温馨提示×

怎样用dumpcap测debian网

小樊
38
2026-09-09 17:33:56
栏目: 智能运维

在 Debian 上用 dumpcap(Wireshark 自带的命令行抓包工具)抓包,一般步骤如下:


一、安装 dumpcap

sudo apt update
sudo apt install wireshark-common

安装过程中可能会问是否允许普通用户抓包,可选“是”。


二、确认网卡名称

ip link

或:

dumpcap -D

示例输出:

1. eth0
2. wlan0

三、基本抓包命令

1️⃣ 抓某个网卡的所有流量

sudo dumpcap -i eth0

2️⃣ 抓包并保存到文件(最常用)

sudo dumpcap -i eth0 -w capture.pcap

3️⃣ 限制抓包数量

sudo dumpcap -i eth0 -c 100 -w capture.pcap

4️⃣ 限制抓包文件大小

sudo dumpcap -i eth0 -C 10 -w capture.pcap

(每个文件 10 MB)

5️⃣ 自动轮转多个文件

sudo dumpcap -i eth0 -C 10 -W 5 -w capture.pcap

(最多 5 个文件循环)


四、使用过滤条件(抓特定流量)

⚠️ dumpcap 不支持显示过滤(如 tcp.port==80)
只支持 捕获过滤(BPF)

例子

sudo dumpcap -i eth0 -f "tcp port 80" -w http.pcap
sudo dumpcap -i eth0 -f "host 192.168.1.10" -w host.pcap
sudo dumpcap -i eth0 -f "icmp" -w icmp.pcap

五、普通用户使用(可选)

sudo usermod -aG wireshark $USER

然后注销重登,之后可:

dumpcap -i eth0 -w capture.pcap

六、查看抓包文件

wireshark capture.pcap

或:

tshark -r capture.pcap

如果你告诉我:

  • 想抓 哪张网卡
  • 想抓 什么协议 / IP / 端口
  • 服务器还是容器 / 虚拟机

我可以帮你写一条精准命令

0