Dumpcap主要用于捕获数据包,分析需结合Wireshark/tshark,步骤如下:
捕获数据包:
sudo dumpcap -i <接口> -w <文件名>.pcap [过滤条件]
http.pcap:sudo dumpcap -i eth0 -w http.pcap "tcp port 80"
用Wireshark分析:
.pcap文件:wireshark <文件名>.pcapip.addr == 192.168.1.1)。Statistics菜单查看吞吐量、延迟等指标,或使用时间线视图可视化流量。用tshark高级分析:
tshark -r <文件名>.pcap -T fields -e ip.src -e tcp.port
tshark -r <文件名>.pcap -T fields -e frame.number -e ip.src -w output.csv
注意:Dumpcap需root权限,复杂分析建议优先使用Wireshark GUI。