Linux ss命令详解:网络连接排查与端口监控实战指南
2026/7/26 4:01:21 网站建设 项目流程

今天我们来快速掌握 Linux 系统中的ss命令。如果你经常需要排查网络连接问题、查看端口占用情况,或者想了解系统网络连接状态,这个命令绝对值得收藏。

ss(Socket Statistics)是 Linux 系统中的一个网络工具,用于查看 socket 统计信息。它可以显示比传统netstat命令更详细的 TCP 和连接状态信息,是网络故障排查和系统监控的利器。最直接的优势是:执行速度快、信息全面、过滤灵活,特别适合在服务器环境快速诊断网络问题。

1. 核心能力速览

能力项说明
命令类型系统网络诊断工具
所属套件iproute2 工具集
主要功能查看 socket 连接状态、端口占用、进程关联等
执行速度直接从内核获取信息,比 netstat 更快
信息详细度可显示 TCP 内部计时器、内存使用等深层信息
过滤能力支持按状态、端口、地址等多种条件过滤
适用场景服务器网络排查、端口冲突解决、连接监控

2. 适用场景与使用边界

ss命令最适合以下场景:

网络故障排查:快速定位端口占用问题,比如 80 端口被哪个进程占用,或者某个服务为什么无法启动。

连接状态监控:查看 ESTABLISHED、LISTEN、TIME-WAIT 等状态的连接数量,监控服务器负载。

安全审计:检查异常连接,发现可疑的网络活动。

性能分析:查看 TCP 连接的内存使用、重传计时器等性能指标。

使用边界提醒

  • 需要 root 权限或 sudo 权限才能查看所有连接信息
  • 主要针对 Linux 系统,其他 Unix-like 系统可能不完全兼容
  • 信息显示较为技术化,需要一定的网络基础知识

3. 环境准备与前置条件

ss命令通常是预装的,但为了确保可用性,还是需要检查一下环境:

系统要求

  • 大多数 Linux 发行版都自带(CentOS、Ubuntu、Debian 等)
  • 属于 iproute2 套件的一部分

检查是否安装

which ss # 或者 ss -v

安装方法(如果缺失)

# Ubuntu/Debian sudo apt update sudo apt install iproute2 # CentOS/RHEL sudo yum install iproute # 或者新版本 sudo dnf install iproute

权限要求

# 查看所有连接需要 root 权限 sudo ss -tuln # 普通用户只能查看部分信息 ss -tuln

4. 基础用法与常用选项

先来看最基本的用法,不加任何参数:

ss

这个命令会显示所有已建立的非监听连接(TCP/UNIX/UDP)。

4.1 常用选项组合

查看所有连接(包括监听端口)

ss -a

只看监听端口

ss -l

组合使用:查看所有 TCP 监听端口

ss -tuln

选项说明:

  • -t:TCP 协议
  • -u:UDP 协议
  • -l:只显示监听端口
  • -n:不解析服务名,直接显示端口号

显示进程信息

ss -tulnp

-p选项会显示使用该 socket 的进程信息,这在排查端口冲突时特别有用。

5. 实战场景:具体问题排查

5.1 场景一:检查 80 端口被谁占用

sudo ss -tulnp | grep :80

输出示例:

LISTEN 0 128 0.0.0.0:80 0.0.0.0:* users:(("nginx",pid=1234,fd=6))

从输出可以看到:

  • 80 端口被 nginx 进程占用
  • 进程 PID 是 1234
  • 状态是 LISTEN(监听)

5.2 场景二:查看所有已建立的 SSH 连接

ss -o state established '( dport = :ssh or sport = :ssh )'

这个命令使用状态过滤和端口过滤,只显示已建立的 SSH 连接。

5.3 场景三:查看 TCP 连接的详细计时器信息

ss -t -o

输出会包含计时器信息:

timer:(keepalive,2min12sec,0)

这显示了 TCP keepalive 计时器的状态。

6. 高级过滤与表达式使用

ss最强大的功能之一就是灵活的过滤表达式。

6.1 按连接状态过滤

查看所有已建立连接

ss -t state established

查看所有监听端口

ss -t state listening

查看 TIME-WAIT 状态的连接

ss -t state time-wait

6.2 按端口范围过滤

查看目标端口在 8000-9000 范围的连接

ss -t '( dport >= :8000 and dport <= :9000 )'

查看源端口是 22 或 443 的连接

ss -t '( sport = :22 or sport = :443 )'

6.3 组合条件过滤

查看目标地址是 192.168.1.100 且端口是 80 的连接

ss -t 'dst 192.168.1.100:80'

查看来自特定网段的连接

ss -t 'src 192.168.1.0/24'

7. 内存与性能信息查看

7.1 查看 socket 内存使用

ss -tm

输出示例:

skmem:(r0,rb131072,t0,tb16384,f0,w0,o0,bl0,d0)

内存字段说明:

