温馨提示×

linux dumpcap是什么工具

小樊
43
2026-10-05 03:24:00
栏目: 智能运维

dumpcap 是 Linux(及类 Unix 系统)下 Wireshark 套件中的一个命令行抓包工具,专门用于从网络接口捕获数据包。

一、dumpcap 是什么

  • 所属:Wireshark 项目
  • 功能:底层数据包捕获(Capture Engine)
  • 特点:
    • 轻量、稳定
    • 可直接访问网卡(通常需 root 或 cap_net_raw 权限)
    • 生成 .pcap / .pcapng 文件
  • 定位:Wireshark 和 tshark 实际都“调用 dumpcap”来完成抓包

二、和 Wireshark / tshark 的关系

dumpcap  → 真正抓包
tshark   → 命令行分析(内部用 dumpcap)
wireshark → GUI(内部用 dumpcap)

三、常见用法示例

# 查看可用网卡
dumpcap -D

# 抓 eth0,保存为文件
dumpcap -i eth0 -w capture.pcap

# 限制抓 1000 个包
dumpcap -i eth0 -c 1000 -w cap.pcap

# 按大小轮转(每个 10MB,最多 5 个)
dumpcap -i eth0 -w cap.pcap -b filesize:10000 -b files:5

四、典型使用场景

  • 服务器无 GUI 环境下抓包
  • 长时间、低开销抓包
  • 配合 tshark / Wireshark 后续分析
  • 自动化脚本采集网络流量

五、权限说明

通常需要:

sudo dumpcap ...

或赋予能力:

sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap

如果你愿意,我可以帮你写生产环境抓包脚本或解释pcapng 格式。

0 踩