服务器流量监控与分析需分四层:一、用nethogs/iftop/ss定位进程与连接;二、用vnstat/sar/ifstat做历史趋势统计;三、用tcpdump/iptraf深度分析特定端口;四、结合netflow与设备日志全局印证。

服务器流量监控与分析,核心是“看清谁在用、用了多少、怎么用的”。它不是单纯看带宽跑满没满,而是结合协议、端口、进程、时间维度,把流量行为还原成可理解的业务动作。
宝塔面板11.3.0是一款针对Linux服务器设计的可视化管理工具,通过重构核心模块实现资源占用显著降低,尤其适合低配置服务器环境。它将复杂的命令行操作转化为直观的图形界面,帮助开发者快速完成网站部署、环境配置及日常运维工作,无需专业技术背景即可高效管理服务器。
一、从操作系统层面抓实时连接和进程级占用
Linux服务器上,最直接的方式是定位到具体进程——谁在发包、占了多少带宽。
-
nethogs eth0:按进程实时排序,显示PID、用户、程序名、当前速率(KB/s),适合快速揪出异常进程;支持-t简洁模式,也支持指定网卡。 -
iftop -i eth0 -nnp:按连接维度看流量,源/目标IP+端口+实时速率+累计流量;-n跳过DNS解析提速,-p显示端口号,方便关联服务(比如看到65500端口大量出站,就要查是哪个客户端进程在用)。 -
ss -tuln或netstat -tuln:列出所有监听端口和已建立连接,配合lsof -i :65500可查占用该端口的进程。
二、做历史趋势统计与容量规划
光看“此刻”不够,得知道“平时什么样”,才能识别异常。
-
vnstat -d:按天统计各网卡收发总量,数据持久化存储,重启不丢;vnstat -m输出月报,适合做资源复盘或扩容依据。 -
sar -n dev 1 5:每秒采样一次网卡流量(rxkb/s、txkb/s),共5次;加-f /var/log/sa/sa28(对应今天日期)可回溯历史记录。 -
ifstat -i eth0 2:轻量级轮询,每2秒刷新,输出简洁,适合写进监控脚本自动告警。
三、聚焦特定端口或协议做深度分析
比如你关注65500这类高端口是否被滥用(常见于隐蔽C2通信或P2P工具),就得深入包层面。
-
tcpdump -i eth0 'port 65500' -w cap_65500.pcap:捕获所有经过65500端口的包,保存为文件供后续分析。 - Wireshark打开pcap文件后,用过滤器
tcp.port == 65500 && tcp.flags.syn == 1查看是否有异常SYN风暴;用ip.addr == x.x.x.x && tcp.port == 65500聚焦某IP行为;右键“Follow → TCP Stream”可还原完整会话内容(注意隐私与合规)。 - 若只想看统计摘要而非原始包,可用
iptraf -i eth0 -t 60采集1分钟,生成TCP/UDP/ICMP分布及端口TOP列表。
四、结合网络设备日志与流数据做全局印证
服务器单点数据有盲区,需和上游设备联动验证。
- 查路由器/防火墙的NetFlow或sFlow导出记录,确认65500端口流量是否在出口设备侧同样突增;
- 对比
vnstat日总流量和交换机端口计数器,若差值持续偏大,说明可能有本地环路或未纳管链路; - 若发现某进程持续使用65500作为源端口高频建连,但服务器上无对应服务监听,基本可判定为可疑外连行为。
不复杂但容易忽略。










