在 Debian(以及大多数 Linux 发行版)上做抓包时,很多人推荐或直接用 dumpcap,而不是 tcpdump 或 wireshark 图形界面,原因主要有这些:
.pcap / .pcapng 文件Wireshark GUI、tshark 抓包,底层其实都在调用 dumpcap
相比 tcpdump:
适合:
在 Debian 上:
wireshark 组sudo usermod -aG wireshark $USER
然后:
dumpcap -i eth0 -w capture.pcap
✅ 比 tcpdump 直接 root 更安全
✅ 符合 Debian / systemd 的最小权限原则
dumpcap 默认支持 pcapng:
pcap 更适合分析tcpdump 默认是老 pcap 格式
抓完包后:
wireshark capture.pcapng
# 或
tshark -r capture.pcapng
完全兼容,无需转换
sudo apt install wireshark
会自动带:
| 场景 | 更合适 |
|---|---|
| 简单看一眼流量 | tcpdump |
| 嵌入式 / 极小系统 | tcpdump |
| 实时命令行分析 | tshark |
| 图形化分析 | wireshark |
dumpcap -i eth0 -w /var/captures/cap.pcapng -b filesize:100000 -b files:10
含义:
Debian 上抓包选 dumpcap,是因为它更快、更安全、格式更好,而且是 Wireshark 生态的“标准抓包工具”。
如果你愿意,我也可以帮你写生产环境抓包脚本或对比 tcpdump vs dumpcap 的实测差异。