登录
推荐 文章 Go 技术 课程 下载 专题 AI
首页 >  文章 >  linux

Linux ss按进程与端口筛选监听套接字的实现方法

来源:17golang原创

时间:2026-09-19 22:34:10 315浏览 收藏

排查 Linux 上“某个端口到底被谁监听”时,我更愿意先用 ss 把范围缩小到监听套接字,再看进程信息。最稳的基线命令是 sudo ss -ltnp-l 只看 listening,-t 只看 TCP,-n 保留数字地址和端口,-p 显示占用套接字的进程。端口已知时,再加上 'sport = :8080',比先看全部连接再凭经验猜更可靠。

要点速览
  • 监听端口用 sport 筛选,目标是本地服务端口,不是客户端临时端口。
  • 进程名和 PID 来自 -pusers 字段,通常需要权限才能完整显示。
  • 查不到不一定是服务没启动,还要排查 TCP/UDP、IPv4/IPv6 和 network namespace。

先把 ss 查询收敛到监听套接字

ss 的默认输出并不是“所有监听端口”,而是开放的非监听套接字;因此排查服务入口时,第一步应该显式加 -l。如果需要同时看 UDP,把 -t 换成 -u,不要把两类结果混在一起解释。

# 只看 TCP 监听端口,并显示数字地址、端口和进程
sudo ss -ltnp

# 只看 UDP 监听端口;UDP 没有 TCP 的连接状态语义
sudo ss -lunp

# 让输出保持一行,便于复制到工单或后续脚本处理
sudo ss -ltnp -o

-o 会补充 TCP 定时器信息,适合需要观察连接计时的场景,但它不是进程筛选开关。经验上,第一次定位只保留 -ltnp,减少无关字段,确认目标后再加扩展信息。

Linux ss 由监听状态、TCP协议、数字地址和进程字段组成的查询范围说明图
图1:ss 查询范围说明图,展示监听状态、协议和进程字段的组合关系,不是终端截图。

用 sport 表达式精确筛选端口

已知服务端口时,使用 sport 表示本地端口,最容易避免把远端端口或已建立连接混进来。下面的写法只看 TCP 监听状态中本地 8080 端口:

# 只筛选本地监听的 8080 端口
sudo ss -ltnp 'sport = :8080'

# 同时限定 IPv4,避免只在 IPv6 上监听的结果造成误判
sudo ss -4ltnp 'sport = :8080'

# 查询一组大于等于 8000 的本地监听端口
sudo ss -ltnp 'sport >= :8000'

官方语法允许用 =!=>>= 比较端口。生产排障里建议先用等值查询,确认服务后再扩大范围;端口名也可以使用服务名,但用数字更方便跨机器复盘。

从 users 字段定位进程和 PID

-p 会在结果中显示类似 users:(("nginx",pid=1234,fd=7)) 的信息。ss 的过滤表达式主要匹配地址、端口、设备、cgroup 等条件,并没有“按进程名直接筛选”的通用谓词,所以进程名通常在输出层做二次过滤。

# 先把监听范围缩到目标端口,再按进程名过滤
sudo ss -ltnp 'sport = :8080' | grep 'users:(("nginx"'

# 只保留表头和包含目标进程的行,避免空结果看不出字段含义
sudo ss -ltnp | awk 'NR == 1 || /users:\(\("caddy"/'

# 已拿到 PID 后,再查看进程命令行;失败时保留原始 PID 供继续排查
pid=1234
ps -p "$pid" -o pid=,user=,comm=,args= || echo "进程已退出,重新执行 ss"

如果结果里只有地址和端口,没有 users,先用 sudo 重跑。权限不足时,进程信息可能被内核隐藏;而进程刚好在重启,则可能出现 PID 与服务管理器状态不一致,应该把 ssps 的查询时间一起记录。

现象优先检查处理方向
端口存在但无进程名是否缺少权限使用 sudo,并确认进程仍存活
IPv4 查不到、IPv6 能查到监听地址族分别使用 -4 和 -6 比较
主机看不到容器服务网络命名空间进入对应 namespace 再执行 ss
Linux ss 输出中的 Local Address、端口和 users 进程 PID 字段关系说明图
图2:监听结果字段关系说明图,强调端口、地址与 users 进程信息的对应边界,不是运行证据。

查不到监听结果时按边界复核

遇到“服务明明启动却查不到”,不要立即改服务配置。先按四个边界复核:第一,确认查询的是 TCP 还是 UDP;第二,用 ss -4ss -6 分别查看地址族;第三,确认端口是本地 sport 而不是远端 dport;第四,容器、沙箱或网络服务运行在独立 namespace 时,要在相同 namespace 中查询。

最终工单至少保留一条完整命令、执行时间、Local Address:Port、进程名/PID 和权限信息。这样下一次服务重启后,即使 PID 发生变化,也能重新用端口和地址复现,而不是只凭一张模糊的“端口占用”截图判断。

相关问题

为什么 ss -ltnp 看不到已经建立的连接?

因为 -l 只保留监听套接字。需要看连接时去掉 -l,或明确使用 state established,不要把两种状态混为一谈。

为什么端口能看到但 PID 显示不出来?

最常见原因是权限不足或进程在查询瞬间退出。先用 sudo 重跑,再用 PID 查询进程状态;如果仍为空,记录服务重启和 namespace 边界。

sportdport 应该怎么选?

排查本机监听入口优先用 sport;分析客户端连接到哪个远端服务时才使用 dport。端口相同不代表语义相同。

这套方法的核心不是记住一条万能命令,而是先锁定监听状态,再锁定协议和本地端口,最后把 users 字段中的进程信息与权限、地址族、namespace 一起解释。

声明:本文转载于:17golang原创 如有侵犯,请联系study_golang@163.com删除
相关阅读
更多>
最新阅读
更多>
课程推荐
更多>