在 Debian 系统里使用 dumpcap(Wireshark 的命令行抓包工具),常见启动方式如下:
dumpcap 属于 wireshark-common 包:
sudo apt update
sudo apt install wireshark-common
安装时可选择 是否允许普通用户抓包,建议选 yes;如果错过了,可以稍后修复。
which dumpcap
dumpcap --version
sudo dumpcap
或指定接口:
sudo dumpcap -i eth0
列出所有可用接口:
dumpcap -D
groups $USER
如果没有 wireshark,加入:
sudo usermod -aG wireshark $USER
然后 重新登录或执行:
newgrp wireshark
ls -l /usr/bin/dumpcap
正常情况下应看到:
-rwxr-x--- 1 root wireshark ...
如果没有,可执行:
sudo chgrp wireshark /usr/bin/dumpcap
sudo chmod 750 /usr/bin/dumpcap
sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap
✅ 这是 Wireshark 官方推荐方式。
dumpcap -i eth0 -w capture.pcap
dumpcap -i eth0 -w capture.pcap -b filesize:10240
dumpcap -i eth0 -w capture.pcap -b files:5
dumpcap -i eth0 -c 100
dumpcap -i eth0 -f "tcp port 80"
Couldn't run /usr/bin/dumpcap in child process: Permission denied
✅ 解决:加入 wireshark 组或使用 setcap
sudo ip link
ip addr
确认接口名称(如 ens33、eth0、wlan0)
| 场景 | 推荐方式 |
|---|---|
| 快速测试 | sudo dumpcap |
| 长期使用 | 普通用户 + wireshark 组 + capabilities |
| 脚本/自动化 | capabilities 配置好后的普通用户 |
如果你愿意,可以告诉我:
我可以给你更精确的配置方案。