温馨提示×

Debian dumpcap如何保存

小樊
38
2026-08-21 12:37:59
栏目: 智能运维

在 Debian 系统里,dumpcapWireshark 自带的命令行抓包工具,用来保存网络数据包。下面按常见场景给你说明。


一、安装 dumpcap(如未安装)

sudo apt update
sudo apt install wireshark-common

安装后 dumpcap 一般在:

/usr/bin/dumpcap

二、基本保存抓包文件

1️⃣ 保存为 pcap 文件(最常用)

sudo dumpcap -i eth0 -w capture.pcap
  • -i eth0:指定网卡(用 ip aifconfig 查看)
  • -w capture.pcap:保存到文件

保存后可用 Wireshark / tshark / tcpdump 打开。


2️⃣ 指定抓包数量后停止

sudo dumpcap -i eth0 -c 100 -w capture.pcap
  • -c 100:只抓 100 个包

3️⃣ 按时间自动轮转保存(推荐)

sudo dumpcap -i eth0 -w capture.pcap -b duration:60
  • 每 60 秒生成一个新文件:
    capture_00001.pcap
    capture_00002.pcap
    

4️⃣ 按文件大小轮转

sudo dumpcap -i eth0 -w capture.pcap -b filesize:10240
  • 每个文件最大 10MB(单位是 KB)

5️⃣ 限制保存文件数量(防止磁盘爆满)

sudo dumpcap -i eth0 -w capture.pcap -b files:10
  • 最多保留 10 个文件

三、查看可用网卡

dumpcap -D

示例输出:

1. eth0
2. wlan0
3. any

四、普通用户使用 dumpcap(避免每次 sudo)

sudo dpkg-reconfigure wireshark-common

选择 YES,然后:

sudo usermod -aG wireshark $USER

注销或重新登录即可。


五、常见保存格式说明

格式 说明
.pcap 标准格式,Wireshark 默认
.pcapng 新格式,支持多接口(dumpcap 也支持)
sudo dumpcap -i eth0 -w capture.pcapng

六、示例:生产环境常用命令

sudo dumpcap \
  -i eth0 \
  -w /data/capture.pcap \
  -b duration:300 \
  -b filesize:102400 \
  -b files:20

如果你愿意,可以告诉我:

  • 服务器 / 桌面 / 容器
  • 长期抓包 还是 临时排查
  • 是否需要 按端口 / IP 过滤

我可以帮你写一条最合适的 dumpcap 命令。

0