azhur Posted December 1, 2012 Юзеры забили в полку ВПН-ку от удаленного офиса в центр, хочется понять - чем. Есть возможность завернуть копию потока, включающего в себя впн-трафик, через спан с3550 на комп. Собственно вопрос - какой софтиной его принять, отфильтровать и проанализировать? Отдельные пакеты не интересуют, нужна статистика по соединениям (или даже протоколам: веб, почта, rdp и т.д.) и занимаемой ими полосе. Поток для анализа - детский, мегабит 10, не больше. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
XeonVs Posted December 1, 2012 trafshow, ntop Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
dignity Posted December 1, 2012 Jnettop Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
Saab95 Posted December 1, 2012 На микротик можно завернуть и посмотреть через Torch. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
azhur Posted December 1, 2012 trafshow, ntop Jnettop Как я и подозревал, абсолютное большинство вариантов - для линукса. Ноута с линуксом нет, только если обычный системник на узел тащить, что несколько неудобно, так что поиск продолжается. Особенно если что-то виндовое найдётся. На микротик можно завернуть и посмотреть через Torch. Покупать ради этого микротик? Или искать на что роутерос накатить? Уж лучше линукс с предыдущими вариантами. Сам пока нашёл вот такое чудо: _http://www.riverbed.com/us/products/cascade/wireshark_enhancements/cascade_pilot_personal_edition.php Триалки для разового решения вопроса хватит наверно. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
NiTr0 Posted December 1, 2012 wireshark - чо, некошерен уже? Вроде как декапсуляцию умеет уже давно + по дампу вполне себе можно посмотреть сессии/эндпоинты, и отсортировать их по траффику... Ну и всыпать розгами виновнику, качавшему порно в рабочее время по казенному каналу... Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
azhur Posted December 1, 2012 wireshark - чо, некошерен уже? Wireshark вполне кошерен, возможно я им просто не умею пользоваться толком. Подскажите, как в нём просмотреть соединения с занимаемой ими полосой, а не пакеты? Нужен в идеале именно pps|bps, усреднённый за некие интервалы. качавшему порно в рабочее время по казенному каналу Ну врятли там порно, разве что его на файловый сервак центрального офиса "добрые люди" вывалили. =) А возможно вообще никакого криминала нет, просто с шириной необходимого канала промахнулись. Но надо убедиться, да и для начальства аргументы на расширение понадобятся. Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
flow Posted December 1, 2012 wireshark - чо, некошерен уже? Wireshark вполне кошерен, возможно я им просто не умею пользоваться толком. Подскажите, как в нём просмотреть соединения с занимаемой ими полосой, а не пакеты? Нужен в идеале именно pps|bps, усреднённый за некие интервалы. качавшему порно в рабочее время по казенному каналу Ну врятли там порно, разве что его на файловый сервак центрального офиса "добрые люди" вывалили. =) А возможно вообще никакого криминала нет, просто с шириной необходимого канала промахнулись. Но надо убедиться, да и для начальства аргументы на расширение понадобятся. При включенном захвате идем в Statistics -> IO Graphs, по Y-axis выбираем Bytes/Tick?? Там же можно попробовать фильтры вкорячить судя по виду ) Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
NiTr0 Posted December 1, 2012 Подскажите, как в нём просмотреть соединения с занимаемой ими полосой, а не пакеты? statistics-> conversations; statistics-> endpoints... Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
ugluck Posted December 1, 2012 откиньте с канала фловы на ntop в офис Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...
shvlad1 Posted December 2, 2012 Самое простое - ip accounting на интерфейсе Включить на интерфейсе на пару минут, найти качальщика и навалять ему - на все про все 5 минут Вставить ник Quote Ответить с цитированием Share this post Link to post Share on other sites More sharing options...