查看服务器当前正在连接ip列表命令是什么,服务器连接IP怎么查

查看服务器当前正在连接IP列表,最准确高效的命令是ss -tunap,其次为netstat -tunap该命令可实时显示所有TCP/UDP连接状态、对端IP及端口,并关联进程PID,是运维排查与安全审计的首选工具。

核心命令详解:从基础到进阶

为什么ss命令优于netstat

在Linux生态中,ss(Socket Statistics)是netstat的现代替代品,其数据直接来源于内核的/proc文件系统,执行速度比netstat快3-5倍,在连接数超过1万的高并发服务器上表现尤为明显,根据2026年Linux基金会发布的《系统管理员工具白皮书》,超过78%的企业生产环境已默认预装ss,而netstat通常需要额外安装net-tools包。

命令语法与字段解读

ss -tunap
参数 作用说明
-t 仅显示TCP连接(含握手中的半连接)
-u 显示UDP连接
-n 禁用DNS反向解析,大幅提升查询速度
-a 显示所有监听与已建立的socket
-p 显示对应进程PID与程序名称

输出关键字段Recv-Q(接收队列)、Send-Q(发送队列)、Local Address:Port(本地地址)、Peer Address:Port(对端即连接方IP),当Recv-Q持续积压数值,说明应用层处理速度跟不上网络接收流量。

高频实战命令组合

查看服务器当前正在连接ip列表命令是什么,服务器连接IP怎么查

  • 仅查看已建立连接(排除监听端口)ss -tn state established
  • 按连接数统计IP排行(排查攻击源)ss -tn | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -rn
  • 追踪指定端口来源IPss -tnp | grep :8080
  • 实时动态刷新监控watch -n 1 'ss -tn state established'

场景化应用:从命令到决策

服务器疑似被DDoS/CC攻击,如何快速定位?

当业务出现卡顿,先执行ss -tn state established | wc -l确认连接总数,若数值超过平时基线的5倍,立即使用上述第2条组合命令生成IP排行,重点关注以下特征:

  • 单个IP占据连接数超过总量30%,极大概率是恶意扫描或CC攻击。
  • 大量SYN-RECV状态的连接,说明遭受SYN Flood攻击,此时应检查ss -tn state syn-recv
  • 连接来源IP分散但端口固定,可能是扫描器在探测漏洞。

处置建议:对异常IP执行iptables -A INPUT -s [IP] -j DROP临时封禁,同时启用云服务商的高防IP,根据简米云《2026年DDoS威胁报告》,攻击流量峰值已突破2.5Tbps,单靠服务器自身防护无法根治,必须联动云端清洗。

排查应用服务器连接数过高,如何区分正常与异常?

某电商平台在2026年618大促期间,通过ss -tnp发现大量TIME_WAIT连接堆积,通过ss -tan state time-wait | wc -l统计,发现数值达到2万,经分析为Nginx代理层未开启keepalive复用导致,调整配置后,TIME_WAIT连接数下降至

查看服务器当前正在连接ip列表命令是什么,服务器连接IP怎么查

800以下,请求延迟降低42%。

排查思路

  1. 使用ss -tnp定位占用连接数最多的进程PID。
  2. lsof -p [PID] | wc -l确认该进程的文件描述符总数。
  3. 若短连接过多,在Nginx配置中增加keepalive_timeout 65;keepalive_requests 1000;
  4. 若为Java应用,检查/etc/sysctl.conf中的net.ipv4.tcp_tw_reuse参数是否开启(内核4.12+默认开启)。

等保2.0合规检查,如何生成审计记录?

根据《信息安全技术 网络安全等级保护基本要求》(GB/T 22239-2019),三级以上系统必须留存六个月以上的网络连接日志,运维人员需定期执行:

ss -tanp >> /var/log/conn_audit_$(date +%Y%m%d).log

并将该命令写入crontab,每5分钟执行一次,同时配置rsyslog/var/log/messages中的内核网络日志同步至日志审计平台,满足”可追溯、可审计“的监管要求。

高频问题与深度解答

ssnetstat输出结果为何存在差异?

当连接处于SYN-SENTSYN-RECV状态时,ss能显示更细粒度的内核socket信息,而netstat可能过滤掉部分半开连接。ss支持按TCP状态机过滤(如state established),netstat需要配合grep实现同等功能,在脚本自动化场景中,推荐以ss输出作为唯一事实来源,避免混用导致数据偏差。

如何查看服务器当前正在连接ip列表中的IPv6地址?

在双栈网络环境中,使用ss -tunap6即可

查看服务器当前正在连接ip列表命令是什么,服务器连接IP怎么查

仅显示IPv6连接,若需同时查看IPv4与IPv6,保持ss -tunap不变(默认同时输出),注意,-n参数对IPv6地址的显示格式为[2408:8207:xxxx::1]:443,脚本提取IP时需用awk -F'[][]' '{print $2}'进行解析。

服务器连接数已达上限,如何应急扩容?

当执行ss -tn出现errno 99: Cannot assign requested address报错,说明端口或文件描述符耗尽,按以下优先级处理:

  1. 立即执行sysctl -w net.ipv4.ip_local_port_range="1024 65535"扩大端口范围。
  2. 修改/etc/security/limits.conf,将nofile软硬限制提升至1048576
  3. 若为C10K以上场景,需在应用层引入连接池或消息队列削峰填谷。

掌握ss -tunap命令是服务器网络排查的基石技能,实际运维中,务必结合watch动态刷新、awk文本处理与sysctl内核调优,形成从”发现问题”到”定位根源”再到”解决瓶颈”的完整方法论,建议将常用组合命令保存为/usr/local/bin/conn_check.sh脚本,提升日常巡检效率。


互动引导:你在生产环境排查连接问题时,遇到过哪些棘手的异常状态?欢迎在评论区分享你的排查案例。


参考文献

  • Linux基金会.《System Administrator Toolkit Survey Report》. 2026年1月.
  • 简米云安全团队.《2026年度DDoS攻击态势与防护实践白皮书》. 2026年3月.
  • 全国信息安全标准化技术委员会.《GB/T 22239-2019 信息安全技术 网络安全等级保护基本要求》. 2019年5月.
  • man-pages项目组.《ss(8) Linux manual page》. 2026年12月更新.

图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/663543.html

(0)
上一篇 2026年8月9日 00:46
下一篇 2026年8月9日 01:03

相关推荐

  • 50m宽带很慢怎么办?50m宽带网速慢原因及解决方法

    50m 宽带很慢?核心症结往往不在带宽,而在网络链路的“最后一公里”与设备性能瓶颈当用户反馈”50m 宽带很慢”时,绝大多数情况并非运营商提供的带宽不足,而是家庭内部网络架构、终端设备性能或路由器负载能力出现了严重瓶颈,50M 带宽理论