温馨提示×

dumpcap在debian上如何用

小樊
42
2026-09-30 20:22:50
栏目: 智能运维

在 Debian 上,dumpcap 是 Wireshark 套件里的命令行抓包工具,通常用来高效捕获网络流量(比 tshark/wireshark 更底层、更轻量)。

下面从 安装 → 基本用法 → 常见场景 → 权限问题 给你一个完整说明。


一、安装 dumpcap(Debian)

sudo apt update
sudo apt install wireshark-common

dumpcap 包含在 wireshark-common 中
安装时可能会问“是否允许非 root 用户抓包”,选 Yes

安装后确认:

which dumpcap
dumpcap --version

二、基本使用方法

1️⃣ 查看可用网卡

dumpcap -D

或

dumpcap -i any -D

示例输出:

1. eth0
2. lo
3. any

2️⃣ 抓包并保存为 pcap 文件

sudo dumpcap -i eth0 -w capture.pcap

参数说明:

  • -i eth0:指定网卡
  • -w capture.pcap:写入文件

按 Ctrl+C 停止抓包。


3️⃣ 限制抓包数量(防止文件过大)

sudo dumpcap -i eth0 -w test.pcap -c 1000

只抓 1000 个包。


4️⃣ 限制文件大小(自动轮转)

sudo dumpcap -i eth0 -w test.pcap -b filesize:100000
  • 每个文件 100 MB
  • 配合 -b files:N 限制文件数

示例:

sudo dumpcap -i eth0 -w test.pcap -b filesize:50000 -b files:5

三、常见实用场景

✅ 抓所有接口流量

sudo dumpcap -i any -w all.pcap

✅ 只抓某 IP 的流量(用 filter)

sudo dumpcap -i eth0 -w ip.pcap -f "host 192.168.1.100"

常用 filter:

  • host 1.1.1.1
  • net 192.168.1.0/24
  • port 80
  • tcp port 443
  • src host 10.0.0.1
  • tcp and port 22

✅ 后台运行(nohup)

sudo nohup dumpcap -i eth0 -w long.pcap > /dev/null 2>&1 &

四、权限问题(非常重要)

问题:普通用户无法抓包

dumpcap: The capture session could not be initiated

解决方法 1(推荐)

把用户加入 wireshark 组:

sudo usermod -aG wireshark $USER

然后 重新登录


解决方法 2(不推荐长期使用)

sudo chmod +s /usr/bin/dumpcap

五、dumpcap + tshark 配合

dumpcap 只负责抓包,分析用 tshark:

tshark -r capture.pcap

或实时分析:

tshark -i eth0

六、调试与帮助

dumpcap -h
man dumpcap

如果你愿意,可以告诉我:

  • 你是 服务器抓包 还是 桌面调试
  • 是否要 长期抓包
  • 是否需要 远程分析 / 自动清理

我可以直接给你一套可用命令。

0 踩