Home / LinuxUser / 2013 / 02 / Netzwerkverkehr analysieren mit Iftop

Newsletter abonnieren

Lies uns auf...

Folge LinuxCommunity auf Twitter

Top-Beiträge

„Klickbunt auf dem Server? Warum nicht, wenn's hilft!"
(195 Punkte bei 6 Stimmen)
Bezahlstandard
(121 Punkte bei 4 Stimmen)

Heftarchiv

LinuxUser Heftarchiv

EasyLinux Heftarchiv

Ubuntu User Heftarchiv

Ubuntu User Heftarchiv

Partner-Links:

Das B2B Portal www.Linx.de informiert über Produkte und Dienstleistungen.

Verkehrsbeobachter

Netzwerkverkehr analysieren mit Iftop

Filtern und Sortieren

Wie Sie sehen, zeigt sich Iftop sehr flexibel in Bezug auf das Darstellen der von ihm registrierten Pakete. Das gilt gleichermaßen für das Filtern und Sortieren.

Um aus den aktiven Netzwerkverbindungen nur eine Auswahl darzustellen, legen Sie mithilfe eines Musters einen Filter fest. Ein Druck auf [L] (für "limit") öffnet in der obersten Zeile ein Eingabefeld, in dem Sie das Suchmuster ein tragen. Iftop versteht dieses als regulären Ausdruck [3] und zeigt nur solche Verbindungen an, die mit dem Muster übereinstimmen. In Abbildung 3 wurden über den Filter dropbox nur die entsprechenden Verbindungen dieses Netzwerkdienstes herausgefiltert.

Abbildung 3: Filterung der Verbindungen mit Hilfe eines Musters.

Möchten Sie die Ausgabe sortieren, kommt Ihnen Iftop mit zwei Varianten entgegen. Ein Druck auf [<] oder [Umschalt]+[<] sortiert die Darstellung nach Quelle beziehungsweise Ziel, [**1**],[**2**] und [**3**] dagegen entsprechend der Spalte mit dem Zeitintervall.

Aufrufparameter

Iftop akzeptiert beim Programmaufruf eine Reihe von Optionen. Diese decken sich oft mit der bereits oben beschriebenen Tastenbelegung. Für neugierige Netzwerker sind sicher die beiden Optionen -i und -p interessant: Mit -i Interface bestimmen Sie, auf welcher Netzwerkschnittstelle Iftop lauschen soll. Der Schalter -p setzt den sogenannten Promiscuous Mode in Gang und berücksichtigt dementsprechend sämtliche Netzwerkpakete, die an der Schnittstelle vorbeikommen – auch jene, die nicht explizit für das Interface bestimmt sind.

Mit der Option -f lässt sich Iftop noch etwas stärker in die Schranken weisen und erfasst nur ausgewählte Pakete. So filtern Sie beispielsweise mit dem Aufruf

# iftop -i wlan0 -f "dst port 22"

alle SSH-Pakete, die über die Wireless-Schnittstelle /dev/wlan0 laufen. Dabei steht dst hier für Ziel ("destination"), Port 22 dient üblicherweise als SSH-Port.

Die Formulierung des Filterausdrucks entspricht der Schreibweise von Pcap-filter [4] und ermöglicht eine sehr elegante Auswahl der Pakete. Die Tabelle "Pcap-Filter" gibt einen kleinen Überblick zu den entsprechenden Möglichkeiten, die die Neugierde auf mehr wecken.

Pcap-Filter

Filter

Beschreibung

dst host 1.2.3.4 Alle Pakete, die an den Rechner mit der IP-Adresse 1.2.3.4 gehen.
src port 22 Alle Pakete, die von Port 22 kommen.
dst portrange 22-33 Alle Pakete, deren Ziel-Port zwischen 22 und 33 liegt.
gateway 1.2.3.5 Alle Pakete, deren Gateway-Adresse 1.2.3.5 lautet.
Einem Freund empfehlen    Druckansicht Bookmark and Share
Kommentare

Hits
Wertung: 143 Punkte (5 Stimmen)

Schlecht Gut

Infos zur Publikation

Infos zur Publikation

title_2013_06

Aktuelle Ausgabe kaufen:

Heft bestellen Heft als PDF kaufen

LinuxUser erscheint monatlich und kostet in der Nomedia-Ausgabe EUR 5,95 und mit DVD EUR 8,50. Weitere Informationen zum Heft finden Sie auf der LinuxUser-Homepage.

Im LinuxUser-Probeabo erhalten Sie drei Ausgaben für 3 Euro. Das Jahresabo (ab EUR 60,60) können Sie im Medialinx-Shop bestellen.

Tipp der Woche

Terminator
Viele Terminals im Griff mit Terminator
Tim Schürmann, 07.05.2013 10:57, 1 Kommentare

Wer morgens nach dem Einschalten des Rechners erst einmal mehrere Terminals öffnet und sich diese mühevoll auf dem Bildschirm drapiert, der sollte einen Blick auf Terminator werfen. Das kleine...

Aktuelle Fragen

Kontakt via QR code hinzufügen
Herman Sproesser, 17.05.2013 17:46, 3 Antworten
Hi hab in der aktuellen ausgabe 06.2013 den artikel über QR Codes gelesen. Ich hab nartürlich...
Dateimanager Dolphin, wo legt er die Datei Kommentare ab?
Uwe Heine, 16.05.2013 15:19, 1 Antworten
Suse Linux 12.1 - KDE 4.7.2 / Dolphin 1.7. Ich habe bei vielen Dateien über Dolphin Kommentare...
wie baut man Kernel Module so, dass sie mit jedem Kernel laden?
GoaSkin , 22.04.2013 10:22, 1 Antworten
Hallo, baut man anhand eines Kernel-Sources Module, nutzt Linux im Normalfall eine strikte V...
Problem beim Installieren von SuSe 12.3
Georg Prokert, 14.04.2013 00:04, 16 Antworten
Hallo, auf meinem neuem Laptop (Acer Aspire V3-771, Intel Core i5-3230 M, Intel HD Graphics 4...
lvm wieder loswerden
Peter Dibbern, 11.04.2013 16:28, 4 Antworten
Ich habe sämtliche alten Kisten ausgeschlachtet und aus der Teilen einen Rechner zusammengeschrau...