ガイド › TrafficWatch

他の言語 English · 日本語 · 한국어 · 简体中文

TrafficWatch

自分の網の、機器ごとの DNS 可視化 — 1.1.8

この版での変更

リリースノート全文

1. インストール

インストールする機械に合うものを選びます。以下はすべて最新版です。以前の版はリリースノートにあります。

ダウンロードしたものを確認してください。公開しているチェックサムはこちらです: TrafficWatch-SHA256SUMS.txt

macOS と Linux:

shasum -a 256 TrafficWatch-1.1.8-arm64.dmg

Windows:

Get-FileHash -Algorithm SHA256 TrafficWatch-1.1.8-win.zip

macOS 版は Apple の公証を受けているので警告なしに開きます。Windows 版のインストーラーには Authenticode 署名とタイムスタンプが付いています。証明書が新しいため、評価が蓄積されるまで SmartScreen が警告を出すことがあります。その場合は詳細情報 → 実行を選んでください。

2. 初回起動

  1. 網を共有している人に先に伝えてください。TrafficWatch はその網の DNS サーバーになり、どの機器がどのドメインを尋ねたかを記録します。
  2. ポート 53 が必要です。macOS と Linux はこのポートを予約しているので管理者パスワードを尋ねます。Windows は尋ねません。
  3. Linux では systemd-resolved が既にポート 53 を握っていることがほとんどです。スタブリスナーを無効にするか、アプリ全体を root で動かすのではなくバイナリに CAP_NET_BIND_SERVICE を与えてください。
  4. その後ルーターの管理画面で、DHCP の DNS サーバーをこの計算機のローカル IP にします。機器は再接続時に反映します。

どのインストールも有料版の 30 日体験から始まります。事前に求めるものはありません — カードも、アカウントも、メールアドレスも。

3. 運用

何が記録されるか

すべての機器の問い合わせがこの計算機のログに書かれます。無料版が制限するのは表示であって記録ではなく、契約を守らせるために履歴が消されることもありません — 上位版にすると、既にあったものが見えるようになります。

機器に名前を付ける

機器は最初 IP アドレスとして現れます。名前を付けるとログが読めるようになり、通知ルールを書く意味が出てきます。

通知と送信先

Alerts ボタンで Alerts & delivery が開きます。ルール、メール送信、そして MeshWatch Central との接続がここにあります。

Pro

Pro は年 99 米ドルで、通知ルール、MeshWatch Central への接続、CSV/JSON 書き出し、機器履歴の無制限が付きます。ライセンスキーは決済後にメールで届き、お手元の計算機で検証されます — TrafficWatch はライセンスサーバーに接続しません。

データの置き場所

TrafficWatch が記録するものはすべて、動いている計算機の中に留まります。当社にも、解析事業者にも、広告網にも送られません。

ライセンスキー

キーは決済後にメールで届きます。お手元の計算機だけで検証されるため、TrafficWatch はライセンスサーバーに接続しません。30 日間の試用が終わったとき、または契約が切れたときは、無料版としてすべての問い合わせに応答・記録し続け、表示は機器 3 台と直近 24 時間になります。通知ルールと MeshWatch Central への接続は Pro の機能です。

4. ファイアウォール

5. デスクトップのないサーバーで動かす(ヘッドレス)

デスクトップアプリにはグラフィカルセッションが必要です。それがない Linux サーバーでは起動せず、Missing X server or $DISPLAY と表示します。その場合のために、Linux の .deb にはヘッドレスモードも入っています。DNS の問い合わせに同じように応答・記録し、同じ画面をウィンドウの代わりにブラウザーに表示します。AppImage には入っていません。インストール先のパスには空白が含まれるため、下のように引用符で囲んでください。

まず前面で動かしてみる

.deb をインストールします(必要なライブラリーは apt が一緒に入れます)。53 は特権ポートなので、最初はループバックアドレスの高いポートで試します。root は不要です:

sudo apt install ./TrafficWatch-*-linux-amd64.deb
"/opt/Network TrafficWatch/trafficwatch-headless" --dns-port 5353 --dns-host 127.0.0.1

Web 画面のアドレスが一回限りのトークン付きで表示されます — http://127.0.0.1:8053/?token=…。一度開けば Cookie が覚えるので、以後は http://127.0.0.1:8053/ で足ります。なくしたら --show-url でもう一度表示できます。同じ機械から問い合わせを送ってみてください: dig @127.0.0.1 -p 5353 example.com — 画面の Send a test query ボタンも同じことをします。

手元のコンピューターから画面を開く

Web 画面は 127.0.0.1 だけで待ち受けます。SSH トンネルを張り、トークン付きのアドレスを手元のブラウザーで開きます:

ssh -L 8053:127.0.0.1:8053 user@server

または HTTPS のリバースプロキシ(nginx、Caddy)を前に置きます。平文 HTTP のポートを信頼できないネットワークに公開しないでください: すべての機器の問い合わせ、SMTP の認証情報、Central のトークンがそこを通ります。

