温馨提示×

Debian dumpcap如何保存数据

小樊
47
2026-08-06 02:40:07
栏目: 智能运维

在 Debian 系统上,dumpcapWireshark 套件中用于抓取网络数据包的命令行工具。保存数据(抓包结果)通常使用 pcap 或 pcapng 文件。下面按常见场景说明。


一、基本保存方式(最常用)

1️⃣ 直接保存抓包数据

sudo dumpcap -i eth0 -w capture.pcap
  • -i eth0:指定网卡(可用 ip a 查看)
  • -w capture.pcap:保存为 pcap 文件
  • 默认会一直抓,直到你 Ctrl + C 停止

二、限制抓包数量或大小

2️⃣ 限制抓包文件大小

sudo dumpcap -i eth0 -w capture.pcap -b filesize:10240
  • filesize 单位是 KB
  • 超过 10MB 会自动创建新文件

3️⃣ 限制抓包数量

sudo dumpcap -i eth0 -w capture.pcap -c 1000
  • 抓 1000 个包后自动停止

三、循环保存(防止磁盘写满)

sudo dumpcap -i eth0 -w capture.pcap -b filesize:10240 -b files:5

含义:

  • 每个文件最大 10MB
  • 最多保留 5 个文件(自动覆盖旧文件)

✅ 适合长期抓包


四、保存为 pcapng(推荐)

dumpcap 默认格式通常是 pcapng,你也可以显式指定:

sudo dumpcap -i eth0 -w capture.pcapng

pcapng 支持:

  • 多接口
  • 时间戳精度更高
  • 注释信息

五、指定抓包条件(过滤)

5️⃣ 使用捕获过滤器(BPF)

sudo dumpcap -i eth0 -w capture.pcap 'tcp port 80'

⚠️ 注意:

  • 这里是 抓包过滤器
  • 不是 Wireshark 的 display filter

六、以普通用户保存(避免 root)

方法 1:赋予 dumpcap 权限(推荐)

sudo dpkg-reconfigure wireshark-common
sudo usermod -aG wireshark $USER

然后 重新登录 或:

newgrp wireshark

之后即可:

dumpcap -i eth0 -w capture.pcap

七、查看可用网卡

dumpcap -D

输出示例:

1. eth0
2. wlan0
3. lo

八、后台运行保存

sudo nohup dumpcap -i eth0 -w capture.pcap > dumpcap.log 2>&1 &

停止:

sudo pkill dumpcap

九、常见错误

❌ 权限不足

Permission denied

✅ 解决:

  • 使用 sudo
  • 或加入 wireshark

十、总结(最常用模板)

sudo dumpcap -i eth0 -w /data/capture.pcap -b filesize:10240 -b files:10

如果你有 特定需求(如:只抓某 IP、只抓 HTTP、长期抓包、远程保存),可以告诉我,我可以给你定制命令。

0