netstat -i 不提供实时速率图但能显示网卡累计收发包统计,需配合 watch、iftop、nload 等工具监控瞬时带宽;关键字段包括 RX/TX-OK、ERR、DRP、OVR,用于诊断物理层、驱动或系统资源问题。

netstat 本身不提供“实时刷新式”的流量速率图(比如每秒 MB 的动态柱状图),但它能准确显示网卡层面的累计收发包统计,是分析底层网络行为的重要依据。真正要盯住瞬时带宽变化,需搭配 watch 或换用 iftop/nload 等专用工具。
netstat -i 查看网卡基础流量统计
运行 netstat -i 会列出所有网络接口的收发汇总,关键字段包括:
- RX-OK / TX-OK:成功接收/发送的数据包总数,数值持续增长属正常
- RX-ERR / TX-ERR:接收/发送错误包数,若该值随时间明显上升,可能指向网卡驱动异常、物理链路干扰或交换机端口故障
- RX-DRP / TX-DRP:因内核缓冲区满被丢弃的包,常见于突发大流量场景;长期高丢包需检查系统资源(如 net.core.rmem_max 设置)
- RX-OVR / TX-OVR:超载导致的帧覆盖错误,多见于老旧千兆网卡跑满或中断处理不及时
让统计“动起来”:watch + netstat -i
执行 watch -n 1 'netstat -i' 可每秒刷新一次,便于观察数值变化趋势。重点关注 ERR 和 DRP 列是否在连续刷新中跳变——稳定系统这两列应基本不动,跳变则提示当前有异常事件发生。
若只关心某一块网卡(如 eth0),可用 watch -n 1 'netstat -i | grep eth0' 过滤显示,减少干扰信息。
结合其他命令补足实时带宽视角
netstat 统计的是“累计包量”,不是“当前速率”。要获得带宽占用率(如 MB/s),建议并行使用:
- iftop -i eth0 -B:以字节为单位实时显示各连接的上下行速率,支持按 IP 或端口排序
- nload eth0:左右双图分别呈现入站/出站流量曲线,底部显示峰值与总流量
- vnstat -l -i eth0:轻量级实时模式,显示最近几秒的平均速率及历史趋势
这些工具和 netstat -i 形成互补:前者告诉你“现在谁在跑多少”,后者告诉你“设备底层是否健康、有没有丢包错包”。
识别异常流量的典型信号
单靠 netstat -i 不能定位具体进程或协议,但可发现底层异常线索:
- RX-ERR 持续增长 + RX-OK 增长缓慢 → 可能存在物理层问题(网线接触不良、光模块衰减)
- TX-DRP 明显上升 + CPU 使用率偏高 → 内核软中断处理不过来,需调优网络参数或升级网卡驱动
- 某接口 RX-OK 极高但 TX-OK 很低 → 可能遭遇广播风暴、扫描攻击或未预期的下行服务(如镜像流量)
发现异常后,再用 iftop 或 ss -tun 找出具体连接,用 lsof -i :端口号 定位进程,形成完整排查链。

















