Для сети важно различать три показателя: сколько байтов передано всего, как быстро они передаются сейчас и сколько соединений открыто. Большое число сокетов не обязательно означает большой трафик.
1. Найдите нужный интерфейс
ip -br link
ip route
Проверьте интерфейс маршрута до интересующего узла. На VPS это не обязательно eth0: встречаются ens3, enp1s0 и другие имена. Docker-мост, loopback и VPN-интерфейс показывают другие участки пути и могут учитывать один поток на нескольких уровнях.
2. Посмотрите накопленные счётчики
ip -s link show dev ens3
Замените ens3 своим именем. В RX показан приём, в TX — передача. Байты и пакеты являются накопленными счётчиками, не скоростью за секунду. Снимите два значения через известный интервал: разность байтов, делённая на секунды, даёт среднюю скорость в байтах/с.
Ошибки и drops оценивайте по приращению, а не только абсолютной цифре после долгой работы. Один старый drop не доказывает текущую неисправность. Учёт биллинга хостера может производиться в другом месте сети, поэтому значения не обязаны совпасть.
3. Измерьте скорость через sar
sudo apt update
sudo apt install sysstat
sar -n DEV 1 5
Команда делает пять измерений с интервалом одна секунда. Сопоставьте rxkB/s и txkB/s у нужного интерфейса. При переводе в биты учитывайте множитель восемь и единицы, показанные версией утилиты.
Это текущие измерения. История за вчера не появится только от установки sysstat: для неё должен заранее работать сбор статистики. Не считайте расчётный процент использования интерфейса надёжной оценкой лимита виртуального тарифа.
4. Сопоставьте соединения с процессами
ss -s
sudo ss -tunap
Сводка показывает типы и количество сокетов; подробный вывод — адреса и процессы там, где хватает прав. Она не является точным счётчиком трафика каждого процесса. Ищите неожиданные удалённые адреса и сопоставляйте время с журналами приложения.
Не завершайте процесс по одному адресу и не публикуйте вывод без проверки: в нём может быть внутренняя топология. Для разового сравнения приложений выбирайте отдельные метрики, а перехват пакетов используйте лишь при необходимости и с ограничением времени.
Как интерпретировать результат
Постоянная исходящая передача может быть резервной копией, синхронизацией или видеопотоком. Всплеск входящего трафика — обновлением или загрузкой. Сначала проверьте расписание задач и приложения. Если подозреваете атаку, сохраните время и агрегаты и обратитесь к хостеру; не отключайте сеть рабочего VPS наугад.