温馨提示×

怎样用Dumpcap抓Debian包

小樊
47
2026-07-23 05:48:27
栏目: 智能运维

在 Debian 系统上用 dumpcap 抓包,一般流程如下(包含安装、权限、抓包、保存和常用参数)。


一、安装 dumpcap

dumpcap 属于 wireshark-common 包:

sudo apt update
sudo apt install wireshark-common

安装完成后,可执行文件通常在:

/usr/bin/dumpcap

二、权限配置(非常重要)

dumpcap 需要 抓包权限,否则会报 Permission denied

方法 1:使用 root(不推荐长期使用)

sudo dumpcap -i eth0

方法 2:把用户加入 wireshark 组(推荐)

sudo usermod -aG wireshark $USER

然后 重新登录或重启,确认:

groups

三、查看可用网络接口

dumpcap -D

输出示例:

1. eth0
2. wlan0
3. lo

四、基本抓包命令

1️⃣ 抓取 eth0 所有流量

sudo dumpcap -i eth0

2️⃣ 抓包并保存到文件(最常用)

sudo dumpcap -i eth0 -w capture.pcap

3️⃣ 限制抓包数量(例如 100 个包)

sudo dumpcap -i eth0 -c 100 -w capture.pcap

五、常用参数说明

参数 说明
-i 指定网卡
-w 保存为 pcap 文件
-c 抓多少个包后停止
-s 抓包长度(默认 262144)
-f 抓包过滤(BPF 语法)
-b 文件轮转(防止文件过大)

六、使用抓包过滤器(BPF)

只抓 TCP 80 端口

sudo dumpcap -i eth0 -f "tcp port 80" -w http.pcap

只抓某个 IP

sudo dumpcap -i eth0 -f "host 192.168.1.10" -w host.pcap

抓 UDP DNS

sudo dumpcap -i eth0 -f "udp port 53" -w dns.pcap

七、防止抓包文件过大(轮转)

sudo dumpcap -i eth0 -w capture.pcap \
  -b filesize:10000 \
  -b files:10

含义:

  • 每个文件最大 10MB
  • 最多保留 10 个文件

八、查看抓包文件

可以用 Wireshark 打开:

wireshark capture.pcap

或命令行查看:

tshark -r capture.pcap

九、常见问题

❓ dumpcap: no permission

✅ 解决:

sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap

❓ 抓不到包

  • 确认网卡名正确
  • 确认不是回环接口
  • 确认没有防火墙拦截

如果你愿意,我可以帮你:

  • ✅ 写一个 自动抓包脚本
  • ✅ 抓取 Docker / K8s / 容器流量
  • ✅ 针对 HTTP / DNS / TLS 定制抓包规则

只要告诉我你的使用场景即可。

0