Мониторинг сетевого трафика в офисе: кто и сколько качает — видим всё, не нарушая закон
Прихожу как-то к клиенту — небольшая юрфирма, 18 рабочих мест — и слышу: «Интернет тормозит с обеда каждый день, провайдер говорит, что всё хорошо». Смотрю на роутер, смотрю на коммутатор. Никакого мониторинга, никаких данных — просто дырка в стене и кабели. За полчаса мы увидели картину: один сотрудник стримил обучающие видео с YouTube на 4K, другой синхронизировал Яндекс.Диск с домашним бэкапом на 40 гигабайт. Вот и весь «сломанный интернет». Этот материал — о том, как видеть трафик без шпионажа, без нарушения трудового права и без дорогих систем.
Зачем вообще смотреть на трафик, если интернет «работает»
Хороший вопрос. Большинство клиентов спохватываются только тогда, когда уже жареный петух клюнул: тормозит 1С при работе через RDP, видеозвонки с контрагентами рассыпаются, бухгалтер жалуется — выгрузка в банк-клиент идёт минуту вместо пяти секунд. И вот тут начинается детектив.
Мониторинг трафика — это не про недоверие к людям. Это про деньги. Тариф 100 Мбит/с у провайдера стоит условно 3 500 рублей в месяц. Половину этой полосы занимает YouTube или торрент — и вы буквально платите за чужое кино. Ваша бухгалтерия, работающая через RDP с облачным сервером 1С, получает жалкие остатки. Просто неэффективное использование ресурса, который вы оплачиваете — не более того.
Есть и вторая сторона — аномалии. Компьютер внезапно генерирует 50 гигабайт исходящего трафика ночью? Это уже не YouTube. Вирус, майнер, что-то похуже. На нашей практике был случай: небольшая компания с корпоративным тарифом 300 Мбит/с, а ночью через её машину гнали трафик боты — узел был скомпрометирован. Без мониторинга это обнаружили через три месяца, когда провайдер выставил претензию. Мониторинг позволяет заметить проблему раньше, чем она станет дорогостоящей.
Что говорит трудовое право: где граница между контролем и слежкой
Вот тут многие путаются — и я понимаю почему. Трудовой кодекс, 152-ФЗ о персональных данных, здравый смысл — всё это надо как-то совместить. Разберу коротко, без юридического занудства.
Мониторинг сетевого трафика на уровне сети — смотрите, сколько данных прошло с IP-адреса, на какие порты и протоколы — законен и не требует согласия сотрудников. При одном условии: это прописано во внутренних документах. Главное слово — прописано. В правилах трудового распорядка или в политике использования корпоративных ресурсов должна быть строчка о том, что корпоративная сеть контролируется. Такой документ под подпись — и вы в порядке. Это управление инфраструктурой, а не шпионаж.
А вот читать переписку, перехватывать личные сообщения, снимать скриншоты экрана, записывать нажатия клавиш — без серьёзных оснований и оформленного согласия нельзя. Это уже слежка. Я принципиально не помогаю клиентам настраивать подобное — не потому что боюсь, а потому что считаю это неправильным инструментом управления. Если в компании дошло до клавиатурных шпионов, проблема не в сотрудниках — проблема в процессах найма и управления. Мониторинг трафика — это про инфраструктуру, не про людей.
Встроенные средства роутера: самый быстрый старт
Начну с самого простого варианта — он доступен прямо сейчас, если у вас стоит нормальный роутер. Mikrotik, Zyxel Keenetic Pro, Cisco RV-серия, Ubiquiti EdgeRouter — всё это из коробки умеет показывать статистику по трафику. Ничего устанавливать не надо. Отдельный сервер тоже не нужен.
В Mikrotik есть инструмент Torch — в реальном времени показывает, какие IP-адреса сколько трафика потребляют прямо сейчас, по каким протоколам, на какие адреса. Открываете IP → Traffic Flow или просто Torch на интерфейсе — и за пять минут видите общую картину. Для фиксации статистики по времени есть Graphing: включаете, и роутер сам рисует графики по каждому интерфейсу. Платить ничего не нужно — всё это встроено в RouterOS, которая уже стоит в вашем железе.
