tshark Statistiken

6 Statistiken
Die wichtigsten Statistiken in tshark: -z io,stat · -z conv, · -z endpoints, · -z proto, · -z hosts, · -z flows tshark bietet leistungsstarke Statistik-Funktionen für die Analyse von Netzwerkverkehr – von IO-Raten über Gespräche und Endpunkte bis hin zu Protokollverteilungen.

IO-Statistik – Verkehrsaufkommen messen

-z io,stat,INTERVAL
tshark -r capture.pcap -z io,stat,1

IO-Statistik zeigt das Verkehrsaufkommen über die Zeit – Pakete und Bytes pro Intervall. Nützlich für die Analyse von Verkehrsspitzen und Bandbreitennutzung.

Beispiele
tshark -r capture.pcap -z io,stat,1 # 1-Sekunden-Intervalle
tshark -r capture.pcap -z io,stat,0.5 # 0.5-Sekunden-Intervalle
tshark -r capture.pcap -z io,stat,10,"tcp.port==443" # Nur HTTPS-Traffic
tshark -r capture.pcap -z io,stat,1,"ip.src==192.168.1.100" # Nur von einer IP
Typische Ausgabe:
IO Statistics
Interval: 1.000 secs
Column #0: (default)
| Column #0
1 123 pkts 45.2 KB
2 89 pkts 32.1 KB
3 156 pkts 67.8 KB
Tipp: Sie können mehrere Filter kombinieren: -z io,stat,1,"tcp.port==80","tcp.port==443" zeigt HTTP und HTTPS getrennt an.

Konversationen – Gespräche zwischen Hosts

-z conv,<type>
tshark -r capture.pcap -z conv,tcp

Konversationen zeigen den Verkehr zwischen zwei Endpunkten (z.B. IP-Adressen) – Pakete, Bytes und Dauer. Unterstützt werden TCP, UDP, IP und andere Protokolle.

Protokoll-Typen

Typ Beschreibung
tcp TCP-Konversationen
udp UDP-Konversationen
ip IP-Konversationen
eth Ethernet-Konversationen
fc Fibre Channel
sctp SCTP-Konversationen
Beispiele
tshark -r capture.pcap -z conv,tcp # TCP-Konversationen
tshark -r capture.pcap -z conv,ip # IP-Konversationen
tshark -r capture.pcap -z conv,tcp,"tcp.port==443" # Nur HTTPS-Konversationen
tshark -r capture.pcap -z conv,tcp,"ip.src==192.168.1.100" # Von einer IP
Typische Ausgabe:
TCP Conversations
Filter: (none)
| | | | | | | |
192.168.1.100:54321 ↔ 192.168.1.1:443 1.2k 45.6KB 123 1.2s
10.0.0.1:12345 ↔ 8.8.8.8:53 234 12.3KB 23 0.5s
Tipp: Konversationen sind ideal, um die größten Datenverbraucher im Netzwerk zu identifizieren. Sortieren Sie nach Bytes oder Paketen.

Endpunkte – Hosts im Netzwerk

-z endpoints,<type>
tshark -r capture.pcap -z endpoints,ip

Endpunkte zeigen alle Hosts (IP-Adressen) im Capture – mit gesendeten/empfangenen Paketen und Bytes. Unterstützt werden IP, Ethernet, TCP und andere Protokolle.

Protokoll-Typen

Typ Beschreibung
ip IPv4-Endpunkte
ipv6 IPv6-Endpunkte
eth Ethernet (MAC-Adressen)
tcp TCP-Ports
udp UDP-Ports
Beispiele
tshark -r capture.pcap -z endpoints,ip # Alle IP-Endpunkte
tshark -r capture.pcap -z endpoints,eth # MAC-Adressen
tshark -r capture.pcap -z endpoints,tcp # TCP-Ports
tshark -r capture.pcap -z endpoints,ip,"http" # Nur HTTP-Endpunkte
Typische Ausgabe:
IP Endpoints
Filter: (none)
| Pakete | Bytes |
192.168.1.100 | 1,234 | 456,789 |
192.168.1.1 | 987 | 123,456 |
8.8.8.8 | 45 | 4,567 |
Tipp: Endpunkte helfen, die aktivsten Hosts im Netzwerk zu identifizieren. Sortieren Sie nach Bytes, um die größten Datenverbraucher zu finden.