  • rb131072:接收缓冲区大小 131072 字节
  • tb16384:发送缓冲区大小 16384 字节
  • 其他字段表示各种内存分配状态

7.2 查看 TCP 内部信息

ss -it

这会显示详细的 TCP 内部状态,包括:

  • 拥塞控制算法
  • RTT(往返时间)
  • 拥塞窗口大小
  • MSS(最大分段大小)

8. 与其他命令对比

8.1 与 netstat 对比

速度对比

time netstat -tuln time ss -tuln

你会发现ss的执行速度明显更快,因为它直接从内核获取信息。

信息详细度

  • netstat:基础连接信息
  • ss:更详细的 TCP 状态、计时器、内存使用等

8.2 与 lsof 命令配合使用

有时候需要更详细的文件句柄信息:

# 先找到占用端口的进程 ss -tulnp | grep :80 # 然后用 lsof 查看该进程打开的所有文件 sudo lsof -p 1234

9. 实际案例:Web 服务器故障排查

假设你的 Web 服务器突然无法访问,可以按以下步骤排查:

9.1 第一步:检查服务是否在监听

sudo ss -tuln | grep :80

如果没有任何输出,说明 80 端口没有服务在监听。

9.2 第二步:检查防火墙规则

# 检查 iptables 规则 sudo iptables -L # 或者使用 firewalld sudo firewall-cmd --list-all

9.3 第三步:检查是否有其他进程占用端口

# 查看所有使用 80 端口的进程 sudo ss -tulnp | grep :80

9.4 第四步:检查连接状态

# 查看到 80 端口的连接状态 ss -t '( dport = :80 )'

10. 常见问题与排查方法

问题现象可能原因排查方式解决方案
ss: command not foundiproute2 未安装which ss安装 iproute2 包
看不到进程信息权限不足sudo ss -p使用 sudo 执行
端口显示为服务名解析了服务名ss -n使用 -n 选项
过滤条件不生效语法错误检查表达式引号确保表达式用单引号包裹
看不到监听端口默认不显示监听端口ss -l使用 -l 选项

11. 实用技巧与最佳实践

11.1 创建常用命令别名

将常用查询设置为别名,提高效率:

# 添加到 ~/.bashrc 或 ~/.zshrc alias ports='ss -tuln' alias established='ss -t state established' alias listening='ss -t state listening' alias myconn='ss -t src YOUR_IP_HERE'

11.2 监控连接变化

使用-E选项实时监控连接变化:

ss -t -E

这会持续显示连接的建立和关闭。

11.3 保存诊断信息

将网络状态保存到文件,便于后续分析:

# 保存当前连接状态 ss -tuln > network_status.txt # 保存详细 TCP 信息 ss -it > tcp_details.txt

11.4 批量检查多个端口

使用脚本批量检查常用服务端口:

#!/bin/bash ports=(22 80 443 3306 5432) for port in "${ports[@]}"; do echo "=== Port $port ===" ss -tuln | grep ":$port " || echo "Not listening" done

12. 性能优化建议

12.1 减少输出信息量

当系统连接数很多时,使用过滤条件减少输出:

# 只显示 ESTABLISHED 状态的连接,避免输出过多信息 ss -t state established

12.2 使用摘要统计

当连接数巨大时,使用摘要模式:

ss -s

这会显示连接统计摘要,而不是详细的连接列表。

12.3 避免频繁执行

在脚本中避免过于频繁地执行ss,特别是带详细选项的命令,因为获取详细信息有一定开销。

13. 安全使用注意事项

权限管理

  • 普通用户只能查看自己的连接
  • 需要 root 权限查看系统所有连接
  • 在生产环境中谨慎使用ss -K(强制关闭 socket)功能

信息敏感性

  • ss输出可能包含敏感信息(IP 地址、连接关系等)
  • 在分享诊断信息时注意脱敏处理

合规性

  • 在企业环境中使用要遵守相关安全政策
  • 监控他人连接需要获得授权

14. 进阶学习资源

想要深入学习ss命令,可以:

  1. 查看完整手册
man ss
  1. 了解 TCP 状态机:理解 ESTABLISHED、LISTEN、TIME-WAIT 等状态的含义

  2. 学习表达式语法:掌握更复杂的过滤条件编写

  3. 结合其他工具:将sstcpdumpiftopnethogs等工具配合使用

ss命令是 Linux 网络排查中不可或缺的工具,掌握它能够大幅提高网络问题诊断效率。建议在实际工作中多练习使用,特别是过滤表达式和状态查看功能,这些在复杂的网络环境中非常实用。

最重要的是养成习惯:遇到网络问题先跑一遍ss -tulnp,快速定位问题方向,然后再进行深入排查。这个三分钟学会的技能,会在今后的运维工作中持续发挥价值。

需要专业的网站建设服务?

联系我们获取免费的网站建设咨询和方案报价,让我们帮助您实现业务目标

立即咨询