
netwatch v0.27.0
Echtzeit-Netzwerkdiagnose in Ihrem Terminal. Ein Befehl, keine Konfiguration, sofortige Sichtbarkeit.
NetWatch
Ein Netzwerkmonitor für das Terminal, der hilft, den Prozess hinter Verbindungen zu identifizieren, TLS liest, für das Sie die Schlüssel besitzen, und Ihnen sagt, was falsch ist und wie es zu beheben ist.
netwatch --view dense. Vier Boxen, kein Schnickschnack, jede Tastenbelegung auf einem Rahmen. Download wächst von der Achse nach oben, Upload nach unten.
Eine Binärdatei, keine Konfiguration. sudo netwatch und Sie haben Live-Capture mit L7-Dekodierung, Prozesszuordnung, wo verfügbar, und eine Diagnose-Engine, die ein Issue öffnet, wenn eine erlernte Baseline bricht, und es schließt, wenn die Behebung hält.
Installation
brew install netwatch # macOS / Linux
nix-shell -p netwatch # NixOS / Nix
paru -S netwatch-tui-bin # Arch
scoop install netwatch # Windows (benötigt Npcap)
cargo install netwatch-tui # überall mit Rust und libpcap-Headern
Vorgefertigte Binärdateien finden Sie auf der Releases-Seite. Die Linux-x86_64/aarch64-Binärdateien sind statisch mit gebündeltem libpcap, benötigen also keine Installation. Es gibt auch einen armv5te-Build für ältere Marvell-Kirkwood-NAS-Boxen (z. B. Iomega ix2-dl) mit Debian — libpcap ist auf dieselbe Weise gebündelt, aber es linkt gegen glibc und libatomic, benötigt also Debian 12 (bookworm) oder neuer mit installiertem libatomic1. Windows benötigt zuerst installiertes Npcap; das Bauen aus dem Quellcode benötigt libpcap-dev (Debian), libpcap-devel (Fedora) oder libpcap (Arch). Details in der Installationsreferenz.
Ausführen
netwatch # Schnittstellen, Verbindungen, Konfiguration. Keine Privilegien.
sudo netwatch # aktiviert Capture, wo erhöhter Zugriff erforderlich ist
netwatch --lite # ein 80x24-Bildschirm
netwatch --view dense # vier Boxen, 130x44 oder größer
1 bis 9 und 0 wechseln die Tabs, V durchläuft die drei Ansichten, ? zeigt jede Taste. Um unter Linux ohne sudo zu laufen, gewähren Sie die Capabilities einmalig: sudo setcap 'cap_net_raw,cap_bpf,cap_perfmon+eip' "$(which netwatch)" (warum und wann man es wiederholen muss).
Was es tut
Diagnose (Tab 9). Baselines pro Metrik, begrenzt auf das Netzwerk, das sie gelehrt hat; Bereitschaft erfordert 1.800 verschiedene Samples, die Lernzeit hängt also vom Probe-Takt ab. 25 katalogisierte Regeln, mit 18 implementierten Diagnose-Detektoren und sieben, die auf Integration warten. Die Laufzeitabdeckung gibt an, welche Eingaben verfügbar, lernend, veraltet oder ungemessen sind. Ein Unterdrückungsgraph gruppiert ein totes Gateway und seine Folgen unter einem Befund. Jede Ursache wird nach den Prüfungen eingestuft, die sie von den anderen getrennt haben. Automatische TUI-Resolver-Änderungen bleiben nicht verfügbar; Diagnose bietet manuelle Schritte. Ein expliziter Linux-Resolver-Befehl unterstützt temporäre Änderungen an vom Administrator bestätigten, nicht verwalteten regulären Dateien; verwaltete Resolver bleiben nicht unterstützt. Die Demo simuliert weiterhin Apply und verifizierte Wiederherstellung. Bestehende Journale werden beim Start geprüft, und unlesbare oder beschädigte Wiederherstellungsdatensätze blockieren weitere Host-Änderungen. Ein Issue schließt nur, wenn die eigene Erfolgsbedingung der Regel gehalten hat. Kein Modell beteiligt. Wie es funktioniert, das Design.
TLS entschlüsseln, das Sie kontrollieren. Richten Sie SSLKEYLOGFILE eines beliebigen Clients auf NetWatch und der Klartext seiner TLS-1.3-Sitzungen wird im Packets-Tab dekodiert. Derselbe Mechanismus wie Wireshark, funktioniert also nur für Datenverkehr, für den Sie die Schlüssel besitzen. TLS-Entschlüsselung.
sudo netwatch # Packets öffnen (4)
SSLKEYLOGFILE=/tmp/keys curl https://example.com # jeder Client, der Schlüssel exportiert
# den Tab filtern mit: decrypted:true
Egress-Drift. Der Egress-Tab (0) lernt, welche Hosts, autonomen Systeme und Ports jeder Prozess erreicht. Enter befördert diese Baseline zu einer Regel; das nächste neue Ziel kommt als drift mit einem Alert an. Er beobachtet und blockiert nie. Urteile sind sni, ip, asn, ech, drift, no rule und undeclared unter strict = true, weil „von AS gematcht" alles zulässt, was ein Hyperscaler betreibt, und die Tabelle das sagen sollte. Regelsprache und Export-Schema.
Prozesszuordnung. Plattform-Socket-Polling, PKTAP unter macOS und ein optionaler eBPF-kprobe unter Linux (ebpf-Feature). Die Zuordnung kann fehlen oder veraltet sein, besonders bei kurzlebigen Flows; Windows verwendet seine eigenen Netzwerk-/Prozess-Tools. Berechtigungen.