Расход трафика: как посмотреть и на что уходит
Где смотреть график трафика, как измерить расход по интерфейсу и по процессам и что делать, если машина внезапно начала качать гигабайты.
Обновлено 23 августа 2026 г.
Трафик — единственная величина, которая растёт без вашего участия: обновления, боты, сканеры, чужие запросы. Обычно это единицы гигабайт в месяц, но если цифры прыгнули в десятки раз, за этим стоит либо ошибка в настройке, либо чужая активность на вашей машине.
График в панели
В «Обзоре» на /hosting/vds/<id> есть график трафика с масштабом час, сутки, неделя и месяц. Это самый быстрый способ понять форму расхода:
- ровная полка круглые сутки — что-то качает постоянно, живые пользователи так себя не ведут;
- всплеск в конкретный час — задача по расписанию, выгрузка, обновление;
- рост исходящего при нулевом входящем — тревожный знак, см. признаки взлома.
Рядом полезно смотреть графики процессора и памяти: они помогают отличить обновление от постороннего процесса.
Счётчики внутри системы
Быстрый взгляд:
cat /proc/net/dev
ip -s link show eth0
Накопительная статистика по дням и месяцам:
apt install -y vnstat
systemctl enable --now vnstat
vnstat -d
vnstat -m
vnstat -l
vnstat считает с момента установки — поставьте его сразу, чтобы потом было с чем сравнивать.
Живая картинка по соединениям и процессам:
apt install -y iftop nethogs
iftop -i eth0
nethogs eth0
ss -tnp state established
nethogs показывает расход по процессам — именно то, что нужно, когда вопрос звучит как «кто это качает».
На что уходит обычно
| Источник | Порядок величины |
|---|---|
| Обновления системы | Сотни мегабайт в месяц |
| Образы Docker | Сотни мегабайт за сборку |
| Сканеры и переборщики паролей | Мегабайты, но тысячи соединений |
| Отдача сайта | Зависит от посещаемости |
| Синхронизация резервных копий | Ровно столько, сколько данных |
| Логи, уезжающие во внешний сборщик | Незаметно, но круглосуточно |
Полоса до 500 Мбит/с — это верхняя граница скорости, о ней отдельно в статье полоса до 500 Мбит.
Если расход подскочил
- Посмотрите форму на графике в «Обзоре»: полка или всплеск.
nethogs— какой процесс.ss -tnp state established— куда идут соединения.- Сверьтесь со своими задачами: cron, сборки, синхронизация.
- Если процесс незнакомый — считайте машину скомпрометированной и действуйте по признакам взлома.
Чужой исходящий трафик почти всегда означает одно из трёх: рассылка спама, участие в атаке или майнер. Всё это нарушает правила использования и приводит к ограничению машины.
Уменьшить расход
apt clean
docker image prune
Сжатие ответов в nginx экономит заметную долю исходящего:
gzip on;
gzip_types text/plain text/css application/json application/javascript;
Логи доступа тоже стоит держать в узде — logrotate с недельным циклом.
Проверяйте график трафика хотя бы раз в неделю. Резкий и необъяснимый рост исходящего — самый ранний и самый честный признак того, что на машине работает не только ваш код.