-z io,stat ·
-z conv, ·
-z endpoints, ·
-z proto, ·
-z hosts, ·
-z flows
tshark bietet leistungsstarke Statistik-Funktionen für die Analyse von Netzwerkverkehr – von IO-Raten über Gespräche und Endpunkte bis hin zu Protokollverteilungen.
IO-Statistik zeigt das Verkehrsaufkommen über die Zeit – Pakete und Bytes pro Intervall. Nützlich für die Analyse von Verkehrsspitzen und Bandbreitennutzung.
-z io,stat,1,"tcp.port==80","tcp.port==443" zeigt HTTP und HTTPS getrennt an.
Konversationen zeigen den Verkehr zwischen zwei Endpunkten (z.B. IP-Adressen) – Pakete, Bytes und Dauer. Unterstützt werden TCP, UDP, IP und andere Protokolle.
| Typ | Beschreibung |
|---|---|
| tcp | TCP-Konversationen |
| udp | UDP-Konversationen |
| ip | IP-Konversationen |
| eth | Ethernet-Konversationen |
| fc | Fibre Channel |
| sctp | SCTP-Konversationen |
Endpunkte zeigen alle Hosts (IP-Adressen) im Capture – mit gesendeten/empfangenen Paketen und Bytes. Unterstützt werden IP, Ethernet, TCP und andere Protokolle.
| Typ | Beschreibung |
|---|---|
| ip | IPv4-Endpunkte |
| ipv6 | IPv6-Endpunkte |
| eth | Ethernet (MAC-Adressen) |
| tcp | TCP-Ports |
| udp | UDP-Ports |
Protokollverteilung zeigt, welche Protokolle im Capture vorkommen – mit Paket- und Bytezahlen. Hilft, die Zusammensetzung des Netzwerkverkehrs zu verstehen.
Hosts zeigt eine Liste aller IPv4- oder IPv6-Adressen mit Paket- und Bytezahlen – ähnlich wie Endpunkte, aber ohne Port-Informationen.
hosts ist eine einfachere Alternative zu endpoints, wenn Sie nur IP-Adressen und keine Port-Informationen benötigen.
Flows erzeugt NetFlow-ähnliche Statistiken – aggregierte Informationen über Datenflüsse zwischen Hosts, ähnlich wie Konversationen, aber mit zusätzlichen Details wie Dauer und Durchsatz.
-z io,stat
-z conv
-z endpoints
-z proto
-z hosts
-z flows
tshark -r capture.pcap -z io,stat,1 ·
tshark -r capture.pcap -z conv,tcp ·
tshark -r capture.pcap -z proto,colinfo