今天我们来快速掌握 Linux 系统中的ss命令。如果你经常需要排查网络连接问题、查看端口占用情况,或者想了解系统网络连接状态,这个命令绝对值得收藏。
ss(Socket Statistics)是 Linux 系统中的一个网络工具,用于查看 socket 统计信息。它可以显示比传统netstat命令更详细的 TCP 和连接状态信息,是网络故障排查和系统监控的利器。最直接的优势是:执行速度快、信息全面、过滤灵活,特别适合在服务器环境快速诊断网络问题。
1. 核心能力速览
| 能力项 | 说明 |
|---|---|
| 命令类型 | 系统网络诊断工具 |
| 所属套件 | iproute2 工具集 |
| 主要功能 | 查看 socket 连接状态、端口占用、进程关联等 |
| 执行速度 | 直接从内核获取信息,比 netstat 更快 |
| 信息详细度 | 可显示 TCP 内部计时器、内存使用等深层信息 |
| 过滤能力 | 支持按状态、端口、地址等多种条件过滤 |
| 适用场景 | 服务器网络排查、端口冲突解决、连接监控 |
2. 适用场景与使用边界
ss命令最适合以下场景:
网络故障排查:快速定位端口占用问题,比如 80 端口被哪个进程占用,或者某个服务为什么无法启动。
连接状态监控:查看 ESTABLISHED、LISTEN、TIME-WAIT 等状态的连接数量,监控服务器负载。
安全审计:检查异常连接,发现可疑的网络活动。
性能分析:查看 TCP 连接的内存使用、重传计时器等性能指标。
使用边界提醒:
- 需要 root 权限或 sudo 权限才能查看所有连接信息
- 主要针对 Linux 系统,其他 Unix-like 系统可能不完全兼容
- 信息显示较为技术化,需要一定的网络基础知识
3. 环境准备与前置条件
ss命令通常是预装的,但为了确保可用性,还是需要检查一下环境:
系统要求:
- 大多数 Linux 发行版都自带(CentOS、Ubuntu、Debian 等)
- 属于 iproute2 套件的一部分
检查是否安装:
which ss # 或者 ss -v安装方法(如果缺失):
# Ubuntu/Debian sudo apt update sudo apt install iproute2 # CentOS/RHEL sudo yum install iproute # 或者新版本 sudo dnf install iproute权限要求:
# 查看所有连接需要 root 权限 sudo ss -tuln # 普通用户只能查看部分信息 ss -tuln4. 基础用法与常用选项
先来看最基本的用法,不加任何参数:
ss这个命令会显示所有已建立的非监听连接(TCP/UNIX/UDP)。
4.1 常用选项组合
查看所有连接(包括监听端口):
ss -a只看监听端口:
ss -l组合使用:查看所有 TCP 监听端口:
ss -tuln选项说明:
-t:TCP 协议-u:UDP 协议-l:只显示监听端口-n:不解析服务名,直接显示端口号
显示进程信息:
ss -tulnp-p选项会显示使用该 socket 的进程信息,这在排查端口冲突时特别有用。
5. 实战场景:具体问题排查
5.1 场景一:检查 80 端口被谁占用
sudo ss -tulnp | grep :80输出示例:
LISTEN 0 128 0.0.0.0:80 0.0.0.0:* users:(("nginx",pid=1234,fd=6))从输出可以看到:
- 80 端口被 nginx 进程占用
- 进程 PID 是 1234
- 状态是 LISTEN(监听)
5.2 场景二:查看所有已建立的 SSH 连接
ss -o state established '( dport = :ssh or sport = :ssh )'这个命令使用状态过滤和端口过滤,只显示已建立的 SSH 连接。
5.3 场景三:查看 TCP 连接的详细计时器信息
ss -t -o输出会包含计时器信息:
timer:(keepalive,2min12sec,0)这显示了 TCP keepalive 计时器的状态。
6. 高级过滤与表达式使用
ss最强大的功能之一就是灵活的过滤表达式。
6.1 按连接状态过滤
查看所有已建立连接:
ss -t state established查看所有监听端口:
ss -t state listening查看 TIME-WAIT 状态的连接:
ss -t state time-wait6.2 按端口范围过滤
查看目标端口在 8000-9000 范围的连接:
ss -t '( dport >= :8000 and dport <= :9000 )'查看源端口是 22 或 443 的连接:
ss -t '( sport = :22 or sport = :443 )'6.3 组合条件过滤
查看目标地址是 192.168.1.100 且端口是 80 的连接:
ss -t 'dst 192.168.1.100:80'查看来自特定网段的连接:
ss -t 'src 192.168.1.0/24'7. 内存与性能信息查看
7.1 查看 socket 内存使用
ss -tm输出示例:
skmem:(r0,rb131072,t0,tb16384,f0,w0,o0,bl0,d0)内存字段说明:
