在 Debian 系统里,dumpcap 本身是 抓包工具(Wireshark 套件中的命令行捕获程序),它默认不会写系统日志,而是把抓到的网络包写成 pcap / pcapng 文件。所以“查 dumpcap 日志”通常分几种情况,下面按常见需求说明。
如果你是用 dumpcap 抓包,结果一般在你指定的文件里:
dumpcap -i eth0 -w /tmp/capture.pcap
查看文件:
ls -lh /tmp/capture.pcap
用 wireshark 或 tshark 分析:
tshark -r /tmp/capture.pcap
dumpcap -i eth0 -w /tmp/test.pcap
报错会直接打印在终端,例如:
如果是通过 systemd 启动(如 wireshark 的 dumpcap 服务或自建 service):
journalctl -u dumpcap
或看所有网络相关:
journalctl -t dumpcap
dumpcap 支持调试输出:
dumpcap -i eth0 -w /tmp/test.pcap -M 2
或:
dumpcap --help
关注:
-M:消息级别-d:打印调试信息Debian 中 dumpcap 通常用 setcap 提权:
getcap /usr/bin/dumpcap
正常应看到:
/usr/bin/dumpcap = cap_net_raw,cap_net_admin+eip
如果没有:
sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap
否则会报:
Couldn't run /usr/bin/dumpcap in child process: Permission denied
dumpcap 不会记录系统日志,但你可以配合:
sudo dmesg | grep eth0
journalctl -k
# 1. 是否安装
which dumpcap
# 2. 权限
getcap /usr/bin/dumpcap
# 3. 抓包测试
sudo dumpcap -i any -w /tmp/t.pcap -c 10
# 4. 看文件
ls -lh /tmp/t.pcap
如果你能具体说一下:
我可以直接给你对应的命令。