温馨提示×

debian dumpcap哪些参数强

小樊
35
2026-09-27 22:17:31
栏目: 智能运维

在 Debian 下使用 dumpcap(Wireshark 的抓包后端)时,有一些参数在性能、稳定性、可控性方面非常“强”且常用。下面按实战场景给你总结。


一、高性能抓包(强推)

1. -i <interface> + -B <buffer size>

dumpcap -i eth0 -B 512
  • -B:内核抓包缓冲区(MB)
  • 高流量场景必开,防止丢包
  • 一般设 256–1024 MB

2. -f "<capture filter>"(抓包过滤,早过滤)

dumpcap -i eth0 -f "tcp port 443"

✅ 比显示过滤(tshark -Y)效率高得多
✅ 减少磁盘 IO


3. -s <snaplen>(截断包长)

dumpcap -i eth0 -s 96
  • 只抓包头
  • 极大降低文件体积
  • 适合排查端口/协议问题

二、稳定长时间抓包(生产环境强)

4. -w <file> + -b 文件轮转

dumpcap -i eth0 -w /data/cap.pcap \
  -b filesize:100 \
  -b files:50
  • filesize:单个文件 MB
  • files:最多文件数
  • 防磁盘写满

5. -g <group> / -u <user>

dumpcap -i eth0 -u wireshark -g wireshark
  • 不用 root 跑
  • 安全性更强

6. -p(关闭混杂模式)

dumpcap -i eth0 -p
  • 只抓本机相关流量
  • 降低 CPU & 噪音

三、极限调优(进阶强参数)

7. --ring-buffer + -t

dumpcap -i eth0 -w cap.pcap -b duration:3600 -t
  • 按时间轮转
  • -t:文件名加时间戳

8. -P(不抓 VLAN 标签)

dumpcap -i eth0 -P
  • 某些云/虚拟化环境更稳

9. --capture-comment

dumpcap -i eth0 -w cap.pcap --capture-comment "debug web traffic"
  • 给抓包文件加说明
  • 事后排查超有用

四、推荐“强组合”示例

✅ 高流量 Web 服务器

dumpcap -i eth0 -B 1024 -s 128 \
  -f "tcp port 80 or tcp port 443" \
  -w /data/web.pcap \
  -b filesize:200 -b files:20

✅ 长时间排障

dumpcap -i eth0 -p -B 512 \
  -w /data/debug.pcap \
  -b duration:1800 -t

五、查看是否丢包(非常重要)

dumpcap --list-interfaces

抓包后看:

capinfos cap.pcap

关注:

  • Packet drop
  • Capture length

如果你愿意,可以告诉我:

  • 网络带宽
  • 是否云服务器
  • 抓包目的(排错 / 安全 / 性能)

我可以直接给你最优参数模板。

0 踩