麒麟os安装wireshark需据版本选apt或yum/dnf安装,配置非root抓包权限、加载nf_conntrack内核模块,并验证网卡识别与icmp抓包功能。

如果您在麒麟OS系统中需要开展网络协议分析或故障排查,但尚未安装Wireshark抓包工具,则可能是由于系统默认未预装该工具且权限配置未就绪。以下是针对麒麟OS不同版本的多种安装与配置方法:
一、基于APT包管理器的在线安装(适用于麒麟SP1、KYLIN V10等Debian/Ubuntu系内核)
该方法通过系统默认软件源获取Wireshark二进制包,依赖关系由apt自动解析,适合网络环境稳定、系统已同步软件源的场景。
1、执行系统更新命令以确保软件源列表最新:
sudo apt-get update
2、运行安装命令:
sudo apt-get install wireshark -y
3、安装过程中弹出的配置对话框,必须选择是以启用非root用户捕获支持(若未弹出,需手动执行dpkg-reconfigure)。
4、完成安装后,验证dumpcap路径是否存在:
ls -l /usr/bin/dumpcap
二、基于YUM/DNF包管理器的在线安装(适用于麒麟SP2、SP3等CentOS/RHEL系内核)
该方式适配麒麟OS采用RPM包体系的版本,使用yum或dnf进行依赖安装与校验,避免因架构不匹配导致的兼容性问题。
1、执行安装命令:
sudo yum install wireshark wireshark-qt -y
2、若提示GPG密钥未导入,需先运行:
sudo rpm --import /etc/pki/rpm-gpg/RPM-GPG-KEY-kylin
3、确认安装完成后,检查wireshark主程序是否可调用:
which wireshark
4、如返回空值,尝试重建binfmt_misc注册:
sudo systemctl restart systemd-binfmt
三、非root用户免sudo抓包权限配置
直接以sudo运行Wireshark存在安全风险且不符合最小权限原则,本方法通过内核能力(capabilities)授予dumpcap有限网络访问权,使普通用户可直接启动捕获。
1、为dumpcap添加CAP_NET_RAW与CAP_NET_ADMIN能力:
sudo setcap cap_net_raw,cap_net_admin=eip /usr/bin/dumpcap
2、验证能力设置是否生效:
getcap /usr/bin/dumpcap
3、将当前用户加入wireshark组:
sudo usermod -aG wireshark $USER
4、立即激活组权限(无需重启):
newgrp wireshark
5、重启Wireshark图形界面,检查捕获接口是否可选且无锁图标:
wireshark &
四、手动加载必要内核模块(信创环境专项)
部分麒麟OS定制内核默认未启用连接跟踪模块,导致Wireshark无法解析TCP流状态或显示会话关联信息,需显式加载nf_conntrack系列模块。
1、加载基础连接跟踪模块:
sudo modprobe nf_conntrack
2、加载IPv4及NAT相关子模块:
sudo modprobe nf_conntrack_ipv4
sudo modprobe nf_nat
3、确认模块已驻留内核:
lsmod | grep nf_conntrack
4、如需永久生效,将模块名写入/etc/modules:
echo "nf_conntrack" | sudo tee -a /etc/modules
五、启动Wireshark并验证基础抓包功能
完成安装与权限配置后,需通过标准流程验证工具是否能正确识别网卡、发起捕获并呈现协议解析结果,排除GUI渲染或接口枚举异常。
1、在终端中输入启动命令:
wireshark
2、在主界面点击“捕获”菜单 → “选项”,查看左侧接口列表是否显示活动网卡(如ens33、wlp2s0)且右侧“捕获过滤器”栏可编辑。
3、勾选目标网卡,点击“开始”按钮(蓝色鲨鱼鳍图标)。
4、在另一终端执行测试流量:
ping -c 4 114.114.114.114
5、返回Wireshark界面,确认数据包列表中出现ICMP类型条目,且“协议”列显示ICMP,源/目标地址与ping命令一致。










