我们有一个Linux服务器(2.6.28-11-generic#42-Ubuntu),它在客户端网站上行为不端,吞噬了客户端带宽中一个完全不能接受的百分比,我们试图弄清楚它到底在做什么。 而拥有系统pipe理员技能的人还没有被replace。
我们对于可能导致所有networkingstream量的东西感到茫然,并且需要弄清楚。 我应该看什么日志文件来查找这些信息? 你会推荐哪些分析工具来完成这项任务?
请注意,我不是在寻找一种工具,可以让我分析未来的stream量。 客户即将完全closures机器; 如果可能的话,我需要弄清楚已经有了什么数据。
我提前帮助开发猴子玩系统pipe理员。
如果它很快移动了大量数据,我会看看/ var / log / *中是否有大量的日志活动,即httpd /和FTP。 否则,请检查/ var / log / security和/ var / log / messages,这些将包含大部分系统日志。
华纳推荐了一些好的工具,我会build议打开并监控stream量发生。 如果您希望将系统从networking上卸下,并在与主networking断开连接的情况下运行上述工具。
如果你已经隔离了服务器毫无疑问..
iptraf对于本地服务器上的带宽测量非常有用。
ntop可以在更高级别上分解。 如果您现在安装并开始运行,则可以分析过去的stream量。
最终, tcpdump和wireshark应该是你所需要的。
否则,我会花时间在networking设备上隔离和分析stream量。 Netflow是networkingpipe理员想要付出很多钱的东西,但是前面提到的OSS工具可以实现同样的function。
最终,如果您还没有configuration某些function,您不太可能拥有特定于日志stream量的证据。 根据协议,您可以分析Apache日志和其他应用程序日志中的历史模式。 如果你没有在任何层面上隔离,你将会遇到困难,而不需要启用额外的工具。