Keenetic популярен у небольших офисов — простой в настройке, и в прошивках последних лет тоже умеет показывать статистику по устройствам. В разделе «Мониторинг» видите, кто сколько съел за день, за неделю. Без деталей по протоколам — грубо, но для первичной диагностики хватает. Один наш клиент — небольшой магазин стройматериалов, 8 компьютеров — через этот экран обнаружил, что складской компьютер каждую ночь качает по 2–3 гигабайта. Оказалось, Windows Update без ограничений тянул обновления. Настроили расписание — и ночные просадки пропали.
ntopng: нормальный инструмент для тех, кто хочет видеть детали
Если роутерной статистики мало и нужна реальная картина — протоколы, домены, приложения, графики по времени — смотрите в сторону ntopng. Это open source инструмент, работает на отдельной машине или виртуалке. Принимает данные через зеркалирование порта (port mirror / SPAN) или через NetFlow/sFlow — последнее умеет отдавать большинство бизнес-роутеров.
Схема простая. На Mikrotik или на Cisco включаете экспорт NetFlow — стандартный протокол, где роутер отправляет на коллектор информацию о каждом потоке: откуда, куда, сколько байт, какой протокол. ntopng принимает эти данные и рисует дашборды. Видите топ-10 хостов по трафику, топ приложений — YouTube, Dropbox, 1С, Teams — и сразу понятно, куда уходит полоса. Это не перехват содержимого. Только метаданные потоков: с этого IP 4 гигабайта ушло на адреса Netflix за последние три часа. Никакой личной переписки вы не видите.
Поставить ntopng можно на простую виртуалку с Ubuntu — 2 ядра и 4 гигабайта памяти хватает для сети до 50 устройств. Community-версия бесплатная. Есть платные варианты с расширенной аналитикой и отчётами — от 15 000 рублей в год за небольшой офис — но для старта free-версии более чем достаточно. Интерфейс не локализован, зато всё интуитивно: графики, таблицы, фильтры. Разобраться несложно.
Port mirror против NetFlow: что выбрать и как это работает
Немного технического объяснения — без воды, потому что этот выбор влияет на то, какое железо понадобится. Port mirror: коммутатор копирует весь трафик с одного или нескольких портов на специальный порт, куда подключена машина с ntopng. Полная копия пакетов, включая заголовки. Точнее, но требует коммутатора с поддержкой SPAN — не все дешёвые свитчи это умеют — и сервера, который успевает переваривать весь поток. На большой сети это может стать заметной нагрузкой.
NetFlow работает умнее. Роутер сам агрегирует потоки и отправляет на коллектор только статистику: такой-то IP соединился с таким-то, протокол TCP порт 443, 15 мегабайт за 20 секунд. Не пакеты — сводка. Нагрузка на коллектор минимальная, и для понимания того, куда уходит трафик, этого хватает с запасом. Именно этот вариант я чаще всего рекомендую: включаете NetFlow на Mikrotik, указываете IP и порт ntopng — и всё. Минут 15 настройки.
Есть третий путь — и про него почему-то мало говорят. Если в офисе стоит pfSense или OPNsense вместо коммерческого роутера, ntopng уже идёт в комплекте как пакет. Ставится прямо из веб-интерфейса, один клик, никакого отдельного сервера. Мы нескольким клиентам поставили OPNsense на неттоп за 8 000 рублей — и в итоге они получили сразу всё: нормальный файрвол, VPN и мониторинг трафика. Один небольшой железный ящик вместо трёх отдельных решений. Честно говоря, это выгоднее, чем брать отдельный Mikrotik плюс отдельный сервер под мониторинг.
Как интерпретировать то, что видите, и что с этим делать
Допустим, данные уже собираются. Что с ними делать? Первым делом смотрите на топ по объёму — кто реально съедает полосу. YouTube, Кинопоиск, Twitch в рабочее время — это уже не IT-вопрос, это разговор с руководством. Технически закрыть такие ресурсы несложно, и клиенты иногда просят именно это. Но мы всегда говорим одно: сначала поговорите с людьми. Закрытие без объяснений рождает обиду — а обиженный сотрудник включает VPN. И всё, вы снова ничего не видите, только теперь трафик зашифрован.
Второе, на что смотрим — аномалии по времени. 23:00, офис закрыт, а с какого-то IP идёт устойчивый исходящий трафик. Разбираться нужно обязательно. Иногда это безобидно: бэкап на облако, обновления Windows. Но бывает иначе. На нашей практике был случай с небольшой медклиникой — ночью один компьютер методично слал трафик на IP-адреса в Нидерландах. КриптоПро и 1С работали штатно, антивирус молчал. Оказалось — устаревший браузер, заражение, машина сидела в ботнете. Нашли именно через анализ трафика, никак иначе.
