在 Debian 下使用 dumpcap(Wireshark 自带的抓包工具)一般通过命令行完成。下面按常见用法说明。
sudo apt update
sudo apt install wireshark-common
安装后通常会有:
/usr/bin/dumpcapsudo dpkg-reconfigure wireshark-common
# 选择 "Yes"
sudo usermod -aG wireshark $USER
然后 重新登录 或 newgrp wireshark
dumpcap [选项]
dumpcap -D
或
dumpcap --list-interfaces
输出示例:
1. eth0
2. lo
3. wlan0
sudo dumpcap -i eth0 -w capture.pcap
-i:指定网卡-w:写入文件按 Ctrl + C 停止
dumpcap -i eth0 -c 100 -w test.pcap
抓 100 个包后自动停止
dumpcap -i eth0 -a duration:60 -w test.pcap
抓 60 秒
dumpcap -i eth0 -a filesize:10240 -w test.pcap
文件达到 10MB 停止(单位 KB)
dumpcap -i eth0 -a files:5 -b filesize:10240 -w test.pcap
最多 5 个文件,每个 10MB
dumpcap -i eth0 -f "tcp port 80" -w http.pcap
只抓 80 端口
⚠️ 注意:-f 是 抓包层过滤器(不是 display filter)
sudo dumpcap -i any -w all.pcap
any 表示所有接口
capinfos capture.pcap
解决:
sudo dumpcap ...
或加入 wireshark 组
可能:
ip a 查看)如果你有具体需求(比如“只抓某 IP”“远程抓包”“配合 tshark 分析”),可以告诉我,我可以给你更精确的命令。