发布于2026-07-12 阅读(0)
扫一扫,手机访问
抓包分析 HTTP 流量,是网络排障和调试接口时最常见的工作之一。Wireshark 大家都很熟悉,但它的命令行版本 dumpcap 在服务器环境或需要长时间捕获时往往更高效。下面我们一步步拆解,看看怎么用它精准抓到 HTTP 请求和响应的全貌。

dumpcap 是 Wireshark 工具包的一部分,所以只要装了 Wireshark,它就自然就位了。如果你在 Linux 或 macOS 上,通常通过包管理器(比如 apt install wireshark 或 brew install wireshark)就能装好。Windows 下直接去官网下载安装包即可,安装过程中勾选“Dumpcap”组件。
打开终端或命令提示符,跑下面这条命令,dumpcap 就开始全接口抓包了:
sudo dumpcap -i any -w http_traffic.pcap
-i any 表示监听所有网络接口。如果你只想抓某个网卡,比如 eth0,把 any 换成 eth0 即可。-w http_traffic.pcap 指定输出文件名。这个文件可以用 Wireshark 打开,也可以用 tshark 后续分析。注意:因为要抓取原始网络包,Linux/macOS 上通常需要 sudo 提权,Windows 则以管理员身份运行命令行。
全量捕获会收到大量广播、DNS 等噪声。为了避免文件膨胀,我们可以在启动时用捕获过滤器(capture filter,注意不是显示过滤器)来限定端口。先按 Ctrl+C 停掉上面的捕获,然后加上 -F 参数:
sudo dumpcap -i any -w http_traffic.pcap -F "port 80 or port 443"
-F 后面紧跟的是 pcap-filter(伯克利包过滤)格式的过滤表达式。这里写 port 80 or port 443,表示只保留目标或源端口是 80(HTTP)或 443(HTTPS)的数据包。HTTPS 流量虽然加密,但握手阶段和 TLS 元信息依然能被捕获,如果需要分析明文内容,可以用 SSLKEYLOGFILE 配合。如果想更精确地只抓纯 HTTP(80 端口)而忽略 HTTPS,把 port 443 去掉即可。
捕获完成后,用 Wireshark 打开 http_traffic.pcap。接下来的操作非常直接:
http,回车。这样只会显示 HTTP 协议的数据包(注意 HTTPS 流量不会被这个过滤器显示,需要 SSL/TLS 解密才能看到内部请求)。实际场景中往往需要更有针对性的抓取。下面是几个常用的升级版命令:
example.com):sudo dumpcap -i any -w http_traffic.pcap -F "host example.com and (port 80 or port 443)"
sudo dumpcap -i any -w http_traffic.pcap -F "port 80"
http.request.method == "GET" 来筛选)。不过如果你的 dumpcap 版本支持,也可以尝试如下抓包过滤器(不推荐,因为底层限制):sudo dumpcap -i any -w http_traffic.pcap -F "http.request.method == 'GET'"
但更可靠的做法是先保存全量包,然后在 Wireshark 里用显示过滤器做精细化筛选。如果想把特定内容(比如图片、PDF 等文件)提取出来,Wireshark 的“导出对象”功能非常实用。在“文件”菜单下选择“导出对象” → “HTTP”,就能看到所有 HTTP 响应中传输的文件列表,一键保存。此外,你也可以把包数据导出为 CSV、JSON 等格式,方便日志分析或脚本处理。
从安装到分析,其实核心就这么几步。记住:捕获过滤器在抓包阶段就做筛选,能大幅降低文件体积;显示过滤器则在分析阶段做精细化过滤。大多数时候,先用 dumpcap 抓个全量或按端口过滤的小文件,再用 Wireshark 慢慢审阅,效率最高。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8