Третий момент — протоколы. Большой исходящий UDP на нестандартные порты — повод насторожиться: может быть туннель, может быть P2P. Много DNS-запросов к непривычным серверам — что-то, возможно, пытается уйти от контроля. Паниковать не нужно, но зафиксировать стоит. ntopng здесь здорово помогает: он использует DPI — глубокий анализ пакетов на уровне протокола, не содержания — и показывает не просто IP-адрес, а конкретно: «это BitTorrent», «это Telegram». Разница между «непонятный хост» и «вот приложение» огромная.
Блокировать или не блокировать: практический подход
Не торопитесь с блокировками. Серьёзно. Понаблюдайте неделю-две, соберите реальную картину. Посмотрите: полоса реально перегружена или просто кажется? Если 100 мегабит загружены в среднем на 20% и всё летает — может, проблемы нет вообще. Ограничения имеют смысл тогда, когда из-за чьих-то стримов реально страдает бизнес-задача: тормозит 1С, виснут звонки, не лезет CRM. Вот тогда да — ограничиваем.
Технически есть два варианта: шейпинг и блокировка. Блокировка — это полное закрытие ресурса. Шейпинг — мягче: YouTube работает, но не быстрее 5 мегабит. Посмотреть видео в обед человек сможет, а вот 4K-поток в рабочие часы уже не потянет. Бизнес-трафик при этом не страдает. Мы сами предпочитаем шейпинг: конфликтов меньше, гибкость выше. На Mikrotik это настраивается через Queue Tree или Simple Queues — буквально за 20 минут, ничего сложного.
И отдельно про документы — это важнее, чем кажется. Прежде чем начинать мониторинг или вводить ограничения, пропишите это во внутренней политике. Один абзац в правилах внутреннего распорядка, подпись при приёме на работу или допсоглашение с действующими сотрудниками. Не потому что иначе будут юридические проблемы — а потому что прозрачность реально убирает конфликты. Когда человек заранее знает, что трафик фиксируется, он сам дважды подумает, прежде чем качать торренты с рабочего IP.
Частые вопросы
Нужен ли отдельный сервер для ntopng или можно поставить на обычный компьютер?
Для небольшой сети до 30–40 устройств хватит любой машины с 4 гигабайтами памяти и двухъядерным процессором. Можно поставить на старый системный блок, который иначе пылился бы в углу, или создать виртуальную машину на Hyper-V или VMware, если у вас уже есть сервер. Community-версия ntopng бесплатна, а Ubuntu Server как основа тоже ничего не стоит. Итого — 0 рублей лицензий, только время на настройку.
Видит ли ntopng содержимое переписки в Telegram или почте?
Нет. ntopng работает с метаданными потоков — кто с кем соединился, сколько данных передал, какое приложение. Содержимое зашифрованных соединений HTTPS и мессенджеров он не видит и не расшифровывает. Вы знаете факт соединения, но не то, что было внутри. Именно поэтому такой мониторинг законен как контроль корпоративной инфраструктуры и не является перехватом личных сообщений.
Что делать, если провайдерский роутер стоит, и в него не залезть?
Это частая ситуация с арендованным оборудованием провайдера. Решение простое: поставьте за ним свой роутер — Mikrotik hEX за 4 500 рублей справится с сетью до 50 устройств. Весь корпоративный трафик пойдёт через ваше железо, которое вы полностью контролируете. Включаете NetFlow, настраиваете ntopng — и через час видите полную картину. Провайдерское оборудование остаётся, но превращается просто в модем.
Можно ли настроить оповещения, если кто-то вдруг начал качать очень много?
Да, и это одна из самых полезных функций. В ntopng есть система алертов: задаёте порог — например, больше 10 гигабайт с одного IP за час — и получаете уведомление на почту или в Telegram. Это позволяет не сидеть и не смотреть в дашборд постоянно, а реагировать только когда что-то реально выбивается из нормы. Платная версия ntopng умеет более гибкие триггеры, но и в бесплатной базовые пороговые алерты настраиваются без проблем.
Оставьте заявку, и мы бесплатно проконсультируем, какой инструмент подойдёт под вашу сеть и бюджет.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Каждую неделю — практические гайды для руководителя и сисадмина. Безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов — без воды, только то, с чем мы сами сталкиваемся в работе.
