温馨提示×

debian sniffer怎样保存日志

小樊
45
2026-09-13 05:51:14
栏目: 智能运维

在 Debian 里“sniffer”不是一个具体软件,通常指抓包/嗅探工具(如 tcpdumptshark、Wireshark、sniffit 等)。下面按最常用场景给你说明怎么保存日志/抓包文件


一、tcpdump(最常用)

1. 保存为 pcap 文件(标准做法)

sudo tcpdump -i eth0 -w capture.pcap
  • -i eth0:监听网卡(用 ip a 查看)
  • -w:写入文件(二进制 pcap)

2. 限制大小或数量(防止爆盘)

sudo tcpdump -i eth0 -w cap.pcap -C 100 -W 10
  • 每个文件 100MB
  • 最多 10 个,循环覆盖

3. 后台运行 + 日志

sudo nohup tcpdump -i eth0 -w cap.pcap > tcpdump.log 2>&1 &

二、tshark(命令行 Wireshark)

保存 pcap

sudo tshark -i eth0 -w capture.pcap

保存为文本日志

sudo tshark -i eth0 > capture.log

三、sniffit(老牌 sniffer)

sudo sniffit -i -w logfile
  • -w:写日志文件

四、如果只是“记录网络日志”

可用:

  • iptables -j LOG
  • nftables
  • auditd
  • syslog / rsyslog

例如:

sudo iptables -A INPUT -j LOG --log-prefix "NETLOG: "

日志在:

/var/log/syslog
/var/log/messages

五、常见保存位置建议

/var/log/sniffer/
/opt/capture/
/home/user/capture.pcap

六、注意事项(很重要)

  • 必须 root 或 sudo
  • 抓包可能涉及隐私/法律风险
  • 仅限自己拥有或授权的网络

如果你能告诉我:

  • 用的是 哪个 sniffer
  • 想保存成 pcap 还是文本
  • 临时抓还是长期监控

我可以给你更精确的命令。

0