温馨提示×

怎样在debian跑dumpcap

小樊
47
2026-09-03 15:23:07
栏目: 智能运维

在 Debian 上运行 dumpcap(Wireshark 的抓包后端)一般有以下几个步骤:


一、安装 dumpcap

dumpcap 属于 wireshark-common 包:

sudo apt update
sudo apt install wireshark-common

安装完成后,可执行文件通常在:

/usr/bin/dumpcap

二、确认是否有权限抓包

方法 1:用 root 运行(最简单)

sudo dumpcap -i eth0

方法 2:加入 wireshark 组(推荐)

Debian 默认会创建 wireshark 组,并配置 dumpcap 的 capability:

sudo usermod -aG wireshark $USER

然后 重新登录 或:

newgrp wireshark

验证:

dumpcap -i eth0

三、基本用法示例

查看可用网卡

dumpcap -D

抓包并保存文件

dumpcap -i eth0 -w capture.pcap

限制抓包数量

dumpcap -i eth0 -c 100 -w test.pcap

后台运行

dumpcap -i eth0 -w capture.pcap -q &

四、常见问题

1. 提示 “No such device”

  • 网卡名错误
  • 容器环境(Docker)未开启 NET_ADMIN

2. 权限不足

Couldn't run /usr/bin/dumpcap: Permission denied

解决:

sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap

3. Docker 中使用

docker run --rm --net=host --cap-add=NET_ADMIN -it debian

五、dumpcap 与 tcpdump / tshark 的关系

  • dumpcap:底层抓包
  • tshark:命令行分析
  • wireshark:GUI

如果你愿意,可以告诉我:

  • 是否 物理机 / 虚拟机 / Docker
  • 是否要 长时间抓包
  • 是否要 远程抓包

我可以给你更具体的命令。

0