Você pode ter um problema com diferentes interfaces. Por padrão, o tcpdump só escuta na primeira interface ethernet encontrada. Se você adicionar "-i any", ele escutará em todas as interfaces.
Como alguém já mencionou, você acabará capturando todo o tráfego para um determinado endereço IP, independentemente do nome do DNS que você deseja. Você pode reduzir a quantidade de dados capturados restringindo ainda mais o filtro. Você pode adicionar uma porta e especificar um host ou uma rede remota específica.
# tcpdump host 12.34.56.78 and port 80 and net 78.65.43.21/24
Você pode achar que o tcpflow é mais útil para você. Ele irá despejar cada lado de uma conexão TCP em um arquivo separado. Você pode usá-lo com o mesmo filtro que você usaria com o tcpdump, ou você pode carregar um arquivo pcap. Para salvar um arquivo pcap, execute:
# tcpdump -s 0 -w /tmp/dump.pcap -i any host 12.34.56.78 and port 80