Netgate Discussion Forum
    • Categories
    • Recent
    • Tags
    • Popular
    • Users
    • Search
    • Register
    • Login

    пожиратель траффика

    Scheduled Pinned Locked Moved Russian
    16 Posts 3 Posters 3.3k Views
    Loading More Posts
    • Oldest to Newest
    • Newest to Oldest
    • Most Votes
    Reply
    • Reply as topic
    Log in to reply
    This topic has been deleted. Only users with topic management privileges can see it.
    • M
      mrGreenward
      last edited by

      Добрый день коллеги, придя с отпуска,уткнувшись в rrd graph заметил непонятную ситуацию с траффиком в локальной сети, более меня ввело в ступор то, что, это непонятное поглощение происходит на моих глазах,глядя в Traffic Graph нет ip адреса который бы столько жрал,даже суммируя все локальные адреса.
      Может быть что где-то у кого-то какой то протокол используется который неотображается скачкой в граффике?что посоветуете?
      pfsense1.JPG
      pfsense1.JPG_thumb
      pfsense2.JPG
      pfsense2.JPG_thumb

      1 Reply Last reply Reply Quote 0
      • M
        mrGreenward
        last edited by

        возможно в локальной сети вредоносное по с устройства жрет траффик,но почему его не видно в traffic graph?там прекрасно видно что траффик набежал но IP не указан который жрет,в RRD тоже видно что траффис висит,в proxy state все корректно будто бы нагрузки нет,в iftop тоже не видно.Причем траффик набегет с 8 утра и так до 6 вечера,была тема подобная где один из вариантов был- сыпется мультикаст,как проверить пакеты на протоколы?

        1 Reply Last reply Reply Quote 0
        • werterW
          werter
          last edited by

          Возможно , что локальный трафик добавляется.

          1 Reply Last reply Reply Quote 0
          • D
            dvserg
            last edited by

            глядя в Traffic Graph нет ip адреса который бы столько жрал,даже суммируя все локальные адреса.

            Возможно кто-то спамит к DHCP ?

            SquidGuardDoc EN  RU Tutorial
            Localization ru_PFSense

            1 Reply Last reply Reply Quote 0
            • werterW
              werter
              last edited by

              Включите логирование и смотрите что происходит.

              1 Reply Last reply Reply Quote 0
              • M
                mrGreenward
                last edited by

                где именно это логирование?в логах сквида не отображается,будто все нормально :o

                1 Reply Last reply Reply Quote 0
                • D
                  dvserg
                  last edited by

                  @mrGreenward:

                  где именно это логирование?в логах сквида не отображается,будто все нормально :o

                  Логи правил файрвола.

                  SquidGuardDoc EN  RU Tutorial
                  Localization ru_PFSense

                  1 Reply Last reply Reply Quote 0
                  • M
                    mrGreenward
                    last edited by

                    в логах не нашел то по какой причине бежит такой траффик,и видно что он бегает по лану,пр вану не так много трафика бежит,в прокси стэйт тоже видно что юзеры много не качают,но вот эти ~10мб бегут капитально,по графикам видно что примерно с 8 утра это начинается…есть еще какие нибудь нюансы,коллеги?

                    1.JPG
                    1.JPG_thumb

                    1 Reply Last reply Reply Quote 0
                    • M
                      mrGreenward
                      last edited by

                      еще

                      lan.JPG
                      lan.JPG_thumb

                      1 Reply Last reply Reply Quote 0
                      • M
                        mrGreenward
                        last edited by

                        proxy states

                        states.JPG
                        states.JPG_thumb

                        1 Reply Last reply Reply Quote 0
                        • M
                          mrGreenward
                          last edited by

                          вот wan, на нем такой нагрузки нету

                          wan.JPG
                          wan.JPG_thumb

                          1 Reply Last reply Reply Quote 0
                          • M
                            mrGreenward
                            last edited by

                            Ребят,кому интересно,через утилиту bandwidthD заметил активность на одном ип,оказалось,1 комп  досит pfsense и в state это хорошо видно,как убиваю его соединение траффик сразу падает

                            state.JPG_thumb
                            state.JPG

                            1 Reply Last reply Reply Quote 0
                            • werterW
                              werter
                              last edited by

                              О, спасибо. На будущее запомню.

                              1 Reply Last reply Reply Quote 0
                              • D
                                dvserg
                                last edited by

                                А причина на этом хосте какая?
                                В правилах есть опция по количеству соединений с хоста.
                                Сделайте 100 соединений на хост, и этого должно хватить для клиентских подключений.

                                SquidGuardDoc EN  RU Tutorial
                                Localization ru_PFSense

                                1 Reply Last reply Reply Quote 0
                                • M
                                  mrGreenward
                                  last edited by

                                  причина на хосте даже не ясна,последний раз я закрывал соц сети у сотрудников, возможно этот работник качал проги анонимайзеры ,как наведаюсь к работнику отпишу здесь что там с пк

                                  1 Reply Last reply Reply Quote 0
                                  • M
                                    mrGreenward
                                    last edited by

                                    Выяснил причину,оказывается все дело в mail агенте,эта дурная программа на ОС windows 7 в netstat дает тоже самое что и выше по скрину,т.е. кучу запросов от 192.168.1.85:65121 –> 192.168.1.1:80(шлюз).Дело в том что когда только включаешь этот маил агент,то запрос идет 192.168.1.85:65112 -->IP_сервер_маила, проходит время и спамит на шлюз..вот так этот гент спамил мой шлюз с 2х ПК сотрудников

                                    1 Reply Last reply Reply Quote 0
                                    • First post
                                      Last post
                                    Copyright 2025 Rubicon Communications LLC (Netgate). All rights reserved.