温馨提示×

debian dumpcap怎么保存

小樊
41
2026-09-18 20:51:59
栏目: 智能运维

在 Debian 上,dumpcap 是 Wireshark 自带的抓包工具,用来抓包并保存为 .pcap / .pcapng 文件。下面按常见用法说明。


一、安装 dumpcap

sudo apt update
sudo apt install wireshark-common

安装后通常会有:

  • /usr/bin/dumpcap
  • 可能需要把用户加入 wireshark 组:
sudo usermod -aG wireshark $USER

(重新登录生效)


二、基本保存抓包文件

1️⃣ 保存到文件(最简单)

sudo dumpcap -i eth0 -w capture.pcap
  • -i eth0:网卡名(用 ip addr 查看)
  • -w capture.pcap:保存文件

Ctrl+C 停止。


2️⃣ 限制文件大小和数量(推荐)

sudo dumpcap -i eth0 -w capture.pcap \
  -b filesize:100000 \
  -b files:10

含义:

  • 每个文件 100 MB
  • 最多 10 个文件(循环覆盖)

3️⃣ 按时间切分文件

sudo dumpcap -i eth0 -w capture.pcap -b duration:3600

每小时生成一个新文件。


三、只抓特定流量(过滤后保存)

sudo dumpcap -i eth0 -w web.pcap -f "tcp port 80"

常见过滤:

  • host 192.168.1.1
  • tcp port 443
  • icmp

四、指定保存格式

默认是 pcapng,可指定:

sudo dumpcap -i eth0 -w capture.pcap -P
  • -P:使用旧版 pcap 格式(兼容性更好)

五、后台运行保存

sudo nohup dumpcap -i eth0 -w capture.pcap &

或:

sudo dumpcap -i eth0 -w capture.pcap -q

六、查看保存的文件

tshark -r capture.pcap

或:

wireshark capture.pcap

如果你愿意,可以告诉我:

  • 网卡名
  • 是否要长期抓包
  • 是否要远程保存 / 自动清理

我可以帮你写一条完整可用的命令或 systemd 服务

0