在 Debian 上启动和使用 dumpcap(Wireshark 抓包工具的后端)通常有以下几种方式和注意事项。
如果还没有安装:
sudo apt update
sudo apt install wireshark-common
dumpcap 通常包含在 wireshark-common 或 wireshark 包中。
安装后检查:
which dumpcap
dumpcap --version
sudo dumpcap -i eth0
常见参数:
-i:指定网卡(如 eth0、ens33、any)-w:保存为 pcap 文件-f:抓包过滤条件示例:抓 eth0 并保存
sudo dumpcap -i eth0 -w capture.pcap
默认情况下,普通用户没有抓包权限。Debian 安装 Wireshark 时会提示是否允许非 root 用户抓包。
sudo dpkg-reconfigure wireshark-common
选择 Yes
然后将用户加入组:
sudo usermod -aG wireshark $USER
注销并重新登录 后:
dumpcap -i eth0
sudo chgrp wireshark /usr/bin/dumpcap
sudo chmod 750 /usr/bin/dumpcap
sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap
dumpcap -D
或:
sudo dumpcap -D
sudo dumpcap -i any -w all.pcap
sudo dumpcap -i eth0 -c 100 -w test.pcap
sudo dumpcap -i eth0 -f "tcp port 80" -w http.pcap
可配合 systemd 或 cron,但通常不建议长期后台抓包,除非用于监控。
如果你愿意,可以告诉我:
我可以给你更精确的配置方案。