温馨提示×

dumpcap在debian如何启动

小樊
44
2026-09-12 15:07:43
栏目: 智能运维

在 Debian 上启动和使用 dumpcap(Wireshark 的抓包后端工具)通常有以下几种方式,取决于你是直接命令行抓包,还是通过 Wireshark / tshark 使用它


一、安装 dumpcap

如果还没安装:

sudo apt update
sudo apt install wireshark-common

安装过程中会问:

Should non-superusers be able to capture packets?

  • Yes:会把当前用户加入 wireshark 组,允许普通用户抓包
  • No:只能用 root 抓包

二、直接用 dumpcap 抓包(命令行)

1. 查看网络接口

dumpcap -D

或:

dumpcap --list-interfaces

示例输出:

1. eth0
2. lo
3. wlan0

2. 开始抓包(需要权限)

用 root 抓包

sudo dumpcap -i eth0 -w capture.pcap
  • -i eth0:指定接口
  • -w capture.pcap:保存文件

不用 root(已加入 wireshark 组)

dumpcap -i eth0 -w capture.pcap

⚠️ 如果提示权限不足:

sudo usermod -aG wireshark $USER

然后重新登录或重启。


3. 常用参数示例

限制抓包数量:

dumpcap -i eth0 -c 100 -w test.pcap

限制文件大小(单位 KB):

dumpcap -i eth0 -b filesize:10000 -w test.pcap

多文件轮转:

dumpcap -i eth0 -b files:5 -b filesize:10000 -w test.pcap

三、通过 Wireshark / tshark 间接启动

不需要手动启动 dumpcap,Wireshark 和 tshark 会自动调用它。

tshark 示例

tshark -i eth0 -w capture.pcap

Wireshark(图形界面)

wireshark

选择接口 → Start


四、常见问题

1. 权限错误

Couldn't run /usr/bin/dumpcap in child process

解决:

sudo chmod +x /usr/bin/dumpcap
sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap

2. 看不到接口

  • 确认网卡存在:ip link
  • 确认在 wireshark
  • sudo 测试

如果你是要开机自动抓包systemd 启动,或远程抓包,我也可以给你具体配置。

0