Linux使用tcpdump进行抓包分析 基础用法【教程】

小磊吖_6064

小磊吖_6064

2026-04-11

1077人浏览

原创

必须用sudo、指定完整包长-s 0、避免dns解析加-nn:tcpdump初学者三大痛点是权限不足报错、默认截断payload、卡在dns解析;需先sudo tcpdump -d确认网卡名,-i指定up接口,-s 0抓全包,-nn禁用解析,expression置于命令末尾且带空格。

linux使用tcpdump进行抓包分析 基础用法【教程】

没权限、抓不到包、看不懂输出——这三个问题占了 tcpdump 初次使用的 90%。核心就一条:必须用 sudo,不加直接报错 You don’t have permission to capture on that device;默认只抓前 68 字节,关键 payload 被截断;不加 -n 或 -nn,会卡在 DNS 解析上,导致延迟甚至失败。

tcpdump 抓不到包?先检查权限和网卡名

非 root 用户运行 tcpdump 必然失败,错误信息是 You don’t have permission to capture on that device。别试普通用户加 sudo tcpdump 就完事——得确认目标网卡是否真实存在且 UP 状态:

  • sudo tcpdump -D 列出所有可用接口(如 ens33、lo、any)
  • ip link show | grep -A1 "state UP" 确认哪个接口正在收发流量
  • 别盲目用 -i eth0:现代发行版多用 ens33、enp0s3 等命名,eth0 很可能不存在
  • 想抓本机所有进出流量?用 -i any,但注意它不支持部分过滤器(比如 port 在某些内核版本下会失效)

为什么抓到的包里看不到 HTTP 内容?

默认 tcpdump 只捕获每个包前 68 字节(-s 68),而 HTTP 请求头通常在 100+ 字节之后。不显式指定长度,-A 或 -X 输出全是省略号或乱码:

Linux installer
Linux installer

先解析安全源,运行本地CLI安装、启动、卸载Linux桌面应用。用户请求时使用。

下载
  • 加 -s 0 强制抓完整包(推荐,兼容性最好)
  • 加 -A 以 ASCII 显示载荷(适合看 HTTP/HTTPS 明文,但注意 HTTPS 本身加密,只能看到 TLS 握手)
  • 加 -nn 避免解析端口名(否则 port 443 会显示成 https,影响脚本匹配)
  • 组合示例:sudo tcpdump -i ens33 -nn -s 0 -A port 80,能清晰看到 GET / HTTP/1.1 和 Host 头

过滤表达式写不对,结果全是噪音

tcpdump 的 expression 不是参数,是独立语法块,位置在命令末尾,且不加引号容易被 shell 拆解出错。常见误写包括把 host 192.168.1.100 放在选项中间、漏掉空格、混淆 src/dst 限定词:

  • 正确写法:sudo tcpdump -i ens33 src host 192.168.1.100 and port 8080
  • src host 和 dst host 是原子表达式,不能拆开;and/or/not 全是小写,且前后必须有空格
  • 端口过滤优先用 port(TCP/UDP 通用),不用 tcp port 或 udp port——除非你明确只想抓某一层协议
  • 抓回环流量?必须用 -i lo,localhost 或 127.0.0.1 在其他接口上根本不会出现

保存抓包文件后无法用 Wireshark 打开?

-w 保存的是原始 pcap 格式,但若未指定完整路径或权限不足,文件可能为空或损坏:

  • 务必用绝对路径写入,例如 -w /tmp/capture.pcap,避免当前目录不可写
  • 别用 -w 同时加 -A 或 -X:二者互斥,-w 会静默丢弃文本输出
  • 文件生成后,用 file /tmp/capture.pcap 确认类型是 tcpdump capture file,不是 empty 或 data
  • Wireshark 打不开?大概率是文件没写完就被 Ctrl+C 中断——加 -c N 限制包数,或用 -G 定时轮转(如 -G 60 -w /tmp/cap_%Y-%m-%d_%H:%M:%S.pcap)

真正难的不是记住所有参数,而是理解 expression 是独立语法、-s 0 是保命操作、以及每次执行前先 sudo tcpdump -D 确认接口名——这些细节不踩一遍坑,很难信。

相关文章

PHP速学视频免费教程(入门到精通)
PHP速学视频免费教程(入门到精通)

PHP怎么学习?PHP怎么入门?PHP在哪学?PHP怎么学才快?不用担心,这里为大家提供了PHP速学教程(入门到精通),有需要的小伙伴保存下载就能学习啦!

下载

相关标签:

linux

本站声明:本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn

相关专题

更多
硬盘接口类型介绍
硬盘接口类型介绍

硬盘接口类型有IDE、SATA、SCSI、Fibre Channel、USB、eSATA、mSATA、PCIe等等。详细介绍:1、IDE接口是一种并行接口,主要用于连接硬盘和光驱等设备,它主要有两种类型:ATA和ATAPI,IDE接口已经逐渐被SATA接口;2、SATA接口是一种串行接口,相较于IDE接口,它具有更高的传输速度、更低的功耗和更小的体积;3、SCSI接口等等。

2023.10.19

3088

3

PHP接口编写教程
PHP接口编写教程

本专题整合了PHP接口编写教程,阅读专题下面的文章了解更多详细内容。

2025.10.17

4589

12

php8.4实现接口限流的教程
php8.4实现接口限流的教程

PHP8.4本身不内置限流功能,需借助Redis(令牌桶)或Swoole(漏桶)实现;文件锁因I/O瓶颈、无跨机共享、秒级精度等缺陷不适用高并发场景。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2025.12.29

3729

9

java接口相关教程
java接口相关教程

本专题整合了java接口相关内容,阅读专题下面的文章了解更多详细内容。

2026.01.19

426

15

常见的编码方式
常见的编码方式

常见的编码方式有ASCII编码、Unicode编码、UTF-8编码、UTF-16编码、GBK编码等。想了解更多编码方式相关内容,可以阅读本专题下面的文章。

2023.10.24

1408

7

a和A对应的ASCII码数值
a和A对应的ASCII码数值

a的ascii码是65,a的ascii码是97;ascii码表中,一个字母的大小写数值相差32,一般知道大写字母的ascii码数值,其对应的小写字母的ascii码数值就算出来了,是大写字母的ascii码数值“+32”。想了解更多相关的内容,可阅读本专题下面的相关文章。

2024.10.24

5067

11

http500解决方法
http500解决方法

http500解决方法有检查服务器日志、检查代码错误、检查服务器配置、检查文件和目录权限、检查资源不足、更新软件版本、重启服务器或寻求专业帮助等。本专题为大家提供相关的文章、下载、课程内容,供大家免费下载体验。

2023.11.09

3203

4

http请求415错误怎么解决
http请求415错误怎么解决

解决方法:1、检查请求头中的Content-Type;2、检查请求体中的数据格式;3、使用适当的编码格式;4、使用适当的请求方法;5、检查服务器端的支持情况。更多http请求415错误怎么解决的相关内容,可以阅读下面的文章。

2023.11.14

834

3

HTTP 503错误解决方法
HTTP 503错误解决方法

HTTP 503错误表示服务器暂时无法处理请求。想了解更多http错误代码的相关内容,可以阅读本专题下面的文章。

2024.03.12

6306

8

热门下载

更多
网站特效
/
网站源码
/
网站素材
/
前端模板

精品课程

更多
相关推荐
/
热门推荐
/
最新课程
Buffalo框架快速入门指南
Buffalo框架快速入门指南

共0课时 | 0人学习

Valgrind支持平台说明
Valgrind支持平台说明

共0课时 | 0人学习