易君召
发布于 2026-08-31 / 作者:易君召 / 17 阅读
0

Linux 网络抓包工具大全

分为经典命令行、交互式增强、图形界面、专用流量分析、离线分析几类,附带简要特点。

一、底层经典抓包工具

1. tcpdump(最常用,系统自带)

绝大多数 Linux 默认预装,基于 libpcap 库,命令行抓包。

# 抓eth0网卡所有流量
tcpdump -i eth0
# 保存到pcap文件
tcpdump -i eth0 -w capture.pcap
# 读取pcap文件
tcpdump -r capture.pcap
# 过滤端口80
tcpdump -i eth0 port 80

特点:轻量、服务器必备;缺点:解析复杂协议不方便,适合快速抓包,一般抓完导出 pcap 用 wireshark 分析。

2. libpcap

不是可执行程序,是抓包底层库,tcpdump、很多自研抓包程序都依赖它。

二、增强命令行抓包 / 分析工具

3. tshark(Wireshark 命令行版)

需要安装 wireshark 包,支持 wireshark 完整过滤语法、协议解析,比 tcpdump 解析能力强很多。

# 抓包并保存
tshark -i eth0 -w out.pcap
# 读取pcap直接输出http字段
tshark -r out.pcap -T fields -e http.host -e http.request.uri

4. ngrep

网络版 grep,按字符串正则抓包,适合快速找报文里的明文内容(http、redis 等)

ngrep -d eth0 "GET" port 80

5. ssldump

专门抓 SSL/TLS 流量,需要密钥文件才能解密 HTTPS。

6. tcpflow

把 TCP 流还原成原始文件,把每个 TCP 会话数据保存成独立文件,方便看传输的原始内容。

tcpflow -i eth0

7. termshark

tshark 的 TUI 终端界面,终端里拥有 wireshark 一样的交互界面,不用图形桌面。

第三方工具,需额外安装。

三、图形化抓包分析

8. Wireshark

大名鼎鼎,Linux 下安装后可以直接图形界面抓包;也可以服务器 tcpdump 抓 pcap,拷贝到本地 wireshark 分析。

服务器无桌面一般不直接跑 wireshark,多用tcpdump + wireshark离线分析组合。

四、高性能 / 大流量专用抓包(生产高吞吐场景)

9. dumpcap

wireshark 底层抓包程序,性能比 tshark 更好,专门负责捕获,不做解析,适合高流量服务器。

10. netsniff‑ng

高性能抓包,支持 pcap、pcapng,支持环形缓冲区,大流量丢包少。

11. tcpreplay

不是抓包,是回放 pcap 文件,把保存的抓包文件重新发送到网卡,用于压测复现。

12. suricata

IDS 入侵检测引擎,也可以抓包输出 pcap,同时做威胁检测。

五、网络观测类(偏流量统计,不是完整报文抓包)

只看统计,不输出完整数据包

  1. iftop:按连接看带宽流量,看哪个 IP 占用流量

  2. nload:网卡整体流量速率

  3. iptraf‑ng:交互式网络统计工具

  4. bmon:带宽监控

六、辅助工具(pcap 文件处理)

  • tcprewrite:修改 pcap 报文内容,改写 IP、端口

  • capinfos:查看 pcap 文件元信息(报文数量、时长)

选型建议

场景

推荐工具

服务器无桌面,快速抓包

tcpdump

服务器上要精细协议解析

tshark / termshark

需要看图形化报文分析

wireshark(本地分析 pcap)

查找报文字符串明文

ngrep

高吞吐大流量,减少丢包

netsniff‑ng、dumpcap

只看流量统计,不需要完整报文

iftop、nload

小提示:抓包需要 root 权限;生产环境尽量不要直接在命令行打印大量报文,务必‑w保存 pcap 文件,避免 CPU 占用过高。


本文原创作者:易君召,详见:https://www.yijunzhao.cn/authors/yijunzhao,转载请注明出处。

原文链接 https://www.yijunzhao.cn/archives/linux-network-packet-capture-tools-guide

欢迎访问 小易撩挨踢

https://www.yijunzhao.cn/