在 Debian 上,dumpcap 是 Wireshark 套件里的命令行抓包工具,通常用来高效捕获网络流量(比 tshark/wireshark 更底层、更轻量)。
下面从 安装 → 基本用法 → 常见场景 → 权限问题 给你一个完整说明。
sudo apt update
sudo apt install wireshark-common
dumpcap包含在wireshark-common中
安装时可能会问“是否允许非 root 用户抓包”,选 Yes
安装后确认:
which dumpcap
dumpcap --version
dumpcap -D
或
dumpcap -i any -D
示例输出:
1. eth0
2. lo
3. any
sudo dumpcap -i eth0 -w capture.pcap
参数说明:
-i eth0:指定网卡-w capture.pcap:写入文件按 Ctrl+C 停止抓包。
sudo dumpcap -i eth0 -w test.pcap -c 1000
只抓 1000 个包。
sudo dumpcap -i eth0 -w test.pcap -b filesize:100000
-b files:N 限制文件数示例:
sudo dumpcap -i eth0 -w test.pcap -b filesize:50000 -b files:5
sudo dumpcap -i any -w all.pcap
sudo dumpcap -i eth0 -w ip.pcap -f "host 192.168.1.100"
常用 filter:
host 1.1.1.1net 192.168.1.0/24port 80tcp port 443src host 10.0.0.1tcp and port 22sudo nohup dumpcap -i eth0 -w long.pcap > /dev/null 2>&1 &
dumpcap: The capture session could not be initiated
把用户加入 wireshark 组:
sudo usermod -aG wireshark $USER
然后 重新登录
sudo chmod +s /usr/bin/dumpcap
dumpcap 只负责抓包,分析用 tshark:
tshark -r capture.pcap
或实时分析:
tshark -i eth0
dumpcap -h
man dumpcap
如果你愿意,可以告诉我:
我可以直接给你一套可用命令。