Essa interface é da WAN. E sim, chegam 22.2Mbps na outra ponta.
Se fosse LAN, seria invertido TX seria download, RX seria upload, mas de qualquer modo, está um 20/20.
Mostre os resultados chegando na outra ponta dos testes. Essa interface "WAN" é do seu router. Nao significa que TODOS estes pacotes conseguem retornar após seu modem... a limitação de banda esta no enlace do modem. Estes gráficos apresentados são de equipamentos que estão em sua LAN, não mostram dados de o que de fato passou da LAN(antes do modem) para a WAN(após o modem).
Você mencionou um ataque partindo de uma Botnet, o que acredito serem varios atacantes para um unico alvo. Desse seu ataque vocë espera que cada pacote receba uma resposta, sendo assim dentro da sua LAN voce possui trafego de resposta com direcao ao router da sua LAN, e seu router entao redireciona ao seu modem. Como se trata de um flood, é normal que sature seu link e que a navegaçao pare após a saturaçao.
-> Nao significa que todas estas respostas estão voltando no link entre seu modem <-> gateway da virtua.
-> A limitaçao do link está neste link modem <-> GW virtua
-> Taxa de transferencia dentro de sua LAN nao deve ser considerada a mesma como taxa de transferencia entre Lan <-> Wan
-> Ocorreu uma saturaçao em seu link - SE seu firewall nao filtrou todo esse lixo -, provavelmene após passar a taxa nominal de upload devem ter começado a aparecer inúmeras perdas de pacotes, navegação lenta,... vocë mesmo deve ter notado isso...
--
Resumindo, p/ fazer um teste valido, mostre a outra ponta do teste, não ataque de uma botnet que vocë não consegue monitorar, ataque de um único servidor que vocë tem acesso ás taxas de Up/Down. Mostre gráficos das duas pontas. Se chegar os 20mbps devolvidos ao atacante é valido seu teste. Atacando de uma botnet vocë não tem essa informação : SERÁ QUE REALMENTE CHEGOU ESTES PACOTES? Que 20mbps (down e up) estão na sua rede, isso nao é duvida, a questão é: Passa do modem pra fora, ou está saturando os 2mbps de up e perdendo pacotes?
ps: Esse grafico é de um mikrotik né?
ps2: Se quiser continuar acreditando que TUDO o que vai de sua LAN para seu Gateway (modem) consegue passar para a WAN (internet) na mesma velocidade que vc manda para o modem, desejo-lhe boa sorte! não comentarei mais o caso.
ps3: Uma interface com nome WAN em um router qualquer nao significa que ela possui QoS, limite de banda, nem nada, portanto os testes - TCP FIN - que foram apresentados pelo sr. até o momento para mim não mostram nada, a limitaçao de banda está abaixo da camada TCP/IP.
abcs