорость через sar

sudo apt update
sudo apt install sysstat
sar -n DEV 1 5

Команда делает пять измерений с интервалом одна секунда. Сопоставьте rxkB/s и txkB/s у нужного интерфейса. При переводе в биты учитывайте множитель восемь и единицы, показанные версией утилиты.

Это текущие измерения. История за вчера не появится только от установки sysstat: для неё должен заранее работать сбор статистики. Не считайте расчётный процент использования интерфейса надёжной оценкой лимита виртуального тарифа.

4. Сопоставьте соединения с процессами

ss -s
sudo ss -tunap

Сводка показывает типы и количество сокетов; подробный вывод — адреса и процессы там, где хватает прав. Она не является точным счётчиком трафика каждого процесса. Ищите неожиданные удалённые адреса и сопоставляйте время с журналами приложения.

Не завершайте процесс по одному адресу и не публикуйте вывод без проверки: в нём может быть внутренняя топология. Для разового сравнения приложений выбирайте отдельные метрики, а перехват пакетов используйте лишь при необходимости и с ограничением времени.

Как интерпретировать результат

Постоянная исходящая передача может быть резервной копией, синхронизацией или видеопотоком. Всплеск входящего трафика — обновлением или загрузкой. Сначала проверьте расписание задач и приложения. Если подозреваете атаку, сохраните время и агрегаты и обратитесь к хостеру; не отключайте сеть рабочего VPS наугад.

Связанные инструкции

Официальные источники