dumpcap 是 Wireshark 抓包使用的底层捕获工具,在 Debian 上常见错误主要集中在权限、内核参数、依赖和网卡模式这几类。下面按「常见错误 → 原因 → 修复方法」来说明。
dumpcap: Couldn't run /usr/bin/dumpcap in child process原因:dumpcap 没有执行权限或依赖缺失。
修复
sudo apt update
sudo apt install --reinstall wireshark-common dumpcap
检查是否存在:
which dumpcap
ls -l /usr/bin/dumpcap
Couldn't open device eth0: Permission denied原因:普通用户无权访问抓包接口。
修复方式 A(推荐)
将用户加入 wireshark 组:
sudo usermod -aG wireshark $USER
然后重新登录或:
newgrp wireshark
修复方式 B 手动设置 dumpcap 权限:
sudo chmod 755 /usr/bin/dumpcap
sudo setcap 'cap_net_raw,cap_net_admin=eip' /usr/bin/dumpcap
验证:
getcap /usr/bin/dumpcap
capturing on 'any' failed原因:
any 接口但内核不支持修复 指定真实网卡:
dumpcap -i eth0
查看可用接口:
dumpcap -D
Can't lock /var/run/dumpcap原因:目录权限或旧进程残留。
修复
sudo rm -f /var/run/dumpcap*
sudo pkill dumpcap
error while loading shared libraries原因:库文件缺失或损坏。
修复
sudo apt install -f
sudo apt install --reinstall libpcap0.8
lsmod | grep af_packet
如果没有:
sudo modprobe af_packet
ip link
确保网卡是 UP 状态。
在 Docker / LXC / 云服务器中:
--privileged--cap-add=NET_RAW --cap-add=NET_ADMIN
dumpcap -D
echo $?
如果你能贴出具体报错信息(完整一行即可),我可以精确到某一种修复方案。