你这里说的 “Debian sniffer” 一般不是 Debian 自带的一个固定软件,而是指 在 Debian 上运行的抓包/嗅探工具(最常见的是 tcpdump、tshark / Wireshark、netsniff-ng 等)。保存日志的方式取决于你用的是哪一个。下面按最常见的几种给你说明。
sudo tcpdump -i eth0 -w /var/log/capture.pcap
常用参数:
-i eth0:指定网卡-w:写入文件(二进制 pcap)-s0:抓取完整数据包-C 100:每 100MB 自动切分文件-W 10:最多保留 10 个文件(循环覆盖)示例(循环保存):
sudo tcpdump -i eth0 -s0 -C 100 -W 10 -w /var/log/tcpdump/cap.pcap
sudo tcpdump -i eth0 -nn > /var/log/tcpdump.log
或更详细:
sudo tcpdump -i eth0 -nn -vvv > /var/log/tcpdump.log
⚠️ 注意:文本日志不适合长期保存大量流量
sudo tshark -i eth0 -w /var/log/capture.pcap
sudo tshark -i eth0 -T text > /var/log/tshark.log
过滤并保存:
sudo tshark -i eth0 -Y "tcp port 80" -w /var/log/http.pcap
File → Save AsExport as Plain Text安装:
sudo apt install netsniff-ng
保存:
sudo netsniff-ng -i eth0 -o /var/log/netsniff.pcap
✅ 使用 pcap 格式(不是文本)
✅ 日志目录单独分区:
/var/log/sniffer/
✅ 设置 logrotate(防止磁盘爆满)
✅ 用 systemd 或 screen 后台运行
✅ 抓包时限制接口和协议,避免抓全量
请告诉我:
我可以直接给你一条完整可用命令 ✅