Protokollverteilung – Verkehr nach Protokoll

-z proto,colinfo
tshark -r capture.pcap -z proto,colinfo

Protokollverteilung zeigt, welche Protokolle im Capture vorkommen – mit Paket- und Bytezahlen. Hilft, die Zusammensetzung des Netzwerkverkehrs zu verstehen.

Beispiele
tshark -r capture.pcap -z proto,colinfo # Alle Protokolle
tshark -r capture.pcap -z proto,colinfo,1 # Nur Top-Protokolle
tshark -r capture.pcap -z proto,colinfo,"ip.src==192.168.1.100" # Protokolle von einer IP
Typische Ausgabe:
Protocol Hierarchy Statistics
Filter: (none)
Protocol | Pakete | Bytes |
eth | 1,234 | 456KB |
ip | 1,200 | 450KB |
tcp | 800 | 350KB |
http | 400 | 200KB |
tls | 300 | 120KB |
udp | 400 | 100KB |
dns | 200 | 20KB |
Tipp: Die Protokollverteilung zeigt die hierarchische Struktur des Verkehrs – ideal, um ungewöhnliche Protokolle oder Verkehrsmuster zu erkennen.

Hosts – IPv4/IPv6-Hoststatistiken

-z hosts,ipv4|ipv6
tshark -r capture.pcap -z hosts,ipv4

Hosts zeigt eine Liste aller IPv4- oder IPv6-Adressen mit Paket- und Bytezahlen – ähnlich wie Endpunkte, aber ohne Port-Informationen.

Beispiele
tshark -r capture.pcap -z hosts,ipv4 # IPv4-Hosts
tshark -r capture.pcap -z hosts,ipv6 # IPv6-Hosts
tshark -r capture.pcap -z hosts,ipv4,"tcp.port==80" # Nur HTTP-Hosts
tshark -r capture.pcap -z hosts,ipv4,10 # Top 10 Hosts
Typische Ausgabe:
IPv4 Hosts
Filter: (none)
Address | Pakete | Bytes |
192.168.1.100 | 1,234 | 456KB |
192.168.1.1 | 987 | 123KB |
8.8.8.8 | 45 | 4.5KB |
Tipp: hosts ist eine einfachere Alternative zu endpoints, wenn Sie nur IP-Adressen und keine Port-Informationen benötigen.

Flows – NetFlow-ähnliche Statistiken

-z flows,type
tshark -r capture.pcap -z flows,ip

Flows erzeugt NetFlow-ähnliche Statistiken – aggregierte Informationen über Datenflüsse zwischen Hosts, ähnlich wie Konversationen, aber mit zusätzlichen Details wie Dauer und Durchsatz.

Beispiele
tshark -r capture.pcap -z flows,ip # IP-Flows
tshark -r capture.pcap -z flows,tcp # TCP-Flows
tshark -r capture.pcap -z flows,udp # UDP-Flows
tshark -r capture.pcap -z flows,ip,10 # Top 10 Flows
tshark -r capture.pcap -z flows,ip,"tcp.port==443" # Nur HTTPS-Flows
Typische Ausgabe:
Flows (IPv4)
Src IP Dst IP | Pakete | Bytes | Dauer
192.168.1.100 8.8.8.8 | 234 | 12KB | 1.2s
192.168.1.100 192.168.1.1 | 1,234 | 45KB | 3.4s
10.0.0.1 8.8.8.8 | 45 | 4.5KB | 0.5s
Tipp: Flows sind eine gute Alternative zu Konversationen, wenn Sie eine kompaktere Darstellung mit Durchsatz- und Zeitinformationen wünschen.

tshark Statistiken im Überblick

io,stat Verkehrsaufkommen
Pakete/Bytes pro Intervall
conv Konversationen
Gespräche zwischen Hosts
endpoints Endpunkte
Hosts mit Verkehr
proto Protokolle
Protokollverteilung
hosts Hosts
IPv4/IPv6-Statistiken
flows Flows
NetFlow-ähnlich

Quick Summary

-z io,stat
IO-Statistik
-z conv
Konversationen
-z endpoints
Endpunkte
-z proto
Protokolle
-z hosts
Hosts
-z flows
Flows
tshark -r capture.pcap -z io,stat,1 · tshark -r capture.pcap -z conv,tcp · tshark -r capture.pcap -z proto,colinfo