温馨提示×

Debian怎么使用dumpcap

小樊
31
2026-08-06 02:31:07
栏目: 智能运维

在 Debian 系统上使用 dumpcap(Wireshark 自带的命令行抓包工具),一般流程如下:


一、安装 dumpcap

dumpcap 属于 wireshark-common 包:

sudo apt update
sudo apt install wireshark-common

安装完成后,可执行文件通常在:

/usr/bin/dumpcap

二、权限问题(非常重要)

dumpcap 需要 捕获网络数据包的权限,常见有两种方式:

✅ 方法 1(推荐):加入 wireshark 组

安装时 Debian 会提示是否允许普通用户抓包,如果当时没选:

sudo dpkg-reconfigure wireshark-common

然后把自己加入 wireshark 组:

sudo usermod -aG wireshark $USER

重新登录或重启后生效。

验证:

groups

看到 wireshark 即可。


✅ 方法 2:直接用 root(不推荐)

sudo dumpcap

三、查看可用网络接口

dumpcap -D

输出示例:

1. eth0
2. wlan0
3. lo

四、基本抓包用法

1️⃣ 抓包并保存为 pcap 文件

dumpcap -i eth0 -w capture.pcap
  • -i:指定接口
  • -w:保存文件

2️⃣ 限制抓包数量

dumpcap -i eth0 -c 100 -w capture.pcap

只抓 100 个包。


3️⃣ 限制文件大小

dumpcap -i eth0 -w capture.pcap -b filesize:10240

单个文件最大 10MB(单位 KB)。


4️⃣ 循环文件(防止占满磁盘)

dumpcap -i eth0 -w capture.pcap -b files:5

最多保留 5 个文件,循环覆盖。


5️⃣ 只抓特定端口(如 HTTP)

dumpcap 不支持直接过滤端口,需要配合 tshark 或抓完后用 wireshark 过滤。

但可以用 capture filter(BPF)

dumpcap -i eth0 -f "port 80" -w http.pcap

五、dumpcap 常用参数速查

-i <接口>       指定网卡
-w <文件>       保存文件
-c <数量>       抓包数量
-f <filter>     BPF 捕获过滤器
-b filesize:N   文件大小(KB)
-b files:N      文件数量
-D              列出接口

六、常见问题

❌ 权限不足

Couldn't run /usr/bin/dumpcap in child process

✅ 解决:

  • 确认在 wireshark
  • 或使用 sudo

❌ 没有看到任何包

  • 确认接口正确(dumpcap -D
  • 确认网卡是 UP 状态
  • 注意:有些虚拟环境(如 Docker)需要特权模式

七、dumpcap vs tcpdump vs tshark

工具 作用
dumpcap 高性能抓包(Wireshark 底层)
tcpdump 经典命令行抓包
tshark Wireshark 命令行分析工具

如果你愿意,可以告诉我:

  • 物理机 / 虚拟机 / Docker?
  • 抓哪类流量(HTTP、DNS、TCP、UDP)?
  • 是否需要实时分析?

我可以给你更精确的命令。

0