在 Debian 上启动和使用 dumpcap(Wireshark 的抓包后端工具)通常有以下几种方式,取决于你是直接命令行抓包,还是通过 Wireshark / tshark 使用它。
如果还没安装:
sudo apt update
sudo apt install wireshark-common
安装过程中会问:
Should non-superusers be able to capture packets?
wireshark 组,允许普通用户抓包dumpcap -D
或:
dumpcap --list-interfaces
示例输出:
1. eth0
2. lo
3. wlan0
sudo dumpcap -i eth0 -w capture.pcap
-i eth0:指定接口-w capture.pcap:保存文件dumpcap -i eth0 -w capture.pcap
⚠️ 如果提示权限不足:
sudo usermod -aG wireshark $USER
然后重新登录或重启。
限制抓包数量:
dumpcap -i eth0 -c 100 -w test.pcap
限制文件大小(单位 KB):
dumpcap -i eth0 -b filesize:10000 -w test.pcap
多文件轮转:
dumpcap -i eth0 -b files:5 -b filesize:10000 -w test.pcap
你不需要手动启动 dumpcap,Wireshark 和 tshark 会自动调用它。
tshark -i eth0 -w capture.pcap
wireshark
选择接口 → Start
Couldn't run /usr/bin/dumpcap in child process
解决:
sudo chmod +x /usr/bin/dumpcap
sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap
ip linkwireshark 组sudo 测试如果你是要开机自动抓包、systemd 启动,或远程抓包,我也可以给你具体配置。