温馨提示×

debian dumpcap过滤mac咋写

小樊
52
2026-09-15 21:37:30
栏目: 智能运维

在 Debian 下用 dumpcap 抓包并按 MAC 地址过滤,有几种常见写法,取决于你是想在抓包时过滤还是抓完后过滤。


一、抓包时直接用捕获过滤器(推荐)

dumpcap 使用的是 BPF 捕获过滤器(和 tcpdump 一样)。

1️⃣ 过滤源 MAC

sudo dumpcap -i eth0 -f "ether src 00:11:22:33:44:55" -w mac_src.pcap

2️⃣ 过滤目的 MAC

sudo dumpcap -i eth0 -f "ether dst 00:11:22:33:44:55" -w mac_dst.pcap

3️⃣ 源或目的 MAC 都匹配

sudo dumpcap -i eth0 -f "ether host 00:11:22:33:44:55" -w mac_host.pcap

4️⃣ 排除某个 MAC

sudo dumpcap -i eth0 -f "not ether host 00:11:22:33:44:55" -w no_mac.pcap

5️⃣ 多个 MAC(或)

sudo dumpcap -i eth0 -f "ether host 00:11:22:33:44:55 or ether host aa:bb:cc:dd:ee:ff" -w macs.pcap

二、先抓全部,再用 tshark 过滤(更灵活)

如果已经抓了包:

tshark -r input.pcap -Y "eth.src == 00:11:22:33:44:55" -w output.pcap

或目的 MAC:

tshark -r input.pcap -Y "eth.dst == 00:11:22:33:44:55"

三、常见注意事项

  • dumpcap 不支持 tshark 的显示过滤器(-Y)
  • MAC 地址必须写成:
    • 00:11:22:33:44:55
    • 或 00-11-22-33-44-55
  • 接口名用:
    dumpcap -D
    
    查看

四、示例(完整)

sudo dumpcap -i eth0 \
  -f "ether host 00:11:22:33:44:55" \
  -w /tmp/mac_capture.pcap

如果你有 VLAN / 802.1Q / 无线 MAC 场景,或者想按 MAC + IP 过滤,也可以告诉我。

0 踩