温馨提示×

怎样在debian启动dumpcap

小樊
39
2026-09-30 20:36:50
栏目: 智能运维

在 Debian 上启动和使用 dumpcap(Wireshark 抓包工具的后端)通常有以下几种方式和注意事项。


一、安装 dumpcap

如果还没有安装:

sudo apt update
sudo apt install wireshark-common

dumpcap 通常包含在 wireshark-common 或 wireshark 包中。

安装后检查:

which dumpcap
dumpcap --version

二、用 root 直接启动 dumpcap(最简单)

sudo dumpcap -i eth0

常见参数:

  • -i:指定网卡(如 eth0、ens33、any)
  • -w:保存为 pcap 文件
  • -f:抓包过滤条件

示例:抓 eth0 并保存

sudo dumpcap -i eth0 -w capture.pcap

三、让普通用户使用 dumpcap(推荐)

默认情况下,普通用户没有抓包权限。Debian 安装 Wireshark 时会提示是否允许非 root 用户抓包。

方法 1:加入 wireshark 组(推荐)

sudo dpkg-reconfigure wireshark-common

选择 Yes

然后将用户加入组:

sudo usermod -aG wireshark $USER

注销并重新登录 后:

dumpcap -i eth0

方法 2:手动设置 dumpcap 权限(不推荐长期使用)

sudo chgrp wireshark /usr/bin/dumpcap
sudo chmod 750 /usr/bin/dumpcap
sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap

四、列出可用网卡

dumpcap -D

或:

sudo dumpcap -D

五、常见使用示例

1️⃣ 抓所有接口

sudo dumpcap -i any -w all.pcap

2️⃣ 限制抓包数量

sudo dumpcap -i eth0 -c 100 -w test.pcap

3️⃣ 使用过滤器(如只抓 TCP 80)

sudo dumpcap -i eth0 -f "tcp port 80" -w http.pcap

六、系统启动时自动运行(可选)

可配合 systemd 或 cron,但通常不建议长期后台抓包,除非用于监控。


如果你愿意,可以告诉我:

  • Debian 版本(如 11 / 12)
  • 是否用于 服务器监控 / 容器 / 虚拟机
  • 是否必须通过 非 root 用户

我可以给你更精确的配置方案。

0 踩