Linux ss 怎么按进程和 TCP 状态筛选连接
来源:17golang原创
时间:2026-10-06 15:45:52 455浏览 收藏
Linux 上用 ss 查连接时,最稳妥的顺序是:先让 ss 用 state 原生过滤 TCP 状态,再用 -p 显示进程归属;需要按进程名或 PID 缩小时,对输出做固定字符串匹配。若目标是由 systemd 管理的服务,而且 cgroup 路径稳定,可以直接使用 cgroup 表达式,减少文本过滤带来的歧义。
官方资料:https://github.com/iproute2/iproute2/blob/main/man/man8/ss.8
常用起点是sudo ss -Hntp state established:-t只看 TCP,-n保留数字地址和端口,-p显示进程,-H去掉表头。状态过滤由 ss 完成,进程名和 PID 再按需要缩小。
先把筛选拆成状态条件与进程归属
ss 的过滤能力分成两类。第一类是套接字条件,例如 state established、源端口、目标端口和 cgroup;它们属于 ss 的原生过滤表达式。第二类是 -p 展示出来的进程信息,其中包含进程名和 PID。进程名并不是手册列出的通用表达式谓词,因此临时排障时通常在状态过滤之后再匹配输出。

先状态、后归属有两个好处:输出更短,后续字符串匹配也更不容易命中无关连接。如果一上来运行 ss -antp 再层层过滤,监听、已连接和关闭中的套接字会混在一起,排查目标反而不清楚。
用 ss 原生 state 先缩小 TCP 连接范围
查看当前已建立的 TCP 连接,可以使用下面这条命令:
# 只显示已建立的 TCP 连接,并带出进程归属 sudo ss -Hntp state established
这里的核对点很简单:每行应包含本地地址、对端地址和状态对应的套接字信息;能够读取归属时,行尾还会出现 users:、进程名和 pid=。如果行尾没有进程信息,先不要怀疑状态条件,普通用户可能无权查看其他用户的进程归属,改用 sudo 再比较。
监听端口与异常关闭状态也可以直接换状态名:
# 查看 TCP 监听套接字;-l 明确限定监听集合 sudo ss -Hnlpt state listening # 查看进入 CLOSE-WAIT、等待本地应用关闭的 TCP 连接 sudo ss -Hntp state close-wait # 查看 TIME-WAIT 这类短生命周期 TCP 套接字 sudo ss -Hntp state time-wait
ss(8) 还定义了 connected、synchronized、bucket 等状态集合。要快速观察一组连接,可选集合名;要定位单一故障现象,优先写具体状态,后续判断更直观。
按进程名或 PID 继续过滤
进程名适合“我知道服务名称,但进程可能重启换 PID”的临时排障。使用 grep -F 做固定字符串匹配,可以避免把进程名中的字符误当成正则表达式:
# 先由 ss 限定 ESTABLISHED,再匹配 nginx 的进程字段
sudo ss -Hntp state established | grep -F '("nginx",'
# 监听场景同样先限定状态,再匹配进程名
sudo ss -Hnlpt state listening | grep -F '("nginx",'
核对时应同时看进程名、PID、本地端口和对端地址。仅匹配普通单词 nginx 可能碰到其他字段;匹配 ("nginx", 更贴近 -p 的进程片段,但脚本仍应考虑不同 iproute2 版本的输出变化。
PID 适合追踪某个已经锁定的进程实例:
# 把 2451 替换为已确认的目标 PID,逗号用于缩小误匹配范围
target_pid=2451
sudo ss -Hntp state established | grep -F "pid=${target_pid},"
PID 会在进程重启后变化,所以它适合一次性诊断,不适合长期监控规则。脚本化之前还要处理 grep 无匹配时返回非零状态的情况,不能把“当前没有目标连接”直接当成命令故障。
systemd 服务优先考虑 cgroup 条件
ss 的表达式支持 cgroup 谓词。与进程名文本相比,cgroup 更接近服务边界:同一个服务的主进程和工作进程可以落在同一层级中,进程重启也不需要更新 PID。典型用法如下:
# 路径必须替换为本机已经确认的 cgroup v2 相对路径 service_cgroup=/system.slice/nginx.service sudo ss -Hntp state established cgroup = "$service_cgroup"
先从本机服务管理信息确认路径,再传给 ss;不要根据服务名猜路径。该方案还取决于系统的 cgroup 层级与 iproute2 支持情况。如果命令报告表达式不支持或路径不匹配,就退回“原生状态过滤 + 进程字段匹配”,不要把两者结果强行视为等价。

根据排障场景选择筛选方案
| 目标 | 推荐方式 | 优点 | 主要限制 |
|---|---|---|---|
| 按 TCP 状态缩小范围 | state established 等原生条件 | 在 ss 内部完成筛选,输出清晰 | 需要写对状态名 |
| 按稳定进程名临时排障 | -p 后用 grep -F | 直观,适合人工检查 | 依赖文本格式与查看权限 |
| 跟踪一个确定的进程实例 | 匹配 pid=数字, | 目标精确 | 重启后 PID 失效 |
| 按 systemd 服务长期筛选 | cgroup = PATH | 覆盖同一服务中的多个进程 | 必须确认 cgroup 路径和环境支持 |
实际使用时还要避开三个常见问题。第一,忘记 -a 或 -l 时,默认输出并不等于全部 TCP 套接字;第二,没有足够权限时,-p 可能看不到期望的进程;第三,把 grep 放在最前面无法减少 ss 查询的状态范围,只是在处理已经产生的文本。
常见问题
为什么用了 -p 仍然看不到进程名?
先确认连接确实属于仍在运行的用户态进程,再比较普通用户与 sudo 的结果。权限不足时,套接字本身可能可见,但其他用户的进程归属不会完整显示。
为什么 ss -t 默认没有监听端口?
ss 无参数或只限定协议时的默认集合不是“所有套接字”。查看监听端口应显式加 -l,需要同时看监听与非监听集合时再考虑 -a。
进程名过滤和 cgroup 过滤哪个更适合脚本?
一次性排障用进程名更方便;稳定的 systemd 服务更适合 cgroup,因为它不依赖某个 PID,也能覆盖工作进程。跨发行版部署时,应先确认目标环境的 cgroup 路径和 iproute2 能力。
能不能再按端口一起筛选?
可以。ss 表达式支持 sport 与 dport 谓词。应把端口条件留在 ss 原生表达式中,再对进程字段做后处理,这样比对整行文本匹配端口更明确。
-
106 收藏
-
411 收藏
-
209 收藏
-
312 收藏
-
441 收藏
-
181 收藏
-
439 收藏
-
321 收藏
-
294 收藏
-
233 收藏
-
166 收藏
-
426 收藏
-
243 收藏
-
132 收藏
-
395 收藏
-
231 收藏
-
470 收藏
-
- 前端进阶之JavaScript设计模式
- 设计模式是开发人员在软件开发过程中面临一般问题时的解决方案,代表了最佳的实践。本课程的主打内容包括JS常见设计模式以及具体应用场景,打造一站式知识长龙服务,适合有JS基础的同学学习。
- 立即学习 543次学习
-
- GO语言核心编程课程
- 本课程采用真实案例,全面具体可落地,从理论到实践,一步一步将GO核心编程技术、编程思想、底层实现融会贯通,使学习者贴近时代脉搏,做IT互联网时代的弄潮儿。
- 立即学习 516次学习
-
- 简单聊聊mysql8与网络通信
- 如有问题加微信:Le-studyg;在课程中,我们将首先介绍MySQL8的新特性,包括性能优化、安全增强、新数据类型等,帮助学生快速熟悉MySQL8的最新功能。接着,我们将深入解析MySQL的网络通信机制,包括协议、连接管理、数据传输等,让
- 立即学习 500次学习
-
- JavaScript正则表达式基础与实战
- 在任何一门编程语言中,正则表达式,都是一项重要的知识,它提供了高效的字符串匹配与捕获机制,可以极大的简化程序设计。
- 立即学习 487次学习
-
- 从零制作响应式网站—Grid布局
- 本系列教程将展示从零制作一个假想的网络科技公司官网,分为导航,轮播,关于我们,成功案例,服务流程,团队介绍,数据部分,公司动态,底部信息等内容区块。网站整体采用CSSGrid布局,支持响应式,有流畅过渡和展现动画。
- 立即学习 485次学习