温馨提示×

Debian dumpcap怎么用

小樊
49
2026-08-21 12:11:59
栏目: 智能运维

在 Debian 系统里,dumpcapWireshark 套件中负责抓包的核心命令行工具,通常用于 高性能、低权限或自动化抓包。下面按常见使用场景给你一个实用说明。


一、安装 dumpcap

sudo apt update
sudo apt install wireshark-common

安装完成后,dumpcap 一般在:

/usr/bin/dumpcap

二、查看可用网络接口

dumpcap -D

示例输出:

1. eth0
2. wlan0
3. lo

三、基本抓包示例

1️⃣ 抓取 eth0 上的所有流量

sudo dumpcap -i eth0

默认只抓前 68 字节(旧行为),建议配合 -s 使用。


2️⃣ 抓取完整数据包

sudo dumpcap -i eth0 -s 0
  • -s 0:不截断,抓完整包

3️⃣ 保存到文件(最常用)

sudo dumpcap -i eth0 -w capture.pcap

4️⃣ 限制抓包数量

sudo dumpcap -i eth0 -c 100 -w test.pcap
  • -c 100:只抓 100 个包

5️⃣ 限制文件大小(循环抓包)

sudo dumpcap -i eth0 -w capture.pcap -b filesize:10000
  • 每个文件 10MB
  • 可与 -b files:N 配合

四、普通用户使用 dumpcap(推荐)

默认需要 root,但可以通过 capabilities 授权普通用户抓包:

sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap

验证:

getcap /usr/bin/dumpcap

之后普通用户即可直接抓包:

dumpcap -i eth0 -w test.pcap

五、常用参数速查

参数 说明
-i 指定接口
-w 保存文件
-s 抓包长度(0=完整)
-c 抓包数量
-b 循环文件
-f 抓包过滤(BPF)
-D 列出接口
-v 显示版本

六、使用 BPF 过滤(类似 tcpdump)

dumpcap -i eth0 -f "tcp port 80" -w http.pcap

常见过滤:

  • host 192.168.1.1
  • tcp port 443
  • net 10.0.0.0/8
  • udp

七、查看抓包文件

wireshark capture.pcap

或命令行:

tshark -r capture.pcap

八、典型使用场景

✅ 长时间后台抓包
✅ 服务器自动化抓包
✅ 配合 Wireshark 分析
✅ 性能比 tcpdump 更好(多线程)


如果你愿意,可以告诉我:

  • 服务器 / 桌面 / 容器
  • 想抓 HTTP / DNS / TCP 重传 / 特定 IP
  • 是否需要 实时分析

我可以给你更精确的命令。

0