結論先行
打開LuckVM後台看到VPS流量突然跑滿、甚至快用完當月配額?先不用慌,超過60%的台港用戶流量異常都是忘記關PT/BT做種任務導致的,只有少數是被攻擊或木馬盜用。
照著本文的6步驟操作,最快10分鐘就能定位流量來源、止血並解決問題,不用一上來就重裝系統。如果已經確認是DDoS攻擊,可以直接聯繫我們24小時Line/Telegram客服協助切換高防IP。
先搞清楚:是真異常還是正常業務增長?
很多用戶一看到流量飆高就以為被攻擊,其實先花30秒對照一下,就可以排除80%的誤判:

對台灣香港用戶來說,以下幾種狀況都是正常流量波動,不需要緊張:
- 你剛架了Minecraft伺服器,晚上8-11點尖峰時段朋友都在上線,流量自然升高
- 你剛上架新的網站/商品,剛好有流量進來,或者YouTuber/論壇有人分享帶來大量訪客
- 你設定了備份/同步任務,正在把大檔案傳輸到其他儲存空間
- 你開了BT/PT下載任務,正在下載大檔案的同時也在做種上傳
先到LuckVM後台看流量圖:如果流量是平穩對應你的業務尖峰,過了尖峰就降下來,那就是正常的;如果流量突然從幾百KB直接滿速跑幾個小時甚至幾天,完全沒有規律,那才是真的異常。
6步完整排查流程(照著做就行)
確認是真異常之後,照著下面的步驟從淺到深排查,不需要懂太多技術也能搞定:

步驟1:用vnstat確認當前流量狀況與方向
首先登入VPS(還不會SSH登入可以先看SSH連線教學),先安裝vnstat來看流量統計:
apt update && apt install -y vnstat
# 查看即時流量狀態,eth0是你的公網網卡(如果是別的名字就換掉)
vnstat -i eth0 -l
看一下是出站(TX/送出)流量大,還是入站(RX/接收)流量大:
- 出站滿速:大部分是自己的程式對外傳輸(PT做種、木馬發送資料、被攻擊對外回應)
- 入站滿速:大部分是外部進來的流量(被DDoS、被掃描、大量爬蟲訪問)
步驟2:用iftop找到佔用流量的IP與連接埠
接著安裝iftop來看即時連線,找出是哪個遠端IP佔了最多流量:
apt install -y iftop
# 監控eth0網卡,顯示連接埠
iftop -i eth0 -P

重點看最上面幾行,哪個遠端IP對你VPS的流量最大,以及對應的本機連接埠是什麼:
- 如果連接埠是22:大概率是SSH被暴力破解掃描
- 如果連接埠是80/443:大概率是網站被爬蟲/CC攻擊
- 如果連接埠是你開的Minecraft(25565)/其他服務:對應看是哪個服務的流量
- 如果是你沒開過的陌生連接埠:大概率是木馬後門在對外通訊
步驟3:用ss/nethogs對應到佔用流量的程式
知道連接埠之後,接著找是哪個程式佔用了這個連接埠:
apt install -y nethogs
# 直接看哪個程式佔用最多流量
nethogs eth0
# 或者用ss指令查某個連接埠對應的行程(替換成你查到的連接埠)
ss -tulpn | grep :連接埠號
到這一步你就知道流量是哪個程式產生的了:
- 如果是transmission/qBittorrent這類BT客戶端:就是你下載/做種的任務佔用了流量
- 如果是nginx/apache/php-fpm:就是網站服務的流量
- 如果是陌生名字的程式(例如xmrig、kdevtmpfsi之類):就是挖礦木馬
- 如果是sshd:就是SSH連線相關的流量(暴力掃描為主)
步驟4:對應場景判斷原因並緊急止血

根據我們客服統計,台港用戶最常遇到的流量暴增原因如上圖,其中PT/BT做種忘記關就佔了超過1/3,是最常見的原因。
找到原因之後先做緊急處置避免流量繼續消耗:
- 如果是BT/PT客戶端:先暫停或停止所有做種/下載任務
- 如果是單一惡意IP在掃描/攻擊:用ufw/iptables封鎖這個IP
- 如果是木馬程式:先停止這個行程,暫時不要讓它繼續跑
- 如果是大規模DDoS攻擊:立刻聯繫LuckVM客服協助切換高防IP,不要自己硬扛
ufw deny from 1.2.3.4
# 停止陌生的惡意行程(替換成行程PID)
kill -9 行程PID號碼
步驟5:根治問題,避免再次發生
止血之後要對應根本原因解決,不然過兩天又會發生:
- PT/BT做種:在BT客戶端設定分享率上限(例如分享率到2就自動停止做種),或者設定做種時長上限,不要無限做種
- 暴力破解掃描:關閉SSH密碼登入改用金鑰,修改SSH預設連接埠,安裝fail2ban自動封鎖掃描IP
- 網站被爬蟲/CC:接入Cloudflare開啟機器人驗證和WAF,設定每IP每秒請求上限
- 木馬挖礦:如果確認是木馬,建議備份資料後直接重裝系統,手動清除很容易有後門殘留
- DDoS攻擊:如果常被攻擊建議更換帶原生DDoS防禦的高防VPS方案,不要把真實IP暴露在外
步驟6:設定告警,下次提前知道
等問題解決之後,建議設定流量告警,當流量達到額度的80%就自動通知你,不用等到流量用完被降速才發現,設定清單如下:

最簡單的方式是搭配vnstat的告警腳本,每天定時檢查流量使用量,超過閾值就發送訊息到你的Line或Telegram,設定一次就不用天天手動看後台。
常見場景對應處置方案
我們把台港用戶最常遇到的6種流量異常場景整理成對照表,你可以直接對照自己的狀況處置:

如果你的VPS是拿來跑對外公開的Minecraft伺服器、Discord Bot或者公開網站,建議不要直接把VPS真實IP暴露出去,可以用Cloudflare Proxy或者高防IP轉發,不然很容易被掃到後持續被攻擊。
怎麼預防下次再發生流量暴增?
其實只要做好以下幾件事,90%的流量異常都可以提前避免:
- PT/BT用戶一定要配額:不論是下載什麼資源,設定做種分享率或者時長上限,不要開了就掛著忘記,很多人一個晚上就跑了好幾百GB
- SSH一定要安全設定:禁用密碼登入改用金鑰,修改預設22連接埠,安裝fail2ban,基本上就不會被暴力破解掃描佔用流量
- 不要隨便安裝來路不明的腳本:網路上很多一鍵架站、一鍵挖礦的腳本暗藏後門木馬,跑一週就能把你整月流量跑光
- 打開流量告警:不論是用機房後台的告警還是自己裝vnstat腳本,流量到80%就通知你,不會默默用完
- 對外服務盡量隱藏真實IP:公開服務用Cloudflare或者CDN轉發,不要直接把VPS IP露出來,減少被掃描攻擊的機率
如果你不想自己手動設定,也可以直接聯繫我們客服,我們可以協助你免費安裝流量監控和告警,以及基本的安全設定。
常見問題 FAQ
想要不用擔心流量跑光?選LuckVM大流量方案
香港/日本/新加坡/美國多個機房可選,每月最高10TB流量,不用擔心一不小心就超額;預設帶DDoS防禦,24小時Line/Telegram中文客服協助排查問題。
新用戶輸入優惠碼 BLOG2026 再享額外9折優惠。




