ガイド › TrafficWatch
他の言語 English · 日本語 · 한국어 · 简体中文
TrafficWatch
自分の網の、機器ごとの DNS 可視化 — 1.1.8
この版での変更
- Linux:
.debに、デスクトップのないサーバー向けのヘッドレスモードが入りました。同じ画面をブラウザーで使え、systemd ユニットも同梱です。5 章を参照してください。 - データフォルダーを削除しても 30 日間の試用はやり直しになりません。試用開始時刻をデータフォルダーの外にも記録し、最も早い記録を採用します。確認はこのコンピューターの中だけで行います。
- Windows インストーラーには Authenticode 署名とタイムスタンプが付いています。
1. インストール
インストールする機械に合うものを選びます。以下はすべて最新版です。以前の版はリリースノートにあります。
- macOS · Apple silicon TrafficWatch-1.1.8-arm64.dmg
- Windows installer TrafficWatch-1.1.8-win-setup.exe
- Windows portable ZIP TrafficWatch-1.1.8-win.zip
- Linux · Debian/Ubuntu TrafficWatch-1.1.8-linux-amd64.deb
- Linux · AppImage TrafficWatch-1.1.8-linux-x86_64.AppImage
ダウンロードしたものを確認してください。公開しているチェックサムはこちらです: TrafficWatch-SHA256SUMS.txt
macOS と Linux:
shasum -a 256 TrafficWatch-1.1.8-arm64.dmg
Windows:
Get-FileHash -Algorithm SHA256 TrafficWatch-1.1.8-win.zip
macOS 版は Apple の公証を受けているので警告なしに開きます。Windows 版のインストーラーには Authenticode 署名とタイムスタンプが付いています。証明書が新しいため、評価が蓄積されるまで SmartScreen が警告を出すことがあります。その場合は詳細情報 → 実行を選んでください。
2. 初回起動
- 網を共有している人に先に伝えてください。TrafficWatch はその網の DNS サーバーになり、どの機器がどのドメインを尋ねたかを記録します。
- ポート 53 が必要です。macOS と Linux はこのポートを予約しているので管理者パスワードを尋ねます。Windows は尋ねません。
- Linux では
systemd-resolvedが既にポート 53 を握っていることがほとんどです。スタブリスナーを無効にするか、アプリ全体を root で動かすのではなくバイナリにCAP_NET_BIND_SERVICEを与えてください。 - その後ルーターの管理画面で、DHCP の DNS サーバーをこの計算機のローカル IP にします。機器は再接続時に反映します。
どのインストールも有料版の 30 日体験から始まります。事前に求めるものはありません — カードも、アカウントも、メールアドレスも。
3. 運用
何が記録されるか
すべての機器の問い合わせがこの計算機のログに書かれます。無料版が制限するのは表示であって記録ではなく、契約を守らせるために履歴が消されることもありません — 上位版にすると、既にあったものが見えるようになります。
機器に名前を付ける
機器は最初 IP アドレスとして現れます。名前を付けるとログが読めるようになり、通知ルールを書く意味が出てきます。
通知と送信先
Alerts ボタンで Alerts & delivery が開きます。ルール、メール送信、そして MeshWatch Central との接続がここにあります。
Pro
Pro は年 99 米ドルで、通知ルール、MeshWatch Central への接続、CSV/JSON 書き出し、機器履歴の無制限が付きます。ライセンスキーは決済後にメールで届き、お手元の計算機で検証されます — TrafficWatch はライセンスサーバーに接続しません。
データの置き場所
TrafficWatch が記録するものはすべて、動いている計算機の中に留まります。当社にも、解析事業者にも、広告網にも送られません。
ライセンスキー
キーは決済後にメールで届きます。お手元の計算機だけで検証されるため、TrafficWatch はライセンスサーバーに接続しません。30 日間の試用が終わったとき、または契約が切れたときは、無料版としてすべての問い合わせに応答・記録し続け、表示は機器 3 台と直近 24 時間になります。通知ルールと MeshWatch Central への接続は Pro の機能です。
4. ファイアウォール
- すべての環境 — 網の機器からポート 53 に届く必要があります。Windows では、尋ねられたときにプライベートネットワークで Defender ファイアウォールの許可を与えてください。
5. デスクトップのないサーバーで動かす(ヘッドレス)
デスクトップアプリにはグラフィカルセッションが必要です。それがない Linux サーバーでは起動せず、Missing X server or $DISPLAY と表示します。その場合のために、Linux の .deb にはヘッドレスモードも入っています。DNS の問い合わせに同じように応答・記録し、同じ画面をウィンドウの代わりにブラウザーに表示します。AppImage には入っていません。インストール先のパスには空白が含まれるため、下のように引用符で囲んでください。
まず前面で動かしてみる
.deb をインストールします(必要なライブラリーは apt が一緒に入れます)。53 は特権ポートなので、最初はループバックアドレスの高いポートで試します。root は不要です:
sudo apt install ./TrafficWatch-*-linux-amd64.deb
"/opt/Network TrafficWatch/trafficwatch-headless" --dns-port 5353 --dns-host 127.0.0.1
Web 画面のアドレスが一回限りのトークン付きで表示されます — http://127.0.0.1:8053/?token=…。一度開けば Cookie が覚えるので、以後は http://127.0.0.1:8053/ で足ります。なくしたら --show-url でもう一度表示できます。同じ機械から問い合わせを送ってみてください: dig @127.0.0.1 -p 5353 example.com — 画面の Send a test query ボタンも同じことをします。
手元のコンピューターから画面を開く
