Niestety dajesz dość niekompletne dane, ciężko z tego coś ustalić.
Głównie tu zależy jaki masz przyjęty ruch (incoming) a nie jaki wysyłasz (outgoing).
Jeśli miałbym zgadywać to póki co nie wygląda na jakiś typowy atak wolumetryczny tylko na aplikacyjny czyli w teorii przy poprawnych regułach dałoby się go wyciąć z poziomu powiedzmy iptables.
Może przydać się zrzucanie ruchu do pliku w celu diagnozy co jest dokładnie do wycięcia:
https://lvlup.rok.ovh/t/automatyczny-tcpdump-podczas-ataku-ddos-dos/14326
Co do OVH, ciekawa sprawa bo faktycznie nie widzę wykresu łącza w panelu OVH ale jest w SYS.
Albo coś pomijam albo coś grubo poszło nie tak przy ich zmianach w panelu klienta.
Takie dane powinny być niezależne od serwera bo zbierane z poziomu ich sprzętu sieciowego "za" serwerem. W innych, nawet tańszych firmach takie coś jest do dyspozycji.
Może udałoby się na surowo to wyciągnąć z API? Warto byłoby sprawdzić.