如何设置dumpcap捕获特定流量
作者:NorthPath
时间:2026-06-26
来源:互联网
浏览:0
dumpcap支持两种捕获特定流量的方式:交互式过滤器输入规则,或命令行使用-f参数指定过滤条件。抓包通常需要root权限,过滤表达式与Wireshark一致,可基于IP、端口、MAC等筛选。长时间抓包需注意磁盘空间,可用-b参数轮换保存。
用dumpcap抓特定流量这事儿,说简单也简单,说复杂也能挖出不少门道。毕竟网络包捕获工具里,dumpcap算是Wireshark家族里轻量又高效的老将了,尤其适合在命令行环境下定点捕捉。下面直接上干货,两种主流玩法,看哪个顺手。

方法一:交互式过滤器
如果你更习惯图形化的交互方式,dumpcap启动后自带一个过滤器输入框,操作起来非常直观。
- 启动dumpcap: 在命令行直接敲
dumpcap回车,界面就出来了。 - 设置过滤条件: 在过滤器输入框里写下你想要的规则。比如只抓和特定IP(192.168.1.1)相关的TCP流量,那就输入:
然后回车应用。ip.addr == 192.168.1.1 and tcp - 开始抓取: 点“开始”按钮或者按
Ctrl+E,dumpcap就会老老实实只抓符合条件的数据包。 - 停止并保存: 抓够了就点“停止”或按
Ctrl+C,程序会提示你保存.pcap文件,选个路径命名即可。
方法二:命令行一把梭
如果你更喜欢纯命令行的效率,或者需要在脚本里自动化,那用参数直接启动是最省事的。基本语法如下:
dumpcap -i <接口> -w <输出文件> -f "<过滤表达式>"
<接口>:指定网卡,比如eth0或wlan0。可以用dumpcap -D先列出所有可用接口。<输出文件>:捕获结果保存为.pcap文件,例如capture.pcap。<过滤表达式>:写在引号里的过滤器,比如ip.addr == 192.168.1.1 and tcp。
举个例子,如果你在eth0上只抓192.168.1.1的TCP流量并保存为capture.pcap,命令就是:
dumpcap -i eth0 -w capture.pcap -f "ip.addr == 192.168.1.1 and tcp"
一行命令搞定,干净利落。
几个必须留意的细节
- 权限问题: 抓网络包通常需要root权限,所以
sudo是常客。普通用户权限不够的话,dumpcap会直接报错。 - 过滤表达式很灵活: 除了IP和协议,你还可以按端口(
tcp.port == 80)、MAC地址、甚至包长度来筛选,具体规则和Wireshark的显示过滤器一致。 - 磁盘空间是个坑: 特别是长时间抓包或者高流量环境,数据量可能蹭蹭涨。建议提前估算好大小,或者用
-b参数做自动轮换保存。
通过这两种方式,你就能精准捕获想要的流量并保存为PCAP文件,等着后续用Wireshark或tshark慢慢分析了。
作者最新文章
贵州省住建厅与贝壳集团签署旅居战略合作:五大维度落地方案解析
2026-09-08 18:13
上海链家安住APP:业主主动卖房功能与成交数据解析
2026-09-08 18:11
如何批量将PPT转成PDF格式?PPT转PDF工具怎么选?
2026-09-04 16:03
PDF文件怎么压缩?3个小技巧帮你减小体积
2026-09-03 18:03
小批量试产总结报告:新产品量产导入评审实战指南
2026-09-02 19:48
上一篇:
Apache配置中如何配置日志记录
热门文章
更多
精品专题
更多
Mac软件
更多
WINDOWS
更多
Windows 10
Windows
Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。
极度公式
Windows/macOS/Linux
极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。
















