Iftop
| Fiche express | |
|---|---|
| Domaine | Monitoring réseau temps réel, par connexion |
| Commande | iftop
|
| Contexte | Nécessite les droits root (capture de paquets via libpcap) |
| Voir aussi | Top (équivalent CPU/processus) |
iftop est l'équivalent de top pour la bande passante réseau : au lieu de lister des processus, il affiche en temps réel les connexions actives sur une interface, triées par débit, avec la quantité de données échangée par chaque paire d'hôtes. Il s'appuie sur libpcap (comme tcpdump) pour capturer le trafic, ce qui nécessite les droits root ou la capability CAP_NET_RAW/CAP_NET_ADMIN sur le binaire.
Installation
yum install iftop # RHEL/CentOS (EPEL selon la version)
apt install iftop # Debian/Ubuntu
Usage de base
iftop # sur l'interface par défaut
iftop -i eth0 # forcer l'interface à surveiller
iftop -n # désactiver la résolution DNS inverse (affichage plus rapide, IP brutes)
iftop -P # afficher les numéros de port en plus des adresses IP
iftop -B # afficher les débits en octets/s plutôt qu'en bits/s
Lecture de l'affichage
Chaque ligne représente une paire de flux (émission / réception) entre l'hôte local et un hôte distant, avec trois colonnes de débit correspondant à des moyennes glissantes sur des fenêtres de temps différentes (généralement 2, 10 et 40 secondes — à vérifier selon la version). En bas de l'écran, un récapitulatif affiche le total du trafic entrant, sortant et cumulé sur l'interface.
Filtrage du trafic
iftop -f "port 443" # filtre au format pcap, comme tcpdump
iftop -f "not port 22" # exclure le trafic SSH (utile en connexion distante, pour ne pas polluer l'affichage)
iftop -F 192.168.1.0/24 # limiter l'affichage à un sous-réseau donné
Actions clavier en mode interactif
- h : afficher l'aide.
- n : basculer la résolution DNS (on/off).
- s / d : afficher ou masquer respectivement la source ou la destination.
- p : afficher les ports.
- P : figer (pause) l'affichage.
- t : changer le format d'affichage (texte simple vs barres graphiques).
- 1 / 2 / 3 : trier selon l'une des trois fenêtres de moyenne de débit.
- q : quitter.
Limitations
- Nécessite un accès root (ou des capabilities réseau spécifiques) pour capturer le trafic brut sur l'interface.
- Ne fait aucune historisation : c'est un outil d'observation instantanée, comme
toppour les processus — pour du suivi réseau dans la durée, d'autres outils (par exempleiptrafounload, non traités ici) ou une solution de supervision dédiée sont plus adaptés. - Sur une interface à très fort trafic, la capture peut elle-même consommer une part non négligeable de CPU.
Voir aussi
- Top — équivalent pour la charge CPU et les processus