在 Debian 系统里,dumpcap 是 Wireshark 套件里的抓包后端程序,它本身没有独立的“配置文件”,常见“配置”主要集中在权限、捕获接口、启动参数这几方面。下面分情况说明。
Debian 上通常安装位置:
which dumpcap
# 一般是
/usr/bin/dumpcap
# 或
/usr/lib/wireshark/dumpcap
查看是否安装:
dpkg -l | grep dumpcap
# 或
apt list --installed | grep wireshark
如果没装:
sudo apt update
sudo apt install wireshark-common
普通用户默认不能直接用 dumpcap 抓包。
sudo dpkg-reconfigure wireshark-common
# 选 “yes”
sudo usermod -aG wireshark $USER
重新登录后生效。
sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap
检查:
getcap /usr/bin/dumpcap
dumpcap 本身没有配置文件,所有行为靠参数控制:
dumpcap -i eth0 -w /tmp/capture.pcap
常用参数:
| 参数 | 说明 |
|---|---|
-i |
指定网卡 |
-w |
输出文件 |
-f |
抓包过滤规则(BPF) |
-s |
抓包长度(snaplen) |
-B |
缓冲区大小 |
-c |
抓多少包后停止 |
示例:
dumpcap -i any -f "tcp port 443" -w /tmp/tls.pcap
查看帮助:
dumpcap -h
如果你用:
它们最终调用的就是 dumpcap。
相关配置文件在:
~/.config/wireshark/
例如:
preferencescapture_filter如果你想“全局控制抓包能力”,可看:
# 网络接口
ip link
# 内核参数
sysctl -a | grep net.core
✅ dumpcap 没有独立配置文件
✅ 配置主要分三类:
如果你愿意,可以告诉我:
我可以直接给你具体配置示例。