Два инструмента и их назначение
В Windows есть два встроенных инструмента, которые показывают сетевую активность, и они дополняют друг друга. Диспетчер задач даёт краткую картину: какие процессы сейчас используют сеть и какая доля пропускной способности занята. Монитор ресурсов показывает детали: сколько байт в секунду отправляет и получает каждый процесс, с какими адресами он соединён и какие порты слушает.
Диспетчер задач запускается сочетанием Ctrl+Shift+Esc, монитор ресурсов — командой resmon (Win+R, введите resmon) или из диспетчера задач через вкладку производительности и ссылку на открытие монитора ресурсов. Оба инструмента запускаются без установки дополнительных программ.
Помните: они показывают именно текущую активность. Для истории за месяц используйте статистику использования данных по приложениям. А если нужно понять, что происходит на уровне всей сети, а не только этого компьютера, потребуются возможности роутера.
Вкладка «Сеть» в мониторе ресурсов
На вкладке «Сеть» монитора ресурсов четыре раздела. Их удобно раскрывать по очереди, нажимая на заголовок.
| Раздел | Что показывает | Зачем смотреть |
|---|---|---|
| Процессы с сетевой активностью | Отправка и получение в Б/с по процессам | Найти самую активную программу |
| Сетевая активность | Адреса, с которыми идёт обмен | Понять, куда подключается процесс |
| TCP-подключения | Локальные и удалённые адреса и порты, состояние | Диагностика соединений, потери пакетов |
| Порты прослушивания | Порты, ожидающие подключений | Проверить, что слушает компьютер |
Чтобы сосредоточиться на одной программе, отметьте галочкой её процесс в верхнем разделе: остальные таблицы отфильтруются. Это самый удобный приём для выяснения, к каким серверам обращается приложение. Сортируйте столбцы щелчком по заголовку: например, по «Отправлено (Б/с)» для поиска необъяснимой отправки.
Если вы хотите сохранить данные для анализа, монитор ресурсов позволяет наблюдать в реальном времени, но не записывает историю. Для записи можно сделать несколько снимков экрана с интервалом или использовать монитор производительности (perfmon) с нужными счётчиками сети. Это подходит, когда проблему нужно показать специалисту: график со счётчиками отправки и получения за час убедительнее, чем описание словами, и позволяет увидеть периодичность всплесков.
Диспетчер задач: столбец сети и журнал приложений
В диспетчере задач на вкладке «Процессы» найдите столбец «Сеть». Если его нет, щёлкните правой кнопкой по заголовку и добавьте. Значения показаны в процентах или в Мбит/с, зависит от версии. Сортировка по этому столбцу выведет активных вверх.
На вкладке «Производительность» выберите Wi-Fi или Ethernet: график показывает пропускную способность, отправку и получение, а внизу — имя адаптера и IP-адрес. Полезно, когда нужно понять, упирается ли соединение в потолок скорости.
Вкладка «Журнал приложений» (есть в Windows 10 и некоторых сборках Windows 11) накапливает сведения об использовании сети с начала периода: столбцы «Сеть» и «Лимитная сеть» показывают трафик по программам магазина и не только. Сброс счётчика делается кнопкой удаления журнала использования. Эти данные приблизительные, для точной картины используйте параметры использования данных.
Связать порт с процессом командой
Если в мониторе ресурсов вы видите подозрительное соединение, но не понимаете, какой процесс за ним стоит, воспользуйтесь командой netstat -ano в командной строке. В выводе показаны протокол, локальный и удалённый адрес, состояние и идентификатор процесса (PID). Затем в диспетчере задач на вкладке «Подробности» найдите этот PID и выясните имя программы. Команда netstat -b показывает имена исполняемых файлов, но требует прав администратора.
Для PowerShell есть команда Get-NetTCPConnection: она выводит соединения в более структурированном виде, а связать их с процессами помогает Get-Process с фильтром по идентификатору. Этих инструментов достаточно, чтобы для любого соединения определить программу.
Не спешите паниковать, увидев много соединений: браузеры и мессенджеры держат их десятки, это нормально. Тревогу должны вызывать процессы без понятного имени и расположения, устойчивая отправка больших объёмов без вашего участия или соединения из папок временных файлов.
Как использовать данные и что делать дальше
Собранные данные полезны только в связке с действиями. Нашли активный процесс — определите, что это. Если это обновления, воспользуйтесь ограничением полосы. Если облачная синхронизация, настройте её выборочно. Если браузер, закройте лишние вкладки и отключите ненужные расширения. Если процесс неизвестен, проверьте расположение файла (контекстное меню, «Открыть расположение файла»), цифровую подпись в свойствах и запустите антивирус.
Регулярный осмотр занимает пару минут: проверьте монитор в момент, когда вы ничего не делаете. Хорошая привычка — делать это после установки новых программ и обновлений, чтобы заметить смену поведения.
Если вы хотите видеть картину по всей домашней сети, воспользуйтесь статистикой роутера: она покажет, какие устройства используют канал. Для диагностики скорости внутри сети применяются отдельные тесты, описанные в разделе про команды.
Ограничения инструментов и ошибки в трактовке
Встроенные инструменты полезны, но у них есть границы, и их нужно учитывать, чтобы не сделать ложных выводов.
Во-первых, значения в мониторе ресурсов колеблются: график обновляется раз в секунду, и единичные всплески могут не отражать среднюю картину. Наблюдайте минуту-две, прежде чем судить о потреблении. Во-вторых, часть трафика приписывается системному процессу, потому что различные службы работают внутри общих хост-процессов. В таком случае имя процесса не говорит, какая именно программа стоит за нагрузкой; помогает вкладка «Службы» в диспетчере задач и поиск по PID.
В-третьих, ни один из инструментов не показывает содержимое трафика: вы видите объёмы и адреса, но не то, какие данные передаются. В-четвёртых, локальный трафик (между программами на одном компьютере, обращения к 127.0.0.1) тоже отображается и может создавать впечатление высокой нагрузки, хотя интернет не расходуется. Различайте удалённые и локальные адреса.
Наконец, IP-адреса без имён тоже часто сбивают с толку. Один адрес может принадлежать облачному сервису, который обслуживает сотни разных приложений. Не делайте вывод о вредоносности только по незнакомому адресу: сопоставьте его с процессом, подписью файла и своим поведением. Для системных решений, при которых есть риск ошибиться, обратитесь к специалисту.