При таком построении сети (и/или объяснении построения), как вариант, пустить трафик через локальную проксю на одной машине и посмотреть стату (заодно трафик можно кешировать и беречь).
Либо найти кто локальный шлюз, поднять там нечто вроде TCPView и посмотреть кто куда жрёт трафик, потом запретить доступы туда.
Пока Вы отвечаете общими фразами "Построение сети бюджетное и рабочее вполне", молчите на вопрос про шлюз и пишите в духе "там все пусто и не понятно" без скринов и прочего, то помочь Вам чем-то кроме общих советов сложно.