Debian 上用 Dumpcap 做实时监控的实用技巧
一 安装与权限配置
sudo apt update && sudo apt install wireshark dumpcap。sudo usermod -aG wireshark $USER,然后重新登录使组生效。ip a 或 dumpcap -D 列出可用接口名称(如 eth0、wlan0、any)。二 基础实时监控命令
sudo dumpcap -i eth0 -w output.pcap(将 eth0 替换为你的接口名)。sudo dumpcap -i eth0 -l -w output.pcap。sudo dumpcap -i eth0 -c 100 -w output.pcap。三 过滤与显示优化
sudo dumpcap -i eth0 -f "port 80" -w http.pcapsudo dumpcap -i eth0 -f "udp port 53" -w dns.pcapsudo dumpcap -i eth0 -Y "tcp.port == 80" -w http_only.pcapsudo dumpcap -i eth0 -nn -w raw.pcap。四 文件轮转与长时捕获
sudo dumpcap -i eth0 -C 10 -w capture.pcap。sudo dumpcap -i eth0 -C 10 -W 5 -w capture.pcap。五 进阶与排障
sudo dumpcap -i any -w - | wireshark -k -i -。sudo tshark -i eth0 -Y "http" -T fields -e http.host -e http.request.uri。ps aux | grep dumpcaptop -p $(pgrep dumpcap) 或 htop -p $(pgrep dumpcap)sudo journalctl -u dumpcap(若以服务方式运行)