温馨提示×

debian dumpcap怎么用命令

小樊
43
2026-09-18 20:54:01
栏目: 智能运维

在 Debian 下使用 dumpcap(Wireshark 自带的抓包工具)一般通过命令行完成。下面按常见用法说明。


一、安装 dumpcap

sudo apt update
sudo apt install wireshark-common

安装后通常会有:

  • /usr/bin/dumpcap
  • 可能需要权限才能抓包

赋予普通用户抓包权限(推荐)

sudo dpkg-reconfigure wireshark-common
# 选择 "Yes"
sudo usermod -aG wireshark $USER

然后 重新登录newgrp wireshark


二、基本命令格式

dumpcap [选项]

三、常用示例

1️⃣ 查看可用网卡

dumpcap -D

dumpcap --list-interfaces

输出示例:

1. eth0
2. lo
3. wlan0

2️⃣ 抓取 eth0 并保存到文件

sudo dumpcap -i eth0 -w capture.pcap
  • -i:指定网卡
  • -w:写入文件

Ctrl + C 停止


3️⃣ 限制抓包数量

dumpcap -i eth0 -c 100 -w test.pcap

抓 100 个包后自动停止


4️⃣ 限制抓包时间

dumpcap -i eth0 -a duration:60 -w test.pcap

抓 60 秒


5️⃣ 限制文件大小

dumpcap -i eth0 -a filesize:10240 -w test.pcap

文件达到 10MB 停止(单位 KB)


6️⃣ 抓多个文件(循环)

dumpcap -i eth0 -a files:5 -b filesize:10240 -w test.pcap

最多 5 个文件,每个 10MB


7️⃣ 使用捕获过滤器(BPF)

dumpcap -i eth0 -f "tcp port 80" -w http.pcap

只抓 80 端口

⚠️ 注意-f抓包层过滤器(不是 display filter)


8️⃣ 以 root 运行(不推荐长期使用)

sudo dumpcap -i any -w all.pcap

any 表示所有接口


四、查看抓包文件信息

capinfos capture.pcap

五、常见问题

❌ Permission denied

解决:

sudo dumpcap ...

或加入 wireshark


❌ 没有网卡

可能:

  • 没有权限
  • 容器环境
  • 网卡名不对(ip a 查看)

如果你有具体需求(比如“只抓某 IP”“远程抓包”“配合 tshark 分析”),可以告诉我,我可以给你更精确的命令。

0