发布于2026-07-16 阅读(0)
扫一扫,手机访问
谈起网络数据包捕获,dumpcap绝对算得上是Wireshark家族里那位低调的实力派。它轻量、高效,尤其适合在服务器或命令行环境下精准抓取流量。要说它的杀手锏,就是“捕获特定协议”这个功能——用对了,能让你的网络分析事半功倍。

dumpcap的参数设计得很灵活,能够满足从入门到进阶的各种需求。下面就从最基础的用法说起。
dumpcap -i -w
:指定要监听的网络接口,比如eth0(有线)、wlan0(无线)。:抓到的数据包会存放在这个文件里,通常后缀是.pcap或.pcapng。这里就要用到BPF(Berkeley Packet Filter)语法了——这才是实现精准捕获的核心。举个例子:
捕获所有TCP数据包:
dumpcap -i eth0 -w tcp_capture.pcap 'tcp'
捕获HTTP流量(默认端口80):
dumpcap -i eth0 -w http_capture.pcap 'tcp port 80'
捕获DNS查询(UDP 53端口):
dumpcap -i eth0 -w dns_capture.pcap 'udp port 53'
捕获SSH流量(TCP 22端口):
dumpcap -i eth0 -w ssh_capture.pcap 'tcp port 22'
当基础过滤无法满足需求时,可以组合条件实现更精细的抓取。比如:
只捕获HTTP GET请求:
dumpcap -i eth0 -w http_get_capture.pcap 'tcp port 80 and tcp[((tcp[12:1] & 0xf0) >> 2):4] = 0x47455420'
追踪特定IP的通信:
dumpcap -i eth0 -w specific_ip_capture.pcap 'ip src 192.168.1.100 or ip dst 192.168.1.100'
把上面的命令输进命令行,回车,dumpcap就开始工作了。它会静静地监听指定接口,只把符合条件的数据包写进文件里。
抓包只是第一步。打开生成的.pcap文件,你可以用Wireshark或者tshark来做深度分析——查看协议层级、追踪TCP流、分析响应时间,这些都不在话下。
sudo或“以管理员身份运行”。掌握了这些,利用dumpcap捕获特定协议的数据包其实并不复杂。从基本的端口过滤到高级的表达式匹配,这套工具链足以应对绝大多数的网络分析和故障排查场景。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8