在 Debian 上“sniffer”通常指抓包/流量分析工具(如 tcpdump、Wireshark、tshark 等)。下面按常用程度和使用场景给你一个实用指南。
sudo apt update
sudo apt install tcpdump
sudo tcpdump -i eth0
eth0:网卡名(用 ip a 查看)-i 默认抓第一个非 lo 网卡sudo tcpdump -i eth0 -w traffic.pcap
# 只看某 IP
tcpdump host 192.168.1.10
# 某端口
tcpdump port 80
# TCP 仅
tcpdump tcp
# 抓 100 个包后停止
tcpdump -c 100
sudo apt install wireshark
安装时会问:
“Should non-superusers be able to capture packets?” 选 Yes(方便普通用户抓包)
wireshark
sudo apt install tshark
tshark -i eth0
sudo apt install iftop
sudo iftop -i eth0
sudo apt install nload
nload
tcpdump -r traffic.pcap
tshark -r traffic.pcap
直接 File → Open
异常流量
应用层问题
安全排查
Debian 抓包需要 root 或 cap_net_raw:
sudo tcpdump ...
或把用户加入 wireshark 组:
sudo usermod -aG wireshark $USER
如果你愿意,可以告诉我:
我可以直接给你针对性命令和过滤表达式。