在 Debian 系统上,dumpcap 是 Wireshark 自带的命令行抓包工具,适合做底层网络抓包和性能采集。下面按“安装 → 权限 → 基本用法 → 常见场景 → 分析”给你一个实用指南。
sudo apt update
sudo apt install wireshark-common
安装过程中会问是否允许非 root 用户抓包,选 Yes 会更方便。
确认安装:
which dumpcap
dumpcap -v
sudo dumpcap
sudo dpkg-reconfigure wireshark-common
# 选择 “Yes”
sudo usermod -aG wireshark $USER
然后 注销重新登录。
测试:
dumpcap -D
能列出网卡就说明权限 OK。
dumpcap -D
示例输出:
1. eth0
2. lo
3. wlan0
sudo dumpcap -i eth0 -w eth0.pcap
dumpcap -i eth0 -c 100 -w test.pcap
dumpcap -i eth0 -C 10 -w eth0.pcap
每个文件 10 MB
dumpcap -i eth0 -C 10 -W 5 -w rotate.pcap
最多 5 个文件循环
dumpcap 自身不支持显示过滤,但支持 BPF 抓包过滤:
dumpcap -i eth0 -f "host 192.168.1.100" -w ip.pcap
dumpcap -i eth0 -f "tcp port 443" -w https.pcap
dumpcap -i eth0 -f "net 10.0.0.0/24" -w lan.pcap
dumpcap -i eth0 -f "arp" -w arp.pcap
nohup dumpcap -i eth0 -C 50 -W 10 -w /var/log/cap/long.pcap &
查看进程:
ps aux | grep dumpcap
停止:
sudo kill <PID>
tshark -r eth0.pcap
wireshark eth0.pcap
ip a)--privileged)-B 增大 buffer:dumpcap -i eth0 -B 16 -w cap.pcap
服务器偶发断网
dumpcap -i eth0 -f "icmp or arp" -C 20 -W 5 -w net_issue.pcap
Web 访问慢
dumpcap -i eth0 -f "tcp port 80 or tcp port 443" -w web.pcap
如果你愿意,可以告诉我:
我可以直接帮你写精确命令。