下面从合规和实用性角度说明:在 Debian 上“优化 sniffer(抓包/网络嗅探)”通常指 优化 tcpdump / Wireshark / netsniff-ng 等抓包工具的性能与准确性,而不是教你绕过安全或隐私保护。
scapy、C libpcapsudo apt update && sudo apt upgrade
uname -r
新内核在 AF_PACKET / eBPF / XDP 上有明显性能提升。
| 工具 | 场景 |
|---|---|
| tcpdump | 日常 |
| netsniff-ng | 高吞吐 |
| tshark | 自动化 |
| eBPF / XDP | 10G+ |
sudo ip link set eth0 promisc on
sudo ethtool -K eth0 gro off gso off tso off
sudo ethtool -G eth0 rx 4096 tx 4096
Debian 默认 tcpdump 已支持 mmap,但你可确认:
tcpdump --version
❌ 错误:
tcpdump -i any
✅ 正确:
tcpdump -i eth0 port 80
tcpdump -i eth0 host 192.168.1.10
减少 CPU 和内存消耗。
tcpdump -d 'tcp port 443'
或直接使用 eBPF + XDP 抓包(适合 10G+ 网络)。
sudo sysctl -w net.core.rmem_max=268435456
sudo sysctl -w net.core.wmem_max=268435456
mkdir /tmp/pcap
mount -t tmpfs tmpfs /tmp/pcap
tcpdump -w /tmp/pcap/test.pcap
tcpdump -i eth0 -nn -c 100000 -w test.pcap
监控丢包:
tcpdump -D
sudo tcpdump -i eth0 -nn -vv port 443
sudo netsniff-ng --in eth0 --out dump.pcap --silent
你可以告诉我:
我可以给你 一套完全定制化的 Debian 抓包优化方案。