dumpcap 是 Linux(及类 Unix 系统)下 Wireshark 套件中的一个命令行抓包工具,专门用于从网络接口捕获数据包。
cap_net_raw 权限).pcap / .pcapng 文件dumpcap → 真正抓包
tshark → 命令行分析(内部用 dumpcap)
wireshark → GUI(内部用 dumpcap)
# 查看可用网卡
dumpcap -D
# 抓 eth0,保存为文件
dumpcap -i eth0 -w capture.pcap
# 限制抓 1000 个包
dumpcap -i eth0 -c 1000 -w cap.pcap
# 按大小轮转(每个 10MB,最多 5 个)
dumpcap -i eth0 -w cap.pcap -b filesize:10000 -b files:5
通常需要:
sudo dumpcap ...
或赋予能力:
sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap
如果你愿意,我可以帮你写生产环境抓包脚本或解释pcapng 格式。