在 Debian 下使用 dumpcap(Wireshark 的抓包后端)时,有一些参数在性能、稳定性、可控性方面非常“强”且常用。下面按实战场景给你总结。
-i <interface> + -B <buffer size>dumpcap -i eth0 -B 512
-B:内核抓包缓冲区(MB)-f "<capture filter>"(抓包过滤,早过滤)dumpcap -i eth0 -f "tcp port 443"
✅ 比显示过滤(tshark -Y)效率高得多
✅ 减少磁盘 IO
-s <snaplen>(截断包长)dumpcap -i eth0 -s 96
-w <file> + -b 文件轮转dumpcap -i eth0 -w /data/cap.pcap \
-b filesize:100 \
-b files:50
filesize:单个文件 MBfiles:最多文件数-g <group> / -u <user>dumpcap -i eth0 -u wireshark -g wireshark
-p(关闭混杂模式)dumpcap -i eth0 -p
--ring-buffer + -tdumpcap -i eth0 -w cap.pcap -b duration:3600 -t
-t:文件名加时间戳-P(不抓 VLAN 标签)dumpcap -i eth0 -P
--capture-commentdumpcap -i eth0 -w cap.pcap --capture-comment "debug web traffic"
dumpcap -i eth0 -B 1024 -s 128 \
-f "tcp port 80 or tcp port 443" \
-w /data/web.pcap \
-b filesize:200 -b files:20
dumpcap -i eth0 -p -B 512 \
-w /data/debug.pcap \
-b duration:1800 -t
dumpcap --list-interfaces
抓包后看:
capinfos cap.pcap
关注:
Packet dropCapture length如果你愿意,可以告诉我:
我可以直接给你最优参数模板。