在 Debian 系统中,“sniffer”通常指网络嗅探工具(如 Wireshark、tcpdump、netsniff-ng 等)。下面我按最常见场景给你一个完整、可用的配置指南,并区分命令行和图形界面两种用法。
你一般需要的是以下之一:
| 工具 | 用途 |
|---|---|
| tcpdump | 命令行抓包 |
| Wireshark | 图形界面抓包分析 |
| tshark | Wireshark 命令行版 |
| netsniff-ng | 高性能抓包 |
sudo apt update
sudo apt install tcpdump
sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/tcpdump
sudo tcpdump -i eth0
常用参数:
tcpdump -i any # 所有接口
tcpdump -n # 不解析主机名
tcpdump -c 100 # 抓 100 个包
tcpdump port 80 # HTTP
tcpdump host 192.168.1.1
保存文件:
tcpdump -w capture.pcap
sudo apt install wireshark
安装时会问:
Should non-superusers be able to capture packets?
✅ 选择 Yes
sudo usermod -aG wireshark $USER
然后 注销或重启
wireshark
选择接口 → 开始抓包
sudo apt install tshark
使用:
tshark -i eth0
tshark -r capture.pcap
sudo apt install netsniff-ng
示例:
sudo netsniff-ng --in eth0 --out capture.pcap
检查:
ip link
ip addr
确认:
sudo apt install libcap2-bin
sudo setcap cap_net_raw+ep /usr/bin/tcpdump
✅ 仅限你拥有或授权的网络 ✅ 不要用于:
你可能真正需要的是:
可以告诉我,我可以给你 Debian + Suricata 完整配置教程。
tcpdumpWiresharktsharknetsniff-ng如果你能告诉我:
我可以给你精确到命令级别的配置方案。