在 Debian 系统里,dumpcap 是 Wireshark 附带的抓包工具(通常以 root 或特权用户运行)。下面介绍几种常见的 保存抓包文件 方式。
sudo dumpcap -i eth0 -w capture.pcap
-i eth0:监听网卡(可用 ip link 查看)-w capture.pcap:保存到文件按 Ctrl + C 停止抓包。
sudo dumpcap -i eth0 -w capture.pcap -b filesize:100000
sudo dumpcap -i eth0 -w capture_%03d.pcap -b filesize:100000
最多保存 5 个文件,循环覆盖:
sudo dumpcap -i eth0 -w capture.pcap -b files:5
每 60 秒生成一个新文件:
sudo dumpcap -i eth0 -w capture_%Y%m%d_%H%M%S.pcap -b duration:60
sudo dumpcap -i eth0 -w capture.pcap -c 1000
sudo timeout 30 dumpcap -i eth0 -w capture.pcap
dumpcap 默认就是 pcapng:
sudo dumpcap -i eth0 -w capture.pcapng
可用 Wireshark 直接打开。
如果提示无权限:
sudo dumpcap -i eth0 -w capture.pcap
或添加权限:
sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap
dumpcap -D
如果你有具体需求(比如 长期抓包 / 远程保存 / 容器里用 / 只抓某 IP),可以告诉我,我可以给你更精确的命令。