登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  文章 >  linux

Linux ss 查看监听端口时怎么对应到具体进程

来源:17golang原创

时间:2026-09-08 17:07:36 481浏览 收藏

在 Linux 上确认“哪个服务占用了 8080 端口”,最直接的命令是 ss -lntp-l 只保留监听套接字,-n 保留数字地址和端口,-t 限定 TCP,-p 请求显示关联进程。输出里的 users:(()) 能直接给出进程名和 PID;如果这一列为空,先从权限和网络命名空间排查,不要马上认定服务不存在。

先执行 sudo ss -lntp,再用端口过滤和地址族过滤缩小范围;容器内的服务则要进入对应 network namespace 查看。
要点速览
  • ss -lntp 是查看 TCP 监听端口和进程归属的起点。
  • 看到端口却看不到进程,常见原因是权限不足或查看的命名空间不对。
  • 同一端口可能分别出现在 IPv4、IPv6 或不同网络命名空间中,复查时要记录完整地址。

先用 ss -lntp 把监听套接字和进程放在一张表里

先不要把所有连接都混在一起。ss 不带参数时主要展示已打开的非监听套接字,加入 -l 才会把监听项筛出来。排查 TCP 服务时,建议从下面这条命令开始:

# -l 只看监听,-n 不解析服务名,-t 看 TCP,-p 显示进程
sudo ss -lntp

典型输出会包含 LISTEN、接收队列、发送队列、Local Address:Portusers 字段。真正需要记录的是监听地址、端口、进程名与 PID,而不是只记一个端口号。0.0.0.0:8080127.0.0.1:8080 的暴露范围不同,不能在工单里都写成“8080 被占用”。

Linux ss -lntp 将 TCP 监听套接字、监听地址端口与 PID 进程名关联的静态关系图
图1:ss -lntp 将 TCP 监听套接字的地址端口与 users 字段中的 PID、进程名关联起来。

为什么看到端口却看不到进程

端口列表和进程元数据并不是同一层信息。监听套接字属于内核网络对象,-p 还要读取使用它的进程信息;当前用户权限不足时,可能只看到 LISTEN 和端口,却看不到完整的 users 字段。因此第一轮结果不完整时,先用同一条命令加 sudo 复查。

还要留意两个边界:一是服务可能只监听 IPv6,二是服务可能在容器或其他 network namespace 中。可以这样做定向比较:

# 分别观察 IPv4 与 IPv6,避免把两个监听地址混成一个服务
sudo ss -lntp -4
sudo ss -lntp -6

# 只筛选本机的 8080 端口
sudo ss -lntp 'sport = :8080'

如果宿主机仍找不到容器内进程,应在对应网络命名空间执行 ss,或先确认容器的 namespace 入口。命名空间不同,看到的监听表就可能不同;这不是 ss 漏报,而是观察范围本来就不同。

Linux ss 端口进程排查中的权限视角、sport 过滤、地址族和网络命名空间边界关系图
图2:端口能否对应到进程,取决于权限、过滤范围和当前网络命名空间三个观察边界。

按端口、地址和网络命名空间缩小范围

当机器上监听项很多时,把输出缩到一个可复核的范围更稳。先按端口过滤,再看本地地址;如果结果仍有两行,比较它们的地址族和 PID。对于监听在通配地址上的服务,还要继续核对服务配置和容器归属,不能仅凭端口号判断是不是重复启动。

目的命令或参数核对重点
只看 TCP 监听ss -lntp状态、Local Address:Port、users
保留数字形式-n避免服务名解析造成误读
区分地址族-4 / -6IPv4 与 IPv6 是否分别监听
定位单端口sport = :8080端口是否在当前命名空间出现

如果你需要继续处理而不是只做查看,建议把 PID 交给后续的进程检查工具确认启动参数、工作目录和父进程。ss 负责回答“哪个 socket 在监听、关联了哪个进程”,不负责证明该进程就是业务上期望的服务。

把端口归属核对成可复用的排查清单

一次排查至少保留五项:完整命令、监听地址、端口、PID/进程名、执行用户或命名空间。若只复制一行端口号,下一次服务重启、IPv6 切换或容器迁移后就很难复盘。

  • 先用 sudo ss -lntp 建立全局视图。
  • sport = :端口 精确过滤,并记录 IPv4/IPv6。
  • users 字段缺失时,区分权限不足与命名空间不一致。
  • 需要停服务前,先用 PID、启动参数和父进程做第二次确认。

常见问题

为什么 ss -lntp 只显示端口,不显示进程名?

优先尝试 sudo,再确认你查看的是服务实际所在的 network namespace。权限和观察范围都正确后,才适合继续判断服务是否由内核模块或特殊守护进程持有。

ss -lntpnetstat -lntp 该选哪个?

新排查通常优先使用 ss。它直接提供 socket 统计和监听过滤;旧脚本如果依赖 netstat 的固定列格式,迁移时要重新确认解析逻辑。

同一个端口出现两行是不是启动了两个服务?

不一定。可能是 IPv4/IPv6 两个监听项,也可能来自不同网络命名空间。先比较本地地址、PID 和命名空间,再判断是否真的存在重复启动。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>