sar -n dev 可直接实时查看网卡吞吐量(kb/s)和pps,需确保sysstat服务active;重点关注rxkb/s、txkb/s、rxpck/s、txpck/s及iface字段,结合带宽与业务特征判断负载异常。

直接用 sar -n DEV 就能实时看到网卡每秒吞吐量(KB/s)和 PPS(包/秒),不需要额外计算或转换。
确认 sysstat 已启用并运行
sysstat 服务必须启动,才能保证历史数据采集和部分实时功能稳定。即使只看实时值,也建议先检查:
- 执行 systemctl is-active sysstat,返回 active 表示已运行
- 若为 inactive,运行 sudo systemctl enable --now sysstat
- 注意:某些旧系统(如 CentOS 6)用 /etc/init.d/sysstat start
执行实时监控命令并识别关键字段
运行以下命令即可开始刷新:
- sar -n DEV 1:每秒输出一次当前各网卡统计
- sar -n DEV 2 5:每 2 秒采样,共 5 次,适合快速抓取波动趋势
输出中重点关注这些列:
- rxkB/s、txkB/s:接收与发送的吞吐量,单位是 KB/秒(不是 bit)。乘以 8 得到近似带宽占用(Kbps)
- rxpck/s、txpck/s:即 PPS 指标,反映每秒处理的数据包数量,对小包业务(如 DNS、HTTP 短连接)特别关键
- IFACE 列标识接口名,通常 eth0、ens33 或 enp0s3 是主网卡;lo 是回环口,流量恒为 0,可忽略
结合指标判断网络负载是否异常
单看数值没意义,要结合网卡标称带宽和业务特征评估:
- 若 rxkB/s + txkB/s 接近网卡理论带宽的 70% 以上(例如千兆口持续 > 80MB/s),说明带宽吃紧
- 若 rxpck/s 或 txpck/s 超过 50,000,且伴随高 CPU(尤其是软中断 %soft),可能是小包风暴或 SYN Flood 类攻击迹象
- 对比 rxkB/s / rxpck/s 的比值:若远低于 1000(即平均包长
补充:查看错误与丢包辅助定位问题
吞吐和 PPS 正常但业务异常?加看错误指标:
- sar -n EDEV 1:显示各接口的 rxerr/s(接收错误)、txerr/s(发送错误)、rxdrop/s(接收丢包)、coll/s(冲突数)
- 若 rxdrop/s > 0 且持续增长,常见于内核 netdev backlog 溢出或驱动收包能力不足
- 若 txerr/s 高,需检查物理链路、交换机端口状态或网卡硬件健康度











