VDS · Сеть, адрес и домены

Расход трафика: как посмотреть и на что уходит

Где смотреть график трафика, как измерить расход по интерфейсу и по процессам и что делать, если машина внезапно начала качать гигабайты.

Обновлено 23 августа 2026 г.

Трафик — единственная величина, которая растёт без вашего участия: обновления, боты, сканеры, чужие запросы. Обычно это единицы гигабайт в месяц, но если цифры прыгнули в десятки раз, за этим стоит либо ошибка в настройке, либо чужая активность на вашей машине.

График в панели

В «Обзоре» на /hosting/vds/<id> есть график трафика с масштабом час, сутки, неделя и месяц. Это самый быстрый способ понять форму расхода:

  • ровная полка круглые сутки — что-то качает постоянно, живые пользователи так себя не ведут;
  • всплеск в конкретный час — задача по расписанию, выгрузка, обновление;
  • рост исходящего при нулевом входящем — тревожный знак, см. признаки взлома.

Рядом полезно смотреть графики процессора и памяти: они помогают отличить обновление от постороннего процесса.

Счётчики внутри системы

Быстрый взгляд:

cat /proc/net/dev
ip -s link show eth0

Накопительная статистика по дням и месяцам:

apt install -y vnstat
systemctl enable --now vnstat
vnstat -d
vnstat -m
vnstat -l

vnstat считает с момента установки — поставьте его сразу, чтобы потом было с чем сравнивать.

Живая картинка по соединениям и процессам:

apt install -y iftop nethogs
iftop -i eth0
nethogs eth0
ss -tnp state established

nethogs показывает расход по процессам — именно то, что нужно, когда вопрос звучит как «кто это качает».

На что уходит обычно

ИсточникПорядок величины
Обновления системыСотни мегабайт в месяц
Образы DockerСотни мегабайт за сборку
Сканеры и переборщики паролейМегабайты, но тысячи соединений
Отдача сайтаЗависит от посещаемости
Синхронизация резервных копийРовно столько, сколько данных
Логи, уезжающие во внешний сборщикНезаметно, но круглосуточно

Полоса до 500 Мбит/с — это верхняя граница скорости, о ней отдельно в статье полоса до 500 Мбит.

Если расход подскочил

  1. Посмотрите форму на графике в «Обзоре»: полка или всплеск.
  2. nethogs — какой процесс.
  3. ss -tnp state established — куда идут соединения.
  4. Сверьтесь со своими задачами: cron, сборки, синхронизация.
  5. Если процесс незнакомый — считайте машину скомпрометированной и действуйте по признакам взлома.

Чужой исходящий трафик почти всегда означает одно из трёх: рассылка спама, участие в атаке или майнер. Всё это нарушает правила использования и приводит к ограничению машины.

Уменьшить расход

apt clean
docker image prune

Сжатие ответов в nginx экономит заметную долю исходящего:

gzip on;
gzip_types text/plain text/css application/json application/javascript;

Логи доступа тоже стоит держать в узде — logrotate с недельным циклом.

Проверяйте график трафика хотя бы раз в неделю. Резкий и необъяснимый рост исходящего — самый ранний и самый честный признак того, что на машине работает не только ваш код.