在 Debian 上用 dumpcap(Wireshark 自带的命令行抓包工具)测/抓流量,一般步骤如下:
sudo apt update
sudo apt install wireshark-common
安装后,dumpcap 通常在:
/usr/bin/dumpcap
dumpcap 需要抓包权限,常见两种方式:
sudo dumpcap
sudo usermod -aG wireshark $USER
然后 重新登录 或:
newgrp wireshark
dumpcap -D
示例输出:
1. eth0
2. lo
3. wlan0
sudo dumpcap -i eth0
sudo dumpcap -i eth0 -w capture.pcap
sudo dumpcap -i eth0 -c 100 -w test.pcap
sudo dumpcap -i eth0 -a duration:30 -w test.pcap
dumpcap 不支持复杂显示过滤,但支持 捕获过滤(BPF):
sudo dumpcap -i eth0 -f "tcp port 80" -w http.pcap
sudo dumpcap -i eth0 -f "host 192.168.1.10" -w ip.pcap
tshark -r capture.pcap
或:
wireshark capture.pcap
如果只是“测流量大小”:
sudo dumpcap -i eth0 -S
→ 没权限,用 sudo 或加 wireshark 组
→ ip addr 看真实网卡名
→ 检查桥接 / NAT 模式
如果你愿意,可以告诉我:
我可以给你更精确的 dumpcap / tshark 方案。