tshark裸跑会卡死终端、撑爆内存,因默认无缓冲上限且不自动停止;须用-c或-a限流,-i显式指定接口,避免ssh中断;-f在内核过滤省资源,-y事后筛选耗内存;导出用-f pcapng保元数据;tls解密需有效sslkeylogfile路径及完整握手。

tshark 基础抓包:不加过滤就直接跑会出什么问题
直接运行 tshark 会立刻开始捕获所有接口上的所有流量,容易卡死终端、撑爆内存,尤其在高流量服务器上——它默认不设缓冲区上限,也不自动停止。
- 务必加
-c限制包数量(如-c 100),或用-a duration:10限定时长 - 不指定接口时,
tshark选第一个非环回接口(通常是eth0或ens33),但生产环境建议显式写-i eth0 - 避免在 ssh 会话里裸跑;一旦流量大,ssh 自身的包也会被捕捉+打印,可能触发连接中断
只看 HTTP 请求头:显示过滤 vs 捕获过滤的区别在哪
很多人混淆 -f(捕获过滤)和 -Y(显示过滤)。前者在内核层丢弃包,省资源;后者是抓完再筛,占内存又慢。
- 要实时看 HTTP GET 请求,用捕获过滤:
tshark -i eth0 -f "tcp port 80 and tcp[((tcp[12:1] & 0xf0) >> 2):4] = 0x47455420"(本质是匹配 “GET ” 字符串,比-Y "http.request.method == \"GET\""更轻量) -
-Y适合事后分析:比如tshark -r capture.pcap -Y "http.host contains \"api\"" -
-Y不支持正则全字段匹配(如http.request.uri matches ".*\.(jpg|png)"可能漏包),而-f完全不支持字符串匹配,只能靠 BPF 表达式硬编码
导出为 pcapng 并兼容 Wireshark:为什么不能直接用 -w 写 .pcap
Linux 默认用 libpcap 格式(.pcap),Wireshark 新版本虽能读,但会丢失时间精度、接口描述、加密上下文等元数据;用 -F pcapng 才能保留完整信息。
- 写文件必须指定格式:
tshark -i eth0 -c 1000 -w out.pcapng -F pcapng(-F不写默认是pcap) - 如果目标是给同事分析,加
-o gui.column.format:"Time","%t","Source","%s"可预设列,但仅影响 GUI 显示,不改变文件内容 - 注意磁盘空间:pcapng 文件略大,且
-w不支持压缩;需要压缩请用gzip管道:tshark -i eth0 -c 1000 -w - | gzip > out.pcapng.gz
解析 TLS 握手失败:为什么 tshark 看不到明文 HTTP 却报“ssl.keylog_file”无效
想解密 HTTPS 流量,tshark 需要 NSS key log 文件,但常见错误是路径不对、权限不足、或 keylog 格式不匹配。
- 确保环境变量
SSLKEYLOGFILE指向可写路径,且浏览器/应用启动前已设置(Chrome 启动命令加--ssl-key-log-file=/tmp/sslkey.log) - tshark 加载需用
-o ssl.keylog_file:/tmp/sslkey.log,路径必须绝对,且文件不能为空 - 若仍显示
Decryption failed: No key for TLS session,检查 keylog 第一行是否为CLIENT_RANDOM开头,以及抓包是否包含完整的 Client Hello(即不能从中间截断)
抓包本身简单,难的是在不干扰业务的前提下,让每条命令都清楚自己在过滤什么、丢弃什么、依赖什么环境。特别是 TLS 解密,差一个空格、少一次重载,就全是密文。