ポート 53 でサービスとして動かす

ラッパーの隣に systemd ユニットが入っています。SyslogWatch や TrapWatch と違い、起動の前に1 行の書き換えが必要です:

sudo useradd --system --home /var/lib/trafficwatch --create-home --shell /usr/sbin/nologin trafficwatch
sudo cp "/opt/Network TrafficWatch/trafficwatch-headless.service" /etc/systemd/system/
sudoedit /etc/systemd/system/trafficwatch-headless.service

ExecStart 行の --dns-host の後ろの 192.168.1.10 を、このサーバーの LAN アドレスに書き換えます(ip -4 addr で確認できます)。Ubuntu では systemd-resolved がすでに 127.0.0.53:53 を使っているため、すべてのアドレスで待ち受けようとすると EADDRINUSE で失敗します。LAN アドレスだけに絞れば両者は共存します。AmbientCapabilities=CAP_NET_BIND_SERVICE の行は消さないでください — サービスユーザーがポート 53 を開けるのはこの行のおかげです。

sudo systemctl daemon-reload
sudo systemctl enable --now trafficwatch-headless

トークン付きの Web 画面アドレスは sudo journalctl -u trafficwatch-headless に出ます。そのあとルーターの DHCP の DNS 設定をその LAN アドレスに向けると、リースを更新した機器から問い合わせがここに届き始めます。/etc/systemd/resolved.conf で DNSStubListener=no にする方法もありますが、その場合はサーバー自身の /etc/resolv.conf の手当ても必要です。

データの場所とライセンスキー

サービスでは /var/lib/trafficwatch/.trafficwatch に問い合わせログ・設定・ライセンス・画面のトークンが置かれます。Linux のデスクトップアプリを sudo で動かしていた場合、そのデータは /root/.trafficwatch にあり、フォルダーが別です。そのためライセンスキーは引き継がれません。Web 画面(タイトルバーのプラン表示)でもう一度入力してください。同じキーを両方で有効にしてかまいません。

サーバーにはキーリングがないため、ライセンスキー・SMTP パスワード・Central トークンはサービスユーザーだけが読めるファイル(モード 0600)として保存されます。通知するデスクトップもないので、デスクトップ通知を出すはずのルールは代わりにジャーナルに 1 行を書きます。メール通知と MeshWatch Central はデスクトップと同じように動きます。

詳しくはラッパーの隣の README-headless.txt を、オプションは --help を見てください。

6. MeshWatch Central に接続する

任意で、Pro の機能です(無料版では通知設定にそう表示されます)。Central は複数の製品の通知をひとつの受信箱にまとめ、機器ごとに関連付けます。 Central に送るのは通知の要約だけです。ドメインや機器ごとの問い合わせ履歴はこの計算機に残ります。

  1. Central の Agents を開き、TrafficWatch を選び、ラベルを入力して Issue token を押します。ラベルはどこかから取ってくる値ではなく、設置場所を区別するために自分で決める名前です。トークンは一度しか表示されません。
  2. TrafficWatch の MeshWatch Central 設定を開き、Central のアドレスを http://<central-server>:8443 の形で、トークンとともに入力します。Central が同じ機械で動いている場合を除き、localhost ではなくサーバーのアドレスを使います。
  3. 通知を Central に送るチェックを入れて保存し、Test connection を押します。成功と表示されるはずです。

以後に発生した通知が Central に表示されます。過去の通知はさかのぼりません。詳しい手順は MeshWatch Central ガイド.

7. うまくいかないとき

何も届かない

たいていはファイアウォールです(4 章)。それでも届かない場合は、機器がこの計算機の現在のローカル IP を指しているか確認してください。DHCP のリースで変わることがあります。

Central への Test connection が失敗する

bad-token はトークンが違うか失効しています — 新しく発行してください。unreachable はアドレスが違うかファイアウォールに阻まれています。Central 側でポート 8443 が開いている必要があります。リバースプロキシを置いていない限り https:// ではなく http:// です。現在の版では、これらの結果は文章で表示されます — Central が拒否したトークンは、失効したか別の Central が発行した可能性があると説明します。コードそのものはメッセージにマウスを重ねると表示されます。

Linux サーバーで Missing X server or $DISPLAY と表示される

デスクトップアプリが画面を探しているだけで、インストールの問題ではありません。デスクトップのセッションで起動するか、デスクトップのないサーバーではヘッドレスモードを使ってください — 5 章。

どの製品にも共通する問題

更新後に画面が真っ白、Ubuntu 24.04 で起動しない、キーリングのない Linux でパスワードが平文で保存される、通知メールが届かない — これらは製品を問わず同じで、サポートページにまとめてあります。

それでも解決しない

版番号と、何が起きると思っていたかを添えて support@meshwatch.app までご連絡ください。平日 2 営業日以内に最初の返信をします。