在 Debian(以及大多数 Linux 发行版)里,dumpcap 和 tcpdump 都是抓包工具,但它们定位、权限模型和使用场景有明显区别。
tcpdump -i eth0 port 80
tshark、wireshark 调用dumpcap -i eth0 -w capture.pcap
| 对比项 | tcpdump | dumpcap |
|---|---|---|
| 所属项目 | tcpdump 项目 | Wireshark 项目 |
| 主要用途 | 抓包 + 实时分析 | 高性能抓包保存 |
| 是否解析协议 | ✅ 是 | ❌ 否 |
| 输出形式 | 文本 / 文件 | 文件(pcap/pcapng) |
| 性能 | 一般 | 更高(更轻量) |
| 权限模型 | 需 root 或 cap | 可专用抓包用户 |
| 常用场景 | 排错、快速查看 | 长期抓包、Wireshark 分析 |
sudosudo tcpdump -i eth0
Debian 中 dumpcap 常配合 capturing group:
sudo dpkg-reconfigure wireshark-common
会把用户加入 wireshark 组:
sudo usermod -aG wireshark $USER
之后可不用 root抓包:
dumpcap -i eth0 -w file.pcap
✅ 更安全
✅ 适合多用户系统
dumpcap
tcpdump
tcpdump -nn -i eth0 host 10.0.0.1
dumpcap -i eth0 -w /data/cap.pcap -b filesize:100000
tcpdump 是“看包工具”,dumpcap 是“抓包引擎”
在 Debian 上:
- 排错用 tcpdump
- 抓文件用 dumpcap(尤其是 Wireshark 用户)
如果你愿意,我可以给你 Debian 上 dumpcap/tcpdump 的实战示例 或 如何避免丢包的配置。