RouterOS: как работает /tool torch и чем лучше обычного tcpdump
tcpdump показывает сырые пакеты, ты сам разбираешь, что происходит.
torch работает на уровне flow: группирует трафик по src/dst IP, протоколу и порту, показывает скорость каждого потока в реальном времени. Не дамп, а живая таблица активных соединений с полосой.
Запускаем через CLI:
/tool torch interface=ether1
По умолчанию показывает все потоки. Фильтруем по протоколу:
/tool torch interface=ether1 ip-protocol=tcp /tool torch interface=ether1 ip-protocol=udp port=53
Смотрим только трафик конкретного хоста:
/tool torch interface=ether1 src-address=192.168.1.100 /tool torch interface=ether1 dst-address=8.8.8.8
Комбинируем фильтры:
/tool torch interface=ether1 src-address=192.168.1.0/24 ip-protocol=tcp port=443
Покажет все HTTPS-потоки из внутренней подсети с live-скоростью каждого.
Где torch выигрывает у tcpdump
На загруженном интерфейсе tcpdump генерирует огромный поток данных который сложно читать на лету. torch агрегирует: вместо тысяч строк видишь десяток потоков отсортированных по полосе.
Сразу понятно, кто жрёт канал.
torch работает в winbox через меню Tools, там же можно сортировать колонки мышкой. Для быстрой диагностики перегруза удобнее чем любой CLI.
Где tcpdump нужен, а torch нет
Когда нужен payload: содержимое пакетов, флаги TCP, конкретные заголовки. torch видит только flow-статистику, внутрь пакета не смотрит. На Микротик для этого есть packet sniffer:
/tool sniffer start /tool sniffer packet print /tool sniffer stop
Или с записью в pcap для анализа в Wireshark:
/tool sniffer set filter-interface=ether1 file-name=capture.pcap /tool sniffer start
N.A.