查看服务器当前正在连接ip列表命令是什么,服务器连接IP怎么查

查看服务器当前正在连接IP列表,最准确高效的命令是ss -tunap,其次为netstat -tunap该命令可实时显示所有TCP/UDP连接状态、对端IP及端口,并关联进程PID,是运维排查与安全审计的首选工具。

核心命令详解:从基础到进阶

为什么ss命令优于netstat

在Linux生态中,ss(Socket Statistics)是netstat的现代替代品,其数据直接来源于内核的/proc文件系统,执行速度比netstat快3-5倍,在连接数超过1万的高并发服务器上表现尤为明显,根据2026年Linux基金会发布的《系统管理员工具白皮书》,超过78%的企业生产环境已默认预装ss,而netstat通常需要额外安装net-tools包。

命令语法与字段解读

ss -tunap
参数 作用说明
-t 仅显示TCP连接(含握手中的半连接)
-u 显示UDP连接
-n 禁用DNS反向解析,大幅提升查询速度
-a 显示所有监听与已建立的socket
-p 显示对应进程PID与程序名称

输出关键字段Recv-Q(接收队列)、Send-Q(发送队列)、Local Address:Port(本地地址)、Peer Address:Port(对端即连接方IP),当Recv-Q持续积压数值,说明应用层处理速度跟不上网络接收流量。

高频实战命令组合

查看服务器当前正在连接ip列表命令是什么,服务器连接IP怎么查

  • 仅查看已建立连接(排除监听端口)ss -tn state established
  • 按连接数统计IP排行(排查攻击源)ss -tn | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -rn
  • 追踪指定端口来源IPss -tnp | grep :8080
  • 实时动态刷新监控watch -n 1 'ss -tn state established'

场景化应用:从命令到决策

服务器疑似被DDoS/CC攻击,如何快速定位?

当业务出现卡顿,先执行ss -tn state established | wc -l确认连接总数,若数值超过平时基线的5倍,立即使用上述第2条组合命令生成IP排行,重点关注以下特征:

  • 单个IP占据连接数超过总量30%,极大概率是恶意扫描或CC攻击。
  • 大量SYN-RECV状态的连接,说明遭受SYN Flood攻击,此时应检查ss -tn state syn-recv
  • 连接来源IP分散但端口固定,可能是扫描器在探测漏洞。

处置建议:对异常IP执行iptables -A INPUT -s [IP] -j DROP临时封禁,同时启用云服务商的高防IP,根据简米云《2026年DDoS威胁报告》,攻击流量峰值已突破2.5Tbps,单靠服务器自身防护无法根治,必须联动云端清洗。

排查应用服务器连接数过高,如何区分正常与异常?

某电商平台在2026年618大促期间,通过ss -tnp发现大量TIME_WAIT连接堆积,通过ss -tan state time-wait | wc -l统计,发现数值达到2万,经分析为Nginx代理层未开启keepalive复用导致,调整配置后,TIME_WAIT连接数下降至

查看服务器当前正在连接ip列表命令是什么,服务器连接IP怎么查

800以下,请求延迟降低42%。

排查思路

  1. 使用ss -tnp定位占用连接数最多的进程PID。
  2. lsof -p [PID] | wc -l确认该进程的文件描述符总数。
  3. 若短连接过多,在Nginx配置中增加keepalive_timeout 65;keepalive_requests 1000;
  4. 若为Java应用,检查/etc/sysctl.conf中的net.ipv4.tcp_tw_reuse参数是否开启(内核4.12+默认开启)。

等保2.0合规检查,如何生成审计记录?

根据《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019),三级以上系统必须留存六个月以上的网络连接日志,运维人员需定期执行:

ss -tanp >> /var/log/conn_audit_$(date +%Y%m%d).log

并将该命令写入crontab,每5分钟执行一次,同时配置rsyslog/var/log/messages中的内核网络日志同步至日志审计平台,满足”可追溯、可审计“的监管要求。

高频问题与深度解答

ssnetstat输出结果为何存在差异?

当连接处于SYN-SENTSYN-RECV状态时,ss能显示更细粒度的内核socket信息,而netstat可能过滤掉部分半开连接。ss支持按TCP状态机过滤(如state established),netstat需要配合grep实现同等功能,在脚本自动化场景中,推荐以ss输出作为唯一事实来源,避免混用导致数据偏差。

如何查看服务器当前正在连接ip列表中的IPv6地址?

在双栈网络环境中,使用ss -tunap6即可

查看服务器当前正在连接ip列表命令是什么,服务器连接IP怎么查

仅显示IPv6连接,若需同时查看IPv4与IPv6,保持ss -tunap不变(默认同时输出),注意,-n参数对IPv6地址的显示格式为[2408:8207:xxxx::1]:443,脚本提取IP时需用awk -F'[][]' '{print $2}'进行解析。

服务器连接数已达上限,如何应急扩容?

