在 Debian 上,dumpcap 是 Wireshark 自带的抓包工具,用来抓包并保存为 .pcap / .pcapng 文件。下面按常见用法说明。
sudo apt update
sudo apt install wireshark-common
安装后通常会有:
/usr/bin/dumpcapwireshark 组:sudo usermod -aG wireshark $USER
(重新登录生效)
sudo dumpcap -i eth0 -w capture.pcap
-i eth0:网卡名(用 ip addr 查看)-w capture.pcap:保存文件按 Ctrl+C 停止。
sudo dumpcap -i eth0 -w capture.pcap \
-b filesize:100000 \
-b files:10
含义:
sudo dumpcap -i eth0 -w capture.pcap -b duration:3600
每小时生成一个新文件。
sudo dumpcap -i eth0 -w web.pcap -f "tcp port 80"
常见过滤:
host 192.168.1.1tcp port 443icmp默认是 pcapng,可指定:
sudo dumpcap -i eth0 -w capture.pcap -P
-P:使用旧版 pcap 格式(兼容性更好)sudo nohup dumpcap -i eth0 -w capture.pcap &
或:
sudo dumpcap -i eth0 -w capture.pcap -q
tshark -r capture.pcap
或:
wireshark capture.pcap
如果你愿意,可以告诉我:
我可以帮你写一条完整可用的命令或 systemd 服务。