Hier de grafiek van de afgelopen uren.
Afdrukvoorbeeld
Hier de grafiek van de afgelopen uren.
Zijn dit graphs van de server zelf, of van de switch? Als het op de server zelf draait, hou er dan rekening mee dat dit INBOUND verkeer is (verkeer van het internet (of elders op het netwerk), naar je server). Zou dus een aanval of iets dergelijks kunnen zijn.
Als het graphs zijn van de switch, dan is het outbound verkeer (van je server, naar het internet).
Deze vraag is redelijk cruciaal om dit probleem op te lossen. Ik zou sowieso een applicatie installeren om te kijken om welk protocol het gaat, dat zou je al een stuk op weg moeten helpen.
Dit zijn de statistieken van de switch. Deze meet in dit geval alleen deze server waar de pieken vandaan komen.
Wireshark is nu actief om te zien waar het verkeerd vandaan komt. De app crasht echter af en toe dus urenlang aan laten is geen optie. En er is nu natuurlijk geen piek dus moeilijk vast te leggen.
ik zit eerder te denken aan een af ander bagger script. Toevallig geen klant die mega mailings doet?
baggerscript kan natuurlijk zelf ook voor mail programma spelen, dan komt het niet in je logs
Mocht je er met de gratis tooltjes niet uitkomen dan zou je ook het aanschaffen van de Windows editie van ntop kunnen overwegen: http://www.ntop.org/
Die heeft een mooi overzicht van dataverkeer per IP-adres.
Als ik het topic zo doorlees klinkt t als "dat er andere mensen" actief zijn op je servers. Op de piekmomenten moet je zien waar het verkeer heengaat en vanaf welke poorten het komt. Je kan eventueel met netstat -n vanaf de command line ook snel wat info krijgen over wat er nu aan verbindingen is
Dat is idd behoorlijk lastig, dan zal je toch op de server zelf wat stats moeten krijgen, succes iig!
Commview en ik denk WireShark ook laten gewoon alle IP adressen zien waarmee de server iets aan het doen is. Met Commview kun je dit laten loggen en ook zien welk ip hoeveel dataverkeer etc. Ik ken de opties van WireShark (nog) niet.
Wel even in de options max lines in latest IP conections verhogen (dit kan makkelijk 999 voor een paar dagen). Dan zet je hem bij Rules op Protocols & Direction -> Capture Inboud/Outbound (welke van de 2 je nu moet hebben). Als je hem dan een tijdje laat lopen zal er bij Latest IP Connections opeens een staan die wel erg veel in/oud heeft.
Voorbeeld
Je kunt zelfs nog een Warning instellen met bv Bytes per second > dan email, popup, start logging etc.
Overigens; het zou natuurlijk ook kunnen dat er hacks op je server draaien. Ik zou om te beginnen eens in "C:\System Volume Information" en de recycle bin directories zoeken, dat zijn vrij populaire plaatsen om hacks te "verstoppen".
Mocht je er uiteindelijk niet uitkomen, dan zou ik je aanraden om iemand in te huren die dit voor je kan oplossen (desnoods no-cure no-pay). Kost hoogstwaarschijnlijk een stuk minder dan die bandwidth overage bills. Je kunt natuurlijk een aanvraag in de advertentie forums hiervoor plaatsen.