当前位置:首页 > 文章列表 > 文章 > linux > Linux ss 怎么按进程和 TCP 状态筛选连接

Linux ss 怎么按进程和 TCP 状态筛选连接

来源:17golang原创 2026-10-06 15:45:52 0浏览 收藏

Linux 上用 ss 查连接时,最稳妥的顺序是:先让 ss 用 state 原生过滤 TCP 状态,再用 -p 显示进程归属;需要按进程名或 PID 缩小时,对输出做固定字符串匹配。若目标是由 systemd 管理的服务,而且 cgroup 路径稳定,可以直接使用 cgroup 表达式,减少文本过滤带来的歧义。

官方资料:https://github.com/iproute2/iproute2/blob/main/man/man8/ss.8

常用起点是 sudo ss -Hntp state established:-t 只看 TCP,-n 保留数字地址和端口,-p 显示进程,-H 去掉表头。状态过滤由 ss 完成,进程名和 PID 再按需要缩小。

先把筛选拆成状态条件与进程归属

ss 的过滤能力分成两类。第一类是套接字条件,例如 state established、源端口、目标端口和 cgroup;它们属于 ss 的原生过滤表达式。第二类是 -p 展示出来的进程信息,其中包含进程名和 PID。进程名并不是手册列出的通用表达式谓词,因此临时排障时通常在状态过滤之后再匹配输出。

ss 原生状态条件、套接字记录与进程归属字段的静态关系图
图1:结构图。state、TCP 范围和 cgroup 属于原生筛选条件,进程名与 PID 来自 -p 展示的归属信息;这不是终端截图或运行结果。

先状态、后归属有两个好处:输出更短,后续字符串匹配也更不容易命中无关连接。如果一上来运行 ss -antp 再层层过滤,监听、已连接和关闭中的套接字会混在一起,排查目标反而不清楚。

用 ss 原生 state 先缩小 TCP 连接范围

查看当前已建立的 TCP 连接,可以使用下面这条命令:

# 只显示已建立的 TCP 连接,并带出进程归属
sudo ss -Hntp state established

这里的核对点很简单:每行应包含本地地址、对端地址和状态对应的套接字信息;能够读取归属时,行尾还会出现 users:、进程名和 pid=。如果行尾没有进程信息,先不要怀疑状态条件,普通用户可能无权查看其他用户的进程归属,改用 sudo 再比较。

监听端口与异常关闭状态也可以直接换状态名:

# 查看 TCP 监听套接字;-l 明确限定监听集合
sudo ss -Hnlpt state listening

# 查看进入 CLOSE-WAIT、等待本地应用关闭的 TCP 连接
sudo ss -Hntp state close-wait

# 查看 TIME-WAIT 这类短生命周期 TCP 套接字
sudo ss -Hntp state time-wait

ss(8) 还定义了 connected、synchronized、bucket 等状态集合。要快速观察一组连接,可选集合名;要定位单一故障现象,优先写具体状态,后续判断更直观。

按进程名或 PID 继续过滤

进程名适合“我知道服务名称,但进程可能重启换 PID”的临时排障。使用 grep -F 做固定字符串匹配,可以避免把进程名中的字符误当成正则表达式:

# 先由 ss 限定 ESTABLISHED,再匹配 nginx 的进程字段
sudo ss -Hntp state established | grep -F '("nginx",'

# 监听场景同样先限定状态,再匹配进程名
sudo ss -Hnlpt state listening | grep -F '("nginx",'

核对时应同时看进程名、PID、本地端口和对端地址。仅匹配普通单词 nginx 可能碰到其他字段;匹配 ("nginx", 更贴近 -p 的进程片段,但脚本仍应考虑不同 iproute2 版本的输出变化。

PID 适合追踪某个已经锁定的进程实例:

# 把 2451 替换为已确认的目标 PID,逗号用于缩小误匹配范围
target_pid=2451
sudo ss -Hntp state established | grep -F "pid=${target_pid},"

PID 会在进程重启后变化,所以它适合一次性诊断,不适合长期监控规则。脚本化之前还要处理 grep 无匹配时返回非零状态的情况,不能把“当前没有目标连接”直接当成命令故障。

systemd 服务优先考虑 cgroup 条件

ss 的表达式支持 cgroup 谓词。与进程名文本相比,cgroup 更接近服务边界:同一个服务的主进程和工作进程可以落在同一层级中,进程重启也不需要更新 PID。典型用法如下:

# 路径必须替换为本机已经确认的 cgroup v2 相对路径
service_cgroup=/system.slice/nginx.service
sudo ss -Hntp state established cgroup = "$service_cgroup"

