在 Debian 下,dumpcap 是 Wireshark 套件里用来抓包的命令行工具(通常用来抓包保存成 pcap 文件,再用 Wireshark / tshark 分析)。dumpcap 本身不生成“可读日志”,它主要输出:
.pcap / .pcapng)下面按常见使用场景说明“怎么看”。
sudo dumpcap -i eth0 -w /tmp/test.pcap
你会看到类似:
Capturing on 'eth0'
File: /tmp/test.pcap
Packets captured: 1234
含义:
Capturing on 'eth0':在哪个接口抓包File::保存位置Packets captured:抓到的包数No such device → 网卡名写错Permission denied → 没权限(需 sudo 或 wireshark 组)The capture session could not be initiated → 接口被占用或权限问题dumpcap 不直接分析包,要看内容用:
tshark -r /tmp/test.pcap
只看某端口:
tshark -r /tmp/test.pcap port 80
wireshark /tmp/test.pcap
dumpcap -i eth0 -w test.pcap -M
或:
dumpcap -i eth0 -w test.pcap -q
(-q 更安静,-M 多文件轮转)
journalctl -xe
dmesg | tail
| 你想看什么 | 怎么做 |
|---|---|
| 抓包是否成功 | 看控制台 Packets captured |
| 抓到的包内容 | tshark -r file.pcap |
| 抓包失败原因 | 看 stderr / journalctl |
| 长时间抓包 | -C 100 -W 10 自动切文件 |
| 权限问题 | sudo 或加 wireshark 组 |
sudo dumpcap -i eth0 -w /tmp/cap.pcap
tshark -r /tmp/cap.pcap -Y "http"
如果你指的是:
可以告诉我具体场景,我给你更针对性的命令。