当执行ss -tn出现errno 99: Cannot assign requested address报错,说明端口或文件描述符耗尽,按以下优先级处理:

  1. 立即执行sysctl -w net.ipv4.ip_local_port_range="1024 65535"扩大端口范围。
  2. 修改/etc/security/limits.conf,将nofile软硬限制提升至1048576
  3. 若为C10K以上场景,需在应用层引入连接池或消息队列削峰填谷。

掌握ss -tunap命令是服务器网络排查的基石技能,实际运维中,务必结合watch动态刷新、awk文本处理与sysctl内核调优,形成从”发现问题”到”定位根源”再到”解决瓶颈”的完整方法论,建议将常用组合命令保存为/usr/local/bin/conn_check.sh脚本,提升日常巡检效率。


互动引导:你在生产环境排查连接问题时,遇到过哪些棘手的异常状态?欢迎在评论区分享你的排查案例。


参考文献

  • Linux基金会.《System Administrator Toolkit Survey Report》. 2026年1月.
  • 简米云安全团队.《2026年度DDoS攻击态势与防护实践白皮书》. 2026年3月.
  • 全国信息安全标准化技术委员会.《GB/T 22239-2019 信息安全技术 网络安全等级保护基本要求》. 2019年5月.
  • man-pages项目组.《ss(8) Linux manual page》. 2026年12月更新.

图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/663543.html

(0)
上一篇 2026年8月9日 00:46
下一篇 2026年8月9日 01:03

相关推荐

  • ipv4服务器mac是什么意思?服务器ipv4和mac地址区别

    IPv4服务器MAC地址,简单来说就是服务器网卡在IPv4网络中的物理身份标识,它与IP地址分工协作:IP负责定位,MAC负责确认硬件本身,在网络世界里,IP地址和MAC地址总是成对出现,当你访问一台服务器时,数据包先找到IP,再通过ARP协议解析出对应的MAC地址,最终把数据送到网卡上,很多刚接触服务器运维的……

    2026年8月30日
    0554
  • 中国广州电信宽带怎么办理?广州电信宽带资费多少

    中国广州电信宽带的核心结论是:作为中国南方互联网基础设施的绝对主导力量,广州电信宽带凭借独享骨干网资源、超低网络延迟以及政企级安全架构,已成为游戏竞技、高清直播及企业核心业务的首选网络方案,对于追求极致稳定与速度的用户而言,选择广州电信宽带不仅是接入网络,更是接入中国最高标准的数字生态,骨干网架构优势:为何电信……

    2026年4月19日
    03154
  • PHP选择什么服务器配置,新手建站配置怎么选合适

    选择PHP服务器配置的核心在于精准匹配业务场景与并发量,而非单纯追求硬件堆砌,对于PHP应用而言,内存大小和磁盘IOPS通常是比CPU频率更关键的性能瓶颈,在大多数标准Web应用场景下,CPU与内存的最佳配比通常维持在1:2或1:4,且必须配备SSD硬盘以保证I/O性能,合理的配置不仅能保障用户体验,更能有效控……

    2026年2月20日
    02894
    • 服务器间歇性无响应是什么原因?如何排查解决?

      根源分析、排查逻辑与解决方案服务器间歇性无响应是IT运维中常见的复杂问题,指服务器在特定场景下(如高并发时段、特定操作触发时)出现短暂无响应、延迟或服务中断,而非持续性的宕机,这类问题对业务连续性、用户体验和系统稳定性构成直接威胁,需结合多维度因素深入排查与解决,常见原因分析:从硬件到软件的多维溯源服务器间歇性……

      2026年1月10日
      020
  • PostgreSQL如何高效查看慢SQL?推荐方案详解

    {POSTGRESQL查看慢SQL推荐}慢SQL(Slow Query)是数据库性能的核心瓶颈之一,尤其在高并发、大数据量的业务场景下,若未及时识别与优化,将直接导致系统响应延迟、资源耗尽甚至服务中断,PostgreSQL作为功能强大的开源关系型数据库,提供了丰富的工具与系统视图来定位慢SQL,结合实践经验,可……

    2026年1月22日
    03090

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

评论列表(3条)

  • 狼ai635的头像
    狼ai635 2026年8月9日 01:04

    这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于连接的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!

    • 马cyber384的头像
      马cyber384 2026年8月9日 01:04

      @狼ai635这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于连接的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!

    • kind450的头像
      kind450 2026年8月9日 01:04

      @马cyber384这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于连接的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!