Como ver + agrupar uma lista de conexões tcp ativas em um servidor windows

1

Um cliente me pediu para dar uma olhada no seu servidor windows 2008 porque ele está rodando de forma extremamente lenta. O servidor está rodando atrás do Firewall do Windows (sim, eu sei) e acredito que o aplicativo rodando no servidor está sendo abusado.

Eu posso ver um número extremamente alto de conexões tcp para o aplicativo se eu entrar no Monitor de Recursos e olhar para Network > TCP Connections. No entanto, gostaria de agrupá-los por endereço IP para que eu possa rastrear a pessoa que está abusando do servidor.

Existe alguma maneira de fazer isso?

    
por Jim 13.09.2016 / 16:12

1 resposta

0

Parece que os comentários acima analisaram o netstat muito bem, o que é uma rota bastante promissora se você puder fazê-lo facilmente.

A outra rota é monitorando o tráfego da rede, na própria caixa ou no roteador / switch. Os formatos de fluxo como o NetFlow / IPFIX / Jfluxo / sFlow são todos úteis para obter resumos de comunicações entre hosts e são o método usual de determinar quem está realizando a maioria das conexões ou usando a maior parte da largura de banda de um sistema. É como uma conta de telefone para a rede: você recebe os hosts, as portas e o número de pacotes / bytes para cada sessão. Você pode facilmente calcular quem está fazendo o quê.

Você precisará de duas coisas para fazer isso funcionar: um exportador de fluxo (se você não conseguir obter fluxo com facilidade do switch / roteador, provavelmente há meia dúzia de exportadores gratuitos de fluxo do Windows que você pode executar diretamente na caixa; irá transformá-los facilmente) e um coletor de fluxo (idem) para receber os registros de fluxo e colocá-los em um formato que você possa usar.

É mais trabalho fazer isso do que usar netstat, mas acho que a resposta será mais definitiva - você obterá o número e os registros de data e hora dos acessos por endereço IP e volumes de bytes, que devem ser mais do que o suficiente para escolher o (s) culpado (s) correto (s).

    
por 15.09.2016 / 19:05