Linux ss 怎么按进程和 TCP 状态筛选连接
Linux 上用 ss 查连接时,最稳妥的顺序是:先让 ss 用 state 原生过滤 TCP 状态,再用 -p 显示进程归属;需要按进程名或 PID 缩小时,对输出做固定字符串匹配。若目标是由 systemd 管理的服务,而且 cgroup 路径稳定,可以直接使用 cgroup 表达式,减少文本过滤带来的歧义。
官方资料:https://github.com/iproute2/iproute2/blob/main/man/man8/ss.8
常用起点是sudo ss -Hntp state established:-t只看 TCP,-n保留数字地址和端口,-p显示进程,-H去掉表头。状态过滤由 ss 完成,进程名和 PID 再按需要缩小。
先把筛选拆成状态条件与进程归属
ss 的过滤能力分成两类。第一类是套接字条件,例如 state established、源端口、目标端口和 cgroup;它们属于 ss 的原生过滤表达式。第二类是 -p 展示出来的进程信息,其中包含进程名和 PID。进程名并不是手册列出的通用表达式谓词,因此临时排障时通常在状态过滤之后再匹配输出。

先状态、后归属有两个好处:输出更短,后续字符串匹配也更不容易命中无关连接。如果一上来运行 ss -antp 再层层过滤,监听、已连接和关闭中的套接字会混在一起,排查目标反而不清楚。
用 ss 原生 state 先缩小 TCP 连接范围
查看当前已建立的 TCP 连接,可以使用下面这条命令:
# 只显示已建立的 TCP 连接,并带出进程归属 sudo ss -Hntp state established
这里的核对点很简单:每行应包含本地地址、对端地址和状态对应的套接字信息;能够读取归属时,行尾还会出现 users:、进程名和 pid=。如果行尾没有进程信息,先不要怀疑状态条件,普通用户可能无权查看其他用户的进程归属,改用 sudo 再比较。
监听端口与异常关闭状态也可以直接换状态名:
# 查看 TCP 监听套接字;-l 明确限定监听集合 sudo ss -Hnlpt state listening # 查看进入 CLOSE-WAIT、等待本地应用关闭的 TCP 连接 sudo ss -Hntp state close-wait # 查看 TIME-WAIT 这类短生命周期 TCP 套接字 sudo ss -Hntp state time-wait
ss(8) 还定义了 connected、synchronized、bucket 等状态集合。要快速观察一组连接,可选集合名;要定位单一故障现象,优先写具体状态,后续判断更直观。
按进程名或 PID 继续过滤
进程名适合“我知道服务名称,但进程可能重启换 PID”的临时排障。使用 grep -F 做固定字符串匹配,可以避免把进程名中的字符误当成正则表达式:
# 先由 ss 限定 ESTABLISHED,再匹配 nginx 的进程字段
sudo ss -Hntp state established | grep -F '("nginx",'
# 监听场景同样先限定状态,再匹配进程名
sudo ss -Hnlpt state listening | grep -F '("nginx",'
核对时应同时看进程名、PID、本地端口和对端地址。仅匹配普通单词 nginx 可能碰到其他字段;匹配 ("nginx", 更贴近 -p 的进程片段,但脚本仍应考虑不同 iproute2 版本的输出变化。
PID 适合追踪某个已经锁定的进程实例:
# 把 2451 替换为已确认的目标 PID,逗号用于缩小误匹配范围
target_pid=2451
sudo ss -Hntp state established | grep -F "pid=${target_pid},"
PID 会在进程重启后变化,所以它适合一次性诊断,不适合长期监控规则。脚本化之前还要处理 grep 无匹配时返回非零状态的情况,不能把“当前没有目标连接”直接当成命令故障。
systemd 服务优先考虑 cgroup 条件
ss 的表达式支持 cgroup 谓词。与进程名文本相比,cgroup 更接近服务边界:同一个服务的主进程和工作进程可以落在同一层级中,进程重启也不需要更新 PID。典型用法如下:
# 路径必须替换为本机已经确认的 cgroup v2 相对路径 service_cgroup=/system.slice/nginx.service sudo ss -Hntp state established cgroup = "$service_cgroup"
先从本机服务管理信息确认路径,再传给 ss;不要根据服务名猜路径。该方案还取决于系统的 cgroup 层级与 iproute2 支持情况。如果命令报告表达式不支持或路径不匹配,就退回“原生状态过滤 + 进程字段匹配”,不要把两者结果强行视为等价。

根据排障场景选择筛选方案
| 目标 | 推荐方式 | 优点 | 主要限制 |
|---|---|---|---|
| 按 TCP 状态缩小范围 | state established 等原生条件 | 在 ss 内部完成筛选,输出清晰 | 需要写对状态名 |
| 按稳定进程名临时排障 | -p 后用 grep -F | 直观,适合人工检查 | 依赖文本格式与查看权限 |
| 跟踪一个确定的进程实例 | 匹配 pid=数字, | 目标精确 | 重启后 PID 失效 |
| 按 systemd 服务长期筛选 | cgroup = PATH | 覆盖同一服务中的多个进程 | 必须确认 cgroup 路径和环境支持 |
实际使用时还要避开三个常见问题。第一,忘记 -a 或 -l 时,默认输出并不等于全部 TCP 套接字;第二,没有足够权限时,-p 可能看不到期望的进程;第三,把 grep 放在最前面无法减少 ss 查询的状态范围,只是在处理已经产生的文本。
常见问题
为什么用了 -p 仍然看不到进程名?
先确认连接确实属于仍在运行的用户态进程,再比较普通用户与 sudo 的结果。权限不足时,套接字本身可能可见,但其他用户的进程归属不会完整显示。
为什么 ss -t 默认没有监听端口?
ss 无参数或只限定协议时的默认集合不是“所有套接字”。查看监听端口应显式加 -l,需要同时看监听与非监听集合时再考虑 -a。
进程名过滤和 cgroup 过滤哪个更适合脚本?
一次性排障用进程名更方便;稳定的 systemd 服务更适合 cgroup,因为它不依赖某个 PID,也能覆盖工作进程。跨发行版部署时,应先确认目标环境的 cgroup 路径和 iproute2 能力。
能不能再按端口一起筛选?
可以。ss 表达式支持 sport 与 dport 谓词。应把端口条件留在 ss 原生表达式中,再对进程字段做后处理,这样比对整行文本匹配端口更明确。
Go unique 包什么时候不适合替代业务缓存
- 上一篇
- Go unique 包什么时候不适合替代业务缓存
- 下一篇
- 跨境电商企业怎么完成海关备案
-
- 文章 · linux | 15小时前 | Linux · 磁盘空间 · 日志清理 journalctl systemd journal vacuum-size vacuum-time
- journalctl 按容量和时间清理归档日志怎么组合
- 321浏览 收藏
-
- 文章 · linux | 17小时前 | 定时任务 · Linux · 运维 · Linux OnCalendar Persistent systemd timer
- systemd timer 的 Persistent 为什么能补跑错过任务
- 294浏览 收藏
-
- 文章 · linux | 21小时前 | Linux · 故障排查 · Linux GDB coredumpctl systemd-coredump
- coredumpctl 怎么把指定崩溃导出给调试器
- 233浏览 收藏
-
- 文章 · linux | 1天前 | Linux · 运维 · journalctl journald持久化 systemd日志 Storage persistent 重启日志
- journald 怎么把重启前的日志持久化到磁盘
- 166浏览 收藏
-
- 文章 · linux | 1天前 | Linux · 故障排查 · 服务管理 · systemd RestartSec StartLimitBurst StartLimitIntervalSec
- systemd 服务频繁重启时怎么设置启动限流
- 426浏览 收藏
-
- 文章 · linux | 1天前 |
- systemd timer 怎么用 RandomizedDelaySec 错峰执行
- 243浏览 收藏
-
- 文章 · linux | 1天前 |
- Linux core_pattern 管道处理程序怎么接收崩溃信息
- 132浏览 收藏
-
- 文章 · linux | 1天前 | Linux io_uring 异步取消 IORING_OP_ASYNC_CANCEL
- Linux io_uring 怎么取消尚未完成的请求
- 395浏览 收藏
-
- 文章 · linux | 1天前 | Linux · Linux user namespace uid_map
- Linux user namespace 的 uid_map 怎么配置
- 231浏览 收藏
-
- 文章 · linux | 1天前 | 网络安全 · Linux 防火墙 nftables 动态集合 set timeout gc-interval
- Linux nftables 动态集合怎么设置元素过期时间
- 470浏览 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 485次学习
-
- PubMedQA
- 深入了解PubMedQA生物医学问答数据集,涵盖其核心功能、使用方法及在临床决策、药物研发等场景的应用,助力提升NLP模型性能。
- 347次使用
-
- H2O EvalGPT
- H2O EvalGPT是H2O.ai推出的开源LLM评估平台,提供详细的大模型性能排行榜、行业特定基准测试及A/B测试功能,助您快速选择最适合项目的高性能大语言模型。
- 410次使用
-
- LMArena
- LMArena是加州大学伯克利分校推出的AI模型匿名评测平台。通过盲测投票机制,用户可对比不同大模型回答并生成实时排行榜,助力开发者优化模型及用户选择最佳AI工具。
- 412次使用
-
- HELM
- 深入了解斯坦福推出的HELM(Holistic Evaluation of Language Models)大模型评测体系。本文解析其核心功能、安装配置步骤及应用场景,涵盖准确性、公平性、鲁棒性等多维度指标,助力开发者全面优化语言模型性能。
- 369次使用
-
- MMBench
- MMBench是由上海人工智能实验室等机构联合推出的多模态基准测试平台,提供细粒度能力评估、大规模数据集及VLMEvalKit工具。本文详细介绍其核心功能、安装使用方法及应用场景,助力开发者全面评估多模态模型性能。
- 195次使用
-
- Prometheus&Grafana性能监控
- 2023-01-26 106浏览
-
- 云计算-带你安装MySQL数据库并去除安全隐患
- 2023-01-14 411浏览
-
- 用service命令管理mysql启停
- 2023-02-23 209浏览
-
- Linux自动备份MySQL
- 2023-02-16 312浏览
-
- linux+nginx+mysql+php实用服务器配置教程
- 2023-01-14 441浏览