Web 画面は 127.0.0.1 だけで待ち受けます。SSH トンネルを張り、トークン付きのアドレスを手元のブラウザーで開きます:
ssh -L 8053:127.0.0.1:8053 user@server
または HTTPS のリバースプロキシ(nginx、Caddy)を前に置きます。平文 HTTP のポートを信頼できないネットワークに公開しないでください: すべての機器の問い合わせ、SMTP の認証情報、Central のトークンがそこを通ります。
ポート 53 でサービスとして動かす
ラッパーの隣に systemd ユニットが入っています。SyslogWatch や TrapWatch と違い、起動の前に1 行の書き換えが必要です:
sudo useradd --system --home /var/lib/trafficwatch --create-home --shell /usr/sbin/nologin trafficwatch
sudo cp "/opt/Network TrafficWatch/trafficwatch-headless.service" /etc/systemd/system/
sudoedit /etc/systemd/system/trafficwatch-headless.service
ExecStart 行の --dns-host の後ろの 192.168.1.10 を、このサーバーの LAN アドレスに書き換えます(ip -4 addr で確認できます)。Ubuntu では systemd-resolved がすでに 127.0.0.53:53 を使っているため、すべてのアドレスで待ち受けようとすると EADDRINUSE で失敗します。LAN アドレスだけに絞れば両者は共存します。AmbientCapabilities=CAP_NET_BIND_SERVICE の行は消さないでください — サービスユーザーがポート 53 を開けるのはこの行のおかげです。
sudo systemctl daemon-reload
sudo systemctl enable --now trafficwatch-headless
トークン付きの Web 画面アドレスは sudo journalctl -u trafficwatch-headless に出ます。そのあとルーターの DHCP の DNS 設定をその LAN アドレスに向けると、リースを更新した機器から問い合わせがここに届き始めます。/etc/systemd/resolved.conf で DNSStubListener=no にする方法もありますが、その場合はサーバー自身の /etc/resolv.conf の手当ても必要です。
データの場所とライセンスキー
サービスでは /var/lib/trafficwatch/.trafficwatch に問い合わせログ・設定・ライセンス・画面のトークンが置かれます。Linux のデスクトップアプリを sudo で動かしていた場合、そのデータは /root/.trafficwatch にあり、フォルダーが別です。そのためライセンスキーは引き継がれません。Web 画面(タイトルバーのプラン表示)でもう一度入力してください。同じキーを両方で有効にしてかまいません。
サーバーにはキーリングがないため、ライセンスキー・SMTP パスワード・Central トークンはサービスユーザーだけが読めるファイル(モード 0600)として保存されます。通知するデスクトップもないので、デスクトップ通知を出すはずのルールは代わりにジャーナルに 1 行を書きます。メール通知と MeshWatch Central はデスクトップと同じように動きます。
詳しくはラッパーの隣の README-headless.txt を、オプションは --help を見てください。
6. MeshWatch Central に接続する
任意で、Pro の機能です(無料版では通知設定にそう表示されます)。Central は複数の製品の通知をひとつの受信箱にまとめ、機器ごとに関連付けます。 Central に送るのは通知の要約だけです。ドメインや機器ごとの問い合わせ履歴はこの計算機に残ります。
- Central の Agents を開き、TrafficWatch を選び、ラベルを入力して Issue token を押します。ラベルはどこかから取ってくる値ではなく、設置場所を区別するために自分で決める名前です。トークンは一度しか表示されません。
- TrafficWatch の MeshWatch Central 設定を開き、Central のアドレスを
http://<central-server>:8443の形で、トークンとともに入力します。Central が同じ機械で動いている場合を除き、localhostではなくサーバーのアドレスを使います。 - 通知を Central に送るチェックを入れて保存し、Test connection を押します。成功と表示されるはずです。
以後に発生した通知が Central に表示されます。過去の通知はさかのぼりません。詳しい手順は MeshWatch Central ガイド.
7. うまくいかないとき
何も届かない
たいていはファイアウォールです(4 章)。それでも届かない場合は、機器がこの計算機の現在のローカル IP を指しているか確認してください。DHCP のリースで変わることがあります。
Central への Test connection が失敗する
bad-token はトークンが違うか失効しています — 新しく発行してください。unreachable はアドレスが違うかファイアウォールに阻まれています。Central 側でポート 8443 が開いている必要があります。リバースプロキシを置いていない限り https:// ではなく http:// です。現在の版では、これらの結果は文章で表示されます — Central が拒否したトークンは、失効したか別の Central が発行した可能性があると説明します。コードそのものはメッセージにマウスを重ねると表示されます。
Linux サーバーで Missing X server or $DISPLAY と表示される
デスクトップアプリが画面を探しているだけで、インストールの問題ではありません。デスクトップのセッションで起動するか、デスクトップのないサーバーではヘッドレスモードを使ってください — 5 章。
どの製品にも共通する問題
更新後に画面が真っ白、Ubuntu 24.04 で起動しない、キーリングのない Linux でパスワードが平文で保存される、通知メールが届かない — これらは製品を問わず同じで、サポートページにまとめてあります。
それでも解決しない
版番号と、何が起きると思っていたかを添えて support@meshwatch.app までご連絡ください。平日 2 営業日以内に最初の返信をします。