温馨提示×

Debian dumpcap如何启动

小樊
52
2026-08-21 12:32:00
栏目: 智能运维

在 Debian 系统里使用 dumpcap(Wireshark 的命令行抓包工具),常见启动方式如下:


1. 安装 dumpcap

dumpcap 属于 wireshark-common 包:

sudo apt update
sudo apt install wireshark-common

安装时可选择 是否允许普通用户抓包,建议选 yes;如果错过了,可以稍后修复。


2. 检查 dumpcap 是否安装成功

which dumpcap
dumpcap --version

3. 启动 dumpcap(常用方式)

3.1 以 root 身份运行(最简单)

sudo dumpcap

或指定接口:

sudo dumpcap -i eth0

列出所有可用接口:

dumpcap -D

3.2 以普通用户运行(推荐)

① 确认用户属于 wireshark 组

groups $USER

如果没有 wireshark,加入:

sudo usermod -aG wireshark $USER

然后 重新登录或执行

newgrp wireshark

② 确认 dumpcap 有正确权限

ls -l /usr/bin/dumpcap

正常情况下应看到:

-rwxr-x--- 1 root wireshark ...

如果没有,可执行:

sudo chgrp wireshark /usr/bin/dumpcap
sudo chmod 750 /usr/bin/dumpcap
sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap

✅ 这是 Wireshark 官方推荐方式


4. 常用 dumpcap 示例

抓包并保存到文件

dumpcap -i eth0 -w capture.pcap

限制文件大小(10MB)

dumpcap -i eth0 -w capture.pcap -b filesize:10240

循环抓包(最多 5 个文件,自动覆盖)

dumpcap -i eth0 -w capture.pcap -b files:5

抓指定数量的数据包

dumpcap -i eth0 -c 100

指定抓包过滤(BPF)

dumpcap -i eth0 -f "tcp port 80"

5. 常见问题

❶ 没权限抓包

Couldn't run /usr/bin/dumpcap in child process: Permission denied

✅ 解决:加入 wireshark 组或使用 setcap


❷ 接口不存在

sudo ip link
ip addr

确认接口名称(如 ens33eth0wlan0


6. 总结

场景 推荐方式
快速测试 sudo dumpcap
长期使用 普通用户 + wireshark 组 + capabilities
脚本/自动化 capabilities 配置好后的普通用户

如果你愿意,可以告诉我:

  • 是否用于 脚本 / systemd / Docker
  • 是否需要 远程抓包
  • Debian 具体版本(11 / 12)

我可以给你更精确的配置方案。

0