在 Debian 上 dumpcap 卡住(无响应 / 不抓包 / 阻塞) 是比较常见的问题,通常不是 dumpcap 本身 bug,而是环境或参数导致。下面按最常见原因 → 排查方法给你说明。
dumpcap 需要直接抓包权限。
现象
解决
sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap
或用 root 运行测试:
sudo dumpcap -i eth0
现象
Capturing on ...检查
ip link show eth0
确保:
测试
sudo dumpcap -i any
Debian 可能使用:
ens33enp0s3eth0(老版本)错误示例(会卡住)
dumpcap -i eth0 # 实际不存在
查看真实接口
ip a
现象
原因
-w 文件所在分区满了测试
sudo dumpcap -i eth0 -w /tmp/test.pcap
Debian 升级后常见。
检查
dumpcap --version
apt list --installed | grep libpcap
解决
sudo apt update
sudo apt install --reinstall dumpcap libpcap0.8
解决
sudo dumpcap -i eth0 -p
# 1. 看接口
ip a
# 2. root 测试
sudo dumpcap -i <真实接口>
# 3. 抓到文件
sudo dumpcap -i <接口> -w /tmp/t.pcap
# 4. 看是否有包
tcpdump -i <接口>
| 现象 | 原因 |
|---|---|
| 卡在 Capturing on | 权限 / 接口问题 |
| 有启动无包 | 非混杂 / 虚拟网卡 |
| 抓一会停 | 磁盘满 |
| Ctrl+C 杀不掉 | 内核 buffer 阻塞 |
如果你愿意,可以贴:
dumpcap -i xxx 的完整输出我可以直接帮你定位是哪一类问题。