rb131072:接收缓冲区大小 131072 字节tb16384:发送缓冲区大小 16384 字节- 其他字段表示各种内存分配状态
7.2 查看 TCP 内部信息
ss -it这会显示详细的 TCP 内部状态,包括:
- 拥塞控制算法
- RTT(往返时间)
- 拥塞窗口大小
- MSS(最大分段大小)
8. 与其他命令对比
8.1 与 netstat 对比
速度对比:
time netstat -tuln time ss -tuln你会发现ss的执行速度明显更快,因为它直接从内核获取信息。
信息详细度:
netstat:基础连接信息ss:更详细的 TCP 状态、计时器、内存使用等
8.2 与 lsof 命令配合使用
有时候需要更详细的文件句柄信息:
# 先找到占用端口的进程 ss -tulnp | grep :80 # 然后用 lsof 查看该进程打开的所有文件 sudo lsof -p 12349. 实际案例:Web 服务器故障排查
假设你的 Web 服务器突然无法访问,可以按以下步骤排查:
9.1 第一步:检查服务是否在监听
sudo ss -tuln | grep :80如果没有任何输出,说明 80 端口没有服务在监听。
9.2 第二步:检查防火墙规则
# 检查 iptables 规则 sudo iptables -L # 或者使用 firewalld sudo firewall-cmd --list-all9.3 第三步:检查是否有其他进程占用端口
# 查看所有使用 80 端口的进程 sudo ss -tulnp | grep :809.4 第四步:检查连接状态
# 查看到 80 端口的连接状态 ss -t '( dport = :80 )'10. 常见问题与排查方法
| 问题现象 | 可能原因 | 排查方式 | 解决方案 |
|---|---|---|---|
ss: command not found | iproute2 未安装 | which ss | 安装 iproute2 包 |
| 看不到进程信息 | 权限不足 | sudo ss -p | 使用 sudo 执行 |
| 端口显示为服务名 | 解析了服务名 | ss -n | 使用 -n 选项 |
| 过滤条件不生效 | 语法错误 | 检查表达式引号 | 确保表达式用单引号包裹 |
| 看不到监听端口 | 默认不显示监听端口 | ss -l | 使用 -l 选项 |
11. 实用技巧与最佳实践
11.1 创建常用命令别名
将常用查询设置为别名,提高效率:
# 添加到 ~/.bashrc 或 ~/.zshrc alias ports='ss -tuln' alias established='ss -t state established' alias listening='ss -t state listening' alias myconn='ss -t src YOUR_IP_HERE'11.2 监控连接变化
使用-E选项实时监控连接变化:
ss -t -E这会持续显示连接的建立和关闭。
11.3 保存诊断信息
将网络状态保存到文件,便于后续分析:
# 保存当前连接状态 ss -tuln > network_status.txt # 保存详细 TCP 信息 ss -it > tcp_details.txt11.4 批量检查多个端口
使用脚本批量检查常用服务端口:
#!/bin/bash ports=(22 80 443 3306 5432) for port in "${ports[@]}"; do echo "=== Port $port ===" ss -tuln | grep ":$port " || echo "Not listening" done12. 性能优化建议
12.1 减少输出信息量
当系统连接数很多时,使用过滤条件减少输出:
# 只显示 ESTABLISHED 状态的连接,避免输出过多信息 ss -t state established12.2 使用摘要统计
当连接数巨大时,使用摘要模式:
ss -s这会显示连接统计摘要,而不是详细的连接列表。
12.3 避免频繁执行
在脚本中避免过于频繁地执行ss,特别是带详细选项的命令,因为获取详细信息有一定开销。
13. 安全使用注意事项
权限管理:
- 普通用户只能查看自己的连接
- 需要 root 权限查看系统所有连接
- 在生产环境中谨慎使用
ss -K(强制关闭 socket)功能
信息敏感性:
ss输出可能包含敏感信息(IP 地址、连接关系等)- 在分享诊断信息时注意脱敏处理
合规性:
- 在企业环境中使用要遵守相关安全政策
- 监控他人连接需要获得授权
14. 进阶学习资源
想要深入学习ss命令,可以:
- 查看完整手册:
man ss了解 TCP 状态机:理解 ESTABLISHED、LISTEN、TIME-WAIT 等状态的含义
学习表达式语法:掌握更复杂的过滤条件编写
结合其他工具:将
ss与tcpdump、iftop、nethogs等工具配合使用
ss命令是 Linux 网络排查中不可或缺的工具,掌握它能够大幅提高网络问题诊断效率。建议在实际工作中多练习使用,特别是过滤表达式和状态查看功能,这些在复杂的网络环境中非常实用。
最重要的是养成习惯:遇到网络问题先跑一遍ss -tulnp,快速定位问题方向,然后再进行深入排查。这个三分钟学会的技能,会在今后的运维工作中持续发挥价值。