一位客户要求我看看他们的Windows 2008服务器,因为它运行速度非常慢。 服务器运行在Windows防火墙后面(是的,我知道),我相信在服务器上运行的应用程序正在被滥用。
如果进入资源监视器并查看networking> TCP连接,我可以看到应用程序的tcp连接数量非常高。 不过,我想将这些IP地址分组,以便我能够追踪滥用服务器的人。
有没有办法做到这一点?
看起来上面的评论已经很好地研究了netstat,如果你可以很容易地得到它,这是一个非常有前景的路线。
另一条路由是通过监视networkingstream量,无论是在盒子本身还是在路由器/交换机上。 诸如NetFlow / IPFIX / J-flow / sFlow之类的stream程格式对于获取主机之间的通信摘要都是非常有用的,并且是确定谁在系统上build立最多连接或使用大部分带宽的常用方法。 这有点像networking电话费:每个会话的主机,端口以及数据包/字节数。 那么你可以很容易地计算出谁在做什么。
您将需要两件事情来完成这项工作:stream程导出器(如果您不能轻易从交换机/路由器获取stream量,则可能有六个免费的Windowsstream程导出器,您可以直接在该框中运行; Google会将它们很容易)和一个stream量收集器(同上)接收stream量logging,并把它们放在一个你可以使用的格式。
与使用netstat相比,这样做更多的工作,但是我认为答案会更加明确 – 您将通过IP地址获取访问的数量和时间戳,以及字节数量,这些数量和时间戳应该足够拣选正确的罪魁祸首。