简短结论:不能完全代替,但在某些场景下可以互补。
tcpdump(命令行抓包)tshark(Wireshark 的命令行版)sniffglue、netsniff-ng 等如果你说的是 tcpdump / tshark 这类命令行工具,下面是对比。
示例:
tcpdump -i eth0 host 10.0.0.1 and port 443
或
tshark -i eth0 -Y "http.request"
这些 Wireshark 几乎是行业标准。
很多人是混用的:
tcpdump -i eth0 -w capture.pcap
capture.pcap 拷到本地或者:
tshark -r capture.pcap -Y "tls.handshake"
Debian 上的 sniffer(tcpdump/tshark)适合“抓”,Wireshark 适合“看”。
如果你愿意,可以告诉我:
我可以直接给你最合适的方案和命令。