Складно сказати що саме, то скрін з trafshow,
а взагалі це налаштування, комплекс стандартного і самописного софту.
Починається з моніторингу навантаження на CPU
# top -SHz -u | grep -E "intr|swi1: net"
12 0 -72 - 0B 480K WAIT 7 36,5H 15,67% intr{swi1: netisr 7}
12 0 -72 - 0B 480K WAIT 4 36,2H 13,28% intr{swi1: netisr 4}
12 0 -72 - 0B 480K WAIT 0 35,8H 12,50% intr{swi1: netisr 0}
12 0 -72 - 0B 480K WAIT 1 31,7H 11,87% intr{swi1: netisr 1}
12 0 -72 - 0B 480K WAIT 2 33,4H 11,77% intr{swi1: netisr 2}
12 0 -72 - 0B 480K WAIT 5 34,1H 9,86% intr{swi1: netisr 5}
12 0 -72 - 0B 480K RUN 6 34,3H 9,77% intr{swi1: netisr 6}
12 0 -72 - 0B 480K CPU3 3 32,5H 8,89% intr{swi1: netisr 3}
Рейтинг агресивних клієнтів
# tcpdump -ni vlan237 -c 10000 "udp and src net 10.180.236.0/23" | awk '{print $3}' | cut -d. -f1-4 | sort | uniq -c | sort -nr | head -n 10 ;
tcpdump: verbose output suppressed, use -v or -vv for full protocol decode
listening on vlan237, link-type EN10MB (Ethernet), capture size 65535 bytes
10000 packets captured
104962 packets received by filter
0 packets dropped by kernel
1120 10.180.236.107
695 10.180.237.135
621 10.180.237.11
403 10.180.237.113
388 10.180.237.97
333 10.180.237.112
326 10.180.237.4
285 10.180.237.136
283 10.180.237.2
259 10.180.237.148
І так далі