先从本机服务管理信息确认路径,再传给 ss;不要根据服务名猜路径。该方案还取决于系统的 cgroup 层级与 iproute2 支持情况。如果命令报告表达式不支持或路径不匹配,就退回“原生状态过滤 + 进程字段匹配”,不要把两者结果强行视为等价。

进程名、PID 与 cgroup 三种连接筛选方案的静态选择关系图
图2:结构图。进程名和 PID 适合输出后处理,cgroup 路径适合服务级原生表达式;连线表示适用关系,不表示执行时序。

根据排障场景选择筛选方案

目标推荐方式优点主要限制
按 TCP 状态缩小范围state established 等原生条件在 ss 内部完成筛选,输出清晰需要写对状态名
按稳定进程名临时排障-p 后用 grep -F直观,适合人工检查依赖文本格式与查看权限
跟踪一个确定的进程实例匹配 pid=数字,目标精确重启后 PID 失效
按 systemd 服务长期筛选cgroup = PATH覆盖同一服务中的多个进程必须确认 cgroup 路径和环境支持

实际使用时还要避开三个常见问题。第一,忘记 -a 或 -l 时,默认输出并不等于全部 TCP 套接字;第二,没有足够权限时,-p 可能看不到期望的进程;第三,把 grep 放在最前面无法减少 ss 查询的状态范围,只是在处理已经产生的文本。

常见问题

为什么用了 -p 仍然看不到进程名?

先确认连接确实属于仍在运行的用户态进程,再比较普通用户与 sudo 的结果。权限不足时,套接字本身可能可见,但其他用户的进程归属不会完整显示。

为什么 ss -t 默认没有监听端口?

ss 无参数或只限定协议时的默认集合不是“所有套接字”。查看监听端口应显式加 -l,需要同时看监听与非监听集合时再考虑 -a。

进程名过滤和 cgroup 过滤哪个更适合脚本?

一次性排障用进程名更方便;稳定的 systemd 服务更适合 cgroup,因为它不依赖某个 PID,也能覆盖工作进程。跨发行版部署时,应先确认目标环境的 cgroup 路径和 iproute2 能力。

能不能再按端口一起筛选?

可以。ss 表达式支持 sport 与 dport 谓词。应把端口条件留在 ss 原生表达式中,再对进程字段做后处理,这样比对整行文本匹配端口更明确。

版本声明
本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
Go unique 包什么时候不适合替代业务缓存Go unique 包什么时候不适合替代业务缓存
上一篇
Go unique 包什么时候不适合替代业务缓存
跨境电商企业怎么完成海关备案
下一篇
跨境电商企业怎么完成海关备案
查看更多
最新文章
查看更多
课程推荐
  • 前端进阶之JavaScript设计模式
    前端进阶之JavaScript设计模式
    设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
    543次学习
  • GO语言核心编程课程
    GO语言核心编程课程
    本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
    516次学习
  • 简单聊聊mysql8与网络通信
    简单聊聊mysql8与网络通信
    如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
    500次学习
  • JavaScript正则表达式基础与实战
    JavaScript正则表达式基础与实战
    在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
    487次学习
  • 从零制作响应式网站—Grid布局
    从零制作响应式网站—Grid布局
    本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
    485次学习
查看更多
AI推荐
  • PubMedQA数据集详解:生物医学问答基准、功能与应用指南
    PubMedQA
    深入了解PubMedQA生物医学问答数据集,涵盖其核心功能、使用方法及在临床决策、药物研发等场景的应用,助力提升NLP模型性能。
    347次使用
  • H2O EvalGPT:开源LLM大模型评估与排行榜工具
    H2O EvalGPT
    H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
    410次使用
  • LMArena是什么?伯克利AI模型评估平台使用指南与功能解析
    LMArena
    LMArena是加州大学伯克利分校推出的AI模型匿名评测平台。通过盲测投票机制,用户可对比不同大模型回答并生成实时排行榜,助力开发者优化模型及用户选择最佳AI工具。
    412次使用
  • 斯坦福HELM:大语言模型Holistic Evaluation整体评估框架详解
    HELM
    深入了解斯坦福推出的HELM(Holistic Evaluation of Language Models)大模型评测体系。本文解析其核心功能、安装配置步骤及应用场景,涵盖准确性、公平性、鲁棒性等多维度指标,助力开发者全面优化语言模型性能。
    369次使用
  • MMBench详解:多模态大模型基准测试、功能特点与使用指南
    MMBench
    MMBench是由上海人工智能实验室等机构联合推出的多模态基准测试平台,提供细粒度能力评估、大规模数据集及VLMEvalKit工具。本文详细介绍其核心功能、安装使用方法及应用场景,助力开发者全面评估多模态模型性能。
    195次使用
微信登录更方便
  • 密码登录
  • 注册账号
登录即同意 用户协议 和 隐私政策
返回登录
  • 重置密码