使用dumpcap过滤udp端口53捕获DNS流量并保存为pcap文件,再用Wireshark应用dns显示过滤器,即可清晰查看每个DNS请求的域名、查询类型及响应状态,从而高效分析网络解析行为,适用于故障排查与安全审计。
要排查网络中的DNS解析问题,或者想了解设备正在访问哪些域名,使用 dumpcap 命令行工具配合 Wireshark 图形界面,是一种高效且正统的组合方案。虽然名字带有“dump”,但它的抓包能力非常精准,尤其在服务器环境或无图形界面的终端上,其价值更加突出。

长期稳定更新的攒劲资源: >>>点此立即查看<<<
开始之前,需要先确认三件事。
安装 dumpcap:
sudo apt-get install dumpcap 或 sudo yum install wireshark(后者会同时安装 dumpcap)。获取网络接口权限:
sudo。确定要抓取的网卡:
ifconfig 或 ip addr,Windows 使用 ipconfig。记下当前使用的接口名称,例如 eth0、wlan0 或 en0。准备工作完成后,开始抓取 DNS 流量。
启动 dumpcap 并指定输出文件:
sudo dumpcap -i -w dns_capture.pcap
将 替换为刚才查到的网卡名称,例如 eth0。-w 参数后面跟着保存抓包结果的文件名。
加上过滤器只抓 DNS:
如果不加过滤,dumpcap 会将经过该网卡的所有流量写入文件,导致文件过大且杂乱。建议在启动时指定捕获过滤器。
sudo dumpcap -i -w dns_capture.pcap 'udp port 53'
'udp port 53' 表示只关心源端口或目标端口为 53 的 UDP 数据包,即标准的 DNS 请求和应答。如果使用 DNS over TCP(如某些加密DNS),还需加上 tcp port 53,但常规场景下 UDP 已足够。
运行一段时间后停止:
Ctrl+C,程序会优雅停止并保存文件。抓包完成后进入分析环节。dumpcap 本身没有分析界面,可以使用 Wireshark 打开生成的 pcap 文件。
打开 pcap 文件:
dns_capture.pcap 文件,或者在 Wireshark 中点击“文件” > “打开”找到该文件。使用显示过滤器只查看 DNS:
dns,然后回车。这样会隐藏所有非 DNS 的数据包,只显示关心的 DNS 流量。深入分析某个 DNS 包:
导出分析结果:
按照上述步骤,你可以使用 dumpcap 干净利落地捕获并分析 DNS 请求,无需在图形界面中等待。
侠游戏发布此文仅为了传递信息,不代表侠游戏网站认同其观点或证实其描述