Zurück zu den Updates
New releaseJul 26, 2026

netwatch v0.27.0

Echtzeit-Netzwerkdiagnose in Ihrem Terminal. Ein Befehl, keine Konfiguration, sofortige Sichtbarkeit.

Teilen

NetWatch

Ein Netzwerkmonitor für das Terminal, der hilft, den Prozess hinter Verbindungen zu identifizieren, TLS liest, für das Sie die Schlüssel besitzen, und Ihnen sagt, was falsch ist und wie es zu beheben ist.

crates.io downloads Release Packaging status Platform License

Terminal Trove Tool of The Week

NetWatchs Dense-Ansicht: ein gespiegelter Braille-Durchsatzgraph mit Download über der Achse und Upload darunter, Raten pro Schnittstelle mit Sparklines, Latenzbudgets über vier Hops und eine Verbindungstabelle mit dem Kernel-TCP-Zustand des ausgewählten Sockets

netwatch --view dense. Vier Boxen, kein Schnickschnack, jede Tastenbelegung auf einem Rahmen. Download wächst von der Achse nach oben, Upload nach unten.

Eine Binärdatei, keine Konfiguration. sudo netwatch und Sie haben Live-Capture mit L7-Dekodierung, Prozesszuordnung, wo verfügbar, und eine Diagnose-Engine, die ein Issue öffnet, wenn eine erlernte Baseline bricht, und es schließt, wenn die Behebung hält.

Installation

brew install netwatch                 # macOS / Linux
nix-shell -p netwatch                 # NixOS / Nix
paru -S netwatch-tui-bin              # Arch
scoop install netwatch                # Windows (benötigt Npcap)
cargo install netwatch-tui            # überall mit Rust und libpcap-Headern

Vorgefertigte Binärdateien finden Sie auf der Releases-Seite. Die Linux-x86_64/aarch64-Binärdateien sind statisch mit gebündeltem libpcap, benötigen also keine Installation. Es gibt auch einen armv5te-Build für ältere Marvell-Kirkwood-NAS-Boxen (z. B. Iomega ix2-dl) mit Debian — libpcap ist auf dieselbe Weise gebündelt, aber es linkt gegen glibc und libatomic, benötigt also Debian 12 (bookworm) oder neuer mit installiertem libatomic1. Windows benötigt zuerst installiertes Npcap; das Bauen aus dem Quellcode benötigt libpcap-dev (Debian), libpcap-devel (Fedora) oder libpcap (Arch). Details in der Installationsreferenz.

Ausführen

netwatch              # Schnittstellen, Verbindungen, Konfiguration. Keine Privilegien.
sudo netwatch         # aktiviert Capture, wo erhöhter Zugriff erforderlich ist
netwatch --lite       # ein 80x24-Bildschirm
netwatch --view dense # vier Boxen, 130x44 oder größer

1 bis 9 und 0 wechseln die Tabs, V durchläuft die drei Ansichten, ? zeigt jede Taste. Um unter Linux ohne sudo zu laufen, gewähren Sie die Capabilities einmalig: sudo setcap 'cap_net_raw,cap_bpf,cap_perfmon+eip' "$(which netwatch)" (warum und wann man es wiederholen muss).

Was es tut

Diagnose (Tab 9). Baselines pro Metrik, begrenzt auf das Netzwerk, das sie gelehrt hat; Bereitschaft erfordert 1.800 verschiedene Samples, die Lernzeit hängt also vom Probe-Takt ab. 25 katalogisierte Regeln, mit 18 implementierten Diagnose-Detektoren und sieben, die auf Integration warten. Die Laufzeitabdeckung gibt an, welche Eingaben verfügbar, lernend, veraltet oder ungemessen sind. Ein Unterdrückungsgraph gruppiert ein totes Gateway und seine Folgen unter einem Befund. Jede Ursache wird nach den Prüfungen eingestuft, die sie von den anderen getrennt haben. Automatische TUI-Resolver-Änderungen bleiben nicht verfügbar; Diagnose bietet manuelle Schritte. Ein expliziter Linux-Resolver-Befehl unterstützt temporäre Änderungen an vom Administrator bestätigten, nicht verwalteten regulären Dateien; verwaltete Resolver bleiben nicht unterstützt. Die Demo simuliert weiterhin Apply und verifizierte Wiederherstellung. Bestehende Journale werden beim Start geprüft, und unlesbare oder beschädigte Wiederherstellungsdatensätze blockieren weitere Host-Änderungen. Ein Issue schließt nur, wenn die eigene Erfolgsbedingung der Regel gehalten hat. Kein Modell beteiligt. Wie es funktioniert, das Design.

Ein langsamer Resolver bei 33-fachem seiner Baseline, drei eingestufte Ursachen, eine tastengebundene Behebung und das Issue, das sich selbst schließt, sobald dns.rtt_p50 60 Sekunden lang unter 5ms gehalten hat

TLS entschlüsseln, das Sie kontrollieren. Richten Sie SSLKEYLOGFILE eines beliebigen Clients auf NetWatch und der Klartext seiner TLS-1.3-Sitzungen wird im Packets-Tab dekodiert. Derselbe Mechanismus wie Wireshark, funktioniert also nur für Datenverkehr, für den Sie die Schlüssel besitzen. TLS-Entschlüsselung.

sudo netwatch                                              # Packets öffnen (4)
SSLKEYLOGFILE=/tmp/keys curl https://example.com           # jeder Client, der Schlüssel exportiert
# den Tab filtern mit:  decrypted:true

Egress-Drift. Der Egress-Tab (0) lernt, welche Hosts, autonomen Systeme und Ports jeder Prozess erreicht. Enter befördert diese Baseline zu einer Regel; das nächste neue Ziel kommt als drift mit einem Alert an. Er beobachtet und blockiert nie. Urteile sind sni, ip, asn, ech, drift, no rule und undeclared unter strict = true, weil „von AS gematcht" alles zulässt, was ein Hyperscaler betreibt, und die Tabelle das sagen sollte. Regelsprache und Export-Schema.

Prozesszuordnung. Plattform-Socket-Polling, PKTAP unter macOS und ein optionaler eBPF-kprobe unter Linux (ebpf-Feature). Die Zuordnung kann fehlen oder veraltet sein, besonders bei kurzlebigen Flows; Windows verwendet seine eigenen Netzwerk-/Prozess-Tools. Berechtigungen.

Kategorien