温馨提示×

Debian sniffer怎么分析

小樊
36
2026-07-27 14:20:59
栏目: 智能运维

在 Debian 上提到 “sniffer 分析”,通常是指网络抓包与分析。下面我按常见场景 + 工具 + 实战步骤给你一个清晰说明。


一、常见“sniffer”工具(Debian 上)

工具 用途
tcpdump 命令行抓包(最常用)
Wireshark 图形化分析(功能最强)
tshark Wireshark 命令行版
ss / netstat 查看连接
nmap 扫描与探测

二、使用 tcpdump 抓包并分析(最基础)

1️⃣ 安装

sudo apt update
sudo apt install tcpdump

2️⃣ 查看网卡

ip a

tcpdump -D

3️⃣ 抓包示例

抓取所有流量

sudo tcpdump -i eth0

抓取 HTTP 流量

sudo tcpdump -i eth0 port 80

保存到文件(供后续分析)

sudo tcpdump -i eth0 -w capture.pcap

读取 pcap 文件

sudo tcpdump -r capture.pcap

三、使用 Wireshark 深度分析(推荐)

1️⃣ 安装

sudo apt install wireshark

安装时选择: ✅ 允许普通用户抓包

如果没有选:

sudo dpkg-reconfigure wireshark-common
sudo usermod -aG wireshark $USER
reboot

2️⃣ 启动

wireshark

3️⃣ 常用分析操作

  • 过滤 HTTP:
http
  • 过滤某个 IP:
ip.addr == 192.168.1.10
  • 过滤 TCP 端口:
tcp.port == 443
  • 查看 TCP 三次握手、重传、延迟

四、tshark(服务器无 GUI 场景)

sudo apt install tshark

示例:

tshark -i eth0

分析 HTTP 请求

tshark -r capture.pcap -Y http

五、典型分析场景

✅ 网络慢 / 丢包

  • 看 TCP retransmission
  • 看 RTT(Wireshark → TCP → SEQ/ACK)

✅ 排查异常流量

sudo tcpdump -nn -c 100

✅ 检查是否有明文密码

sudo tcpdump -A -s 0 port 21

六、注意事项(非常重要)

⚠️ 只能分析你有权限的网络

  • 公司内网抓包需授权
  • 公网抓包可能违法

⚠️ 抓包会消耗 CPU / 磁盘

⚠️ 生产环境慎用 -w 长时间抓包


七、如果你指的是“Sniffer 软件”

如果你说的 Debian sniffer 是某个具体工具(如:

  • Sniffnet
  • Snort
  • Ettercap
  • dsniff

可以告诉我具体名字或用途(比如:入侵检测 / 流量监控 / 黑客工具),我可以给你针对性分析方案


✅ 你可以直接告诉我:

  • 服务器 还是 桌面
  • 想分析 什么流量
  • 想要 命令行 还是 图形界面

我可以给你一步步操作示例。

0