温馨提示×

Debian sniffer怎么保存日志

小樊
41
2026-08-23 21:39:37
栏目: 智能运维

你这里说的 “Debian sniffer” 一般不是 Debian 自带的一个固定软件,而是指 在 Debian 上运行的抓包/嗅探工具(最常见的是 tcpdump、tshark / Wireshark、netsniff-ng 等)。保存日志的方式取决于你用的是哪一个。下面按最常见的几种给你说明。


一、tcpdump(最常用)

1️⃣ 保存为 pcap 文件(推荐)

sudo tcpdump -i eth0 -w /var/log/capture.pcap

常用参数:

  • -i eth0:指定网卡
  • -w:写入文件(二进制 pcap)
  • -s0:抓取完整数据包
  • -C 100:每 100MB 自动切分文件
  • -W 10:最多保留 10 个文件(循环覆盖)

示例(循环保存):

sudo tcpdump -i eth0 -s0 -C 100 -W 10 -w /var/log/tcpdump/cap.pcap

2️⃣ 保存为可读文本日志

sudo tcpdump -i eth0 -nn > /var/log/tcpdump.log

或更详细:

sudo tcpdump -i eth0 -nn -vvv > /var/log/tcpdump.log

⚠️ 注意:文本日志不适合长期保存大量流量


二、tshark(Wireshark CLI)

保存 pcap

sudo tshark -i eth0 -w /var/log/capture.pcap

保存为日志文本

sudo tshark -i eth0 -T text > /var/log/tshark.log

过滤并保存:

sudo tshark -i eth0 -Y "tcp port 80" -w /var/log/http.pcap

三、Wireshark(图形界面)

  1. 打开 Wireshark
  2. 选择网卡 → Start
  3. File → Save As
  4. 选择:
    • pcap / pcapng(推荐)
    • Export as Plain Text

四、netsniff-ng(高性能)

安装:

sudo apt install netsniff-ng

保存:

sudo netsniff-ng -i eth0 -o /var/log/netsniff.pcap

五、日志自动保存建议(生产环境)

✅ 使用 pcap 格式(不是文本)
✅ 日志目录单独分区:

/var/log/sniffer/

✅ 设置 logrotate(防止磁盘爆满)
✅ 用 systemdscreen 后台运行
✅ 抓包时限制接口和协议,避免抓全量


六、如果你说的“sniffer”是某个具体工具

请告诉我:

  • 工具名(tcpdump / Wireshark / 自己写的程序?)
  • 想保存成 pcap 还是文本
  • 长期运行 还是 临时分析

我可以直接给你一条完整可用命令

0