直接用 sudo iftop -i eth0 -n -n -b 启动可实时监控公网网卡流量,禁用dns解析和端口服务名、以字节为单位显示,便于快速定位高tx异常ip;按1/2/3键按不同时间窗口排序,t键切换tx-only模式,l键过滤可疑ip,o键固定连接,p键暂停分析cum累计流量,结合iptables封禁与ss/tcpdump溯源。

直接用 sudo iftop -i eth0 -n -N -B 启动,就能在终端里看到实时图形化流量看板,IP按带宽排序一目了然,“黑洞IP”通常就是顶部持续高亮、TX/RX数值远超其他连接的那几个。
选对网卡并禁用解析,让界面干净又准确
公网流量往往走独立网卡(如 eth0、ens33 或云服务器常见的 eth1),先用 ip -br a 确认公网接口名。加上 -i eth0 锁定它,避免监控到内网或docker桥接流量。
默认 iftop 会做 DNS 反向解析,既慢又干扰判断。加 -n 强制显示 IP 地址,加 -N 直接显示端口号(比如 :443 而非 :https),信息更原始、排查更快。
单位默认是 bit/s,容易误判——加 -B 切成 bytes/s,数值更符合直觉(例如 2.3MB/s 比 18.4Mbps 更易感知)。
聚焦“发送大户”,快速定位黑洞源头
服务器被拖慢,多数是被恶意扫描、CC 攻击或未授权上传拉满上行(TX)带宽。观察界面右侧三列数字(2s/10s/40s 平均速率),重点关注 => 箭头右侧数值高的那一行——这代表本机正大量发数据给对方 IP。
按 1 键按 2 秒平均值排序,顶部 IP 就是瞬时爆发最强的;按 2 键(默认)看 10 秒稳定占用;按 3 键看长期趋势。持续霸榜前 3 的 IP 基本就是目标。
按 t 键切换显示模式,选“只显示发送流量(TX only)”,界面只剩 => 行,排除接收干扰,专盯外发黑洞。
过滤+冻结,交叉验证可疑IP
发现一个疑似黑洞 IP(比如 203.123.45.67),按 l 键,输入该 IP 回车,屏幕立刻只留它和本机的连接记录——看它是否真在高频建连、是否固定端口、是否有异常长连接。
再按 o 键开启“仅固定当前连接”模式,防止新连接刷屏掩盖细节。配合按 P 暂停刷新,慢慢核对 cum(累计流量)是否在几分钟内飙升几十 MB 以上。
如果它还同时占多个端口(如 :80、:443、:8080),大概率是扫描器或代理中转;如果只占一个高危端口(如 :22、:3389)且流量不规则,可能是暴力破解后的数据回传。
确认后立即响应,别只看不动
找到黑洞 IP 后,别停留在“看到了”。记下它的 IP 和端口,立刻执行:
- 临时封禁:
sudo iptables -I INPUT -s 203.123.45.67 -j DROP - 查进程归属(若怀疑是本机程序):
sudo ss -tunap | grep 203.123.45.67 - 查历史连接:
sudo tcpdump -i eth0 src host 203.123.45.67 -c 20抓包确认行为
iftop 是眼睛,不是盾牌——看清之后,得靠防火墙、日志和进程分析来真正堵住漏洞。











