Iftop

De wiki.nexiat.fr
Aller à la navigation Aller à la recherche
Fiche express
Domaine Monitoring réseau temps réel, par connexion
Commande iftop
Contexte Nécessite les droits root (capture de paquets via libpcap)
Voir aussi Top (équivalent CPU/processus)

iftop est l'équivalent de top pour la bande passante réseau : au lieu de lister des processus, il affiche en temps réel les connexions actives sur une interface, triées par débit, avec la quantité de données échangée par chaque paire d'hôtes. Il s'appuie sur libpcap (comme tcpdump) pour capturer le trafic, ce qui nécessite les droits root ou la capability CAP_NET_RAW/CAP_NET_ADMIN sur le binaire.

Installation

yum install iftop        # RHEL/CentOS (EPEL selon la version)
apt install iftop         # Debian/Ubuntu

Usage de base

iftop                     # sur l'interface par défaut
iftop -i eth0              # forcer l'interface à surveiller
iftop -n                   # désactiver la résolution DNS inverse (affichage plus rapide, IP brutes)
iftop -P                   # afficher les numéros de port en plus des adresses IP
iftop -B                   # afficher les débits en octets/s plutôt qu'en bits/s

Lecture de l'affichage

Chaque ligne représente une paire de flux (émission / réception) entre l'hôte local et un hôte distant, avec trois colonnes de débit correspondant à des moyennes glissantes sur des fenêtres de temps différentes (généralement 2, 10 et 40 secondes — à vérifier selon la version). En bas de l'écran, un récapitulatif affiche le total du trafic entrant, sortant et cumulé sur l'interface.

Filtrage du trafic

iftop -f "port 443"                # filtre au format pcap, comme tcpdump
iftop -f "not port 22"             # exclure le trafic SSH (utile en connexion distante, pour ne pas polluer l'affichage)
iftop -F 192.168.1.0/24            # limiter l'affichage à un sous-réseau donné

Actions clavier en mode interactif

  • h : afficher l'aide.
  • n : basculer la résolution DNS (on/off).
  • s / d : afficher ou masquer respectivement la source ou la destination.
  • p : afficher les ports.
  • P : figer (pause) l'affichage.
  • t : changer le format d'affichage (texte simple vs barres graphiques).
  • 1 / 2 / 3 : trier selon l'une des trois fenêtres de moyenne de débit.
  • q : quitter.

Limitations

  • Nécessite un accès root (ou des capabilities réseau spécifiques) pour capturer le trafic brut sur l'interface.
  • Ne fait aucune historisation : c'est un outil d'observation instantanée, comme top pour les processus — pour du suivi réseau dans la durée, d'autres outils (par exemple iptraf ou nload, non traités ici) ou une solution de supervision dédiée sont plus adaptés.
  • Sur une interface à très fort trafic, la capture peut elle-même consommer une part non négligeable de CPU.

Voir aussi

  • Top — équivalent pour la charge CPU et les processus