在 Debian 系统上,dumpcap 是 Wireshark 套件中用于抓取网络数据包的命令行工具。保存数据(抓包结果)通常使用 pcap 或 pcapng 文件。下面按常见场景说明。
sudo dumpcap -i eth0 -w capture.pcap
-i eth0:指定网卡(可用 ip a 查看)-w capture.pcap:保存为 pcap 文件Ctrl + C 停止sudo dumpcap -i eth0 -w capture.pcap -b filesize:10240
filesize 单位是 KBsudo dumpcap -i eth0 -w capture.pcap -c 1000
sudo dumpcap -i eth0 -w capture.pcap -b filesize:10240 -b files:5
含义:
✅ 适合长期抓包
dumpcap 默认格式通常是 pcapng,你也可以显式指定:
sudo dumpcap -i eth0 -w capture.pcapng
pcapng 支持:
sudo dumpcap -i eth0 -w capture.pcap 'tcp port 80'
⚠️ 注意:
sudo dpkg-reconfigure wireshark-common
sudo usermod -aG wireshark $USER
然后 重新登录 或:
newgrp wireshark
之后即可:
dumpcap -i eth0 -w capture.pcap
dumpcap -D
输出示例:
1. eth0
2. wlan0
3. lo
sudo nohup dumpcap -i eth0 -w capture.pcap > dumpcap.log 2>&1 &
停止:
sudo pkill dumpcap
Permission denied
✅ 解决:
sudowireshark 组sudo dumpcap -i eth0 -w /data/capture.pcap -b filesize:10240 -b files:10
如果你有 特定需求(如:只抓某 IP、只抓 HTTP、长期抓包、远程保存),可以告诉我,我可以给你定制命令。