<!DOCTYPE HTML PUBLIC "-//W3C//DTD HTML 3.2//EN">
<HTML>
<HEAD>
<META HTTP-EQUIV="Content-Type" CONTENT="text/html; charset=iso-8859-1">
<META NAME="Generator" CONTENT="MS Exchange Server version 5.5.2653.12">
<TITLE>RE: [Nagios-users] Packet Monitoring</TITLE>
</HEAD>
<BODY>

<P><FONT SIZE=2>I don't know where the traffic is originating from, except that it's on my network, not on the internet.</FONT>
</P>

<P><FONT SIZE=2>So I can't pin down an actual internal IP address. I'll just have to log them all and hope it shows up.</FONT>
</P>

<P><FONT SIZE=2>I'm thinking on using tcpdump. I have MRTG running as well. I would like to setup a max threshold in Nagios, when that threshold is reached, then it kicks off a script file which runs tcpdump for ten minutes and stops.</FONT></P>

<P><FONT SIZE=2>Ethan got me heading in the right direction here. Hope it works.</FONT>
</P>

<P><FONT SIZE=2>Should I use check_mrtgtraf or check_mrtg?  I'll try to investigate that as well.  Someone already have the arg's done out there?</FONT></P>

<P><FONT SIZE=2>Chris.</FONT>
</P>

<P><FONT SIZE=2>-----Original Message-----</FONT>
<BR><FONT SIZE=2>From: Demetri Mouratis [<A HREF="mailto:dmourati@cm.math.uiuc.edu">mailto:dmourati@cm.math.uiuc.edu</A>]</FONT>
<BR><FONT SIZE=2>Sent: Friday, August 30, 2002 2:05 PM</FONT>
<BR><FONT SIZE=2>To: Wilcox, Chris</FONT>
<BR><FONT SIZE=2>Cc: nagios-users@lists.sourceforge.net</FONT>
<BR><FONT SIZE=2>Subject: Re: [Nagios-users] Packet Monitoring</FONT>
</P>
<BR>

<P><FONT SIZE=2>Uhh, try looking at the logs on your servers behind that router?  A packet</FONT>
<BR><FONT SIZE=2>sniffer/logger is not a bad idea.  Try snort, sniffit, ethereal, anything</FONT>
<BR><FONT SIZE=2>really.  Shouldn't be too hard to track down given the time of day and IP</FONT>
<BR><FONT SIZE=2>address.</FONT>
</P>

<P><FONT SIZE=2>What ports are open through the firewall?  Is bulk data transfer allowed?</FONT>
</P>
<BR>

<P><FONT SIZE=2>On Thu, 29 Aug 2002, Wilcox, Chris wrote:</FONT>
</P>

<P><FONT SIZE=2>> I have a problem.</FONT>
<BR><FONT SIZE=2>></FONT>
<BR><FONT SIZE=2>> Using MRTG and Nagios I have determined that some very large data transfers</FONT>
<BR><FONT SIZE=2>> are happening after hours. How do I pin down exactly who and what is being</FONT>
<BR><FONT SIZE=2>> transfered??</FONT>
<BR><FONT SIZE=2>></FONT>
<BR><FONT SIZE=2>> I could use a sniffer but don't know which one could run all night and</FONT>
<BR><FONT SIZE=2>> capture all packets on the network.  Anyone know of a tool to help with</FONT>
<BR><FONT SIZE=2>> this??</FONT>
<BR><FONT SIZE=2>></FONT>
<BR><FONT SIZE=2>> Thanks in Advance.</FONT>
<BR><FONT SIZE=2>></FONT>
</P>

<P><FONT SIZE=2>---------------------------------------------------------------------</FONT>
<BR><FONT SIZE=2>Demetri Mouratis</FONT>
<BR><FONT SIZE=2>dmourati@linfactory.com</FONT>
</P>

</BODY>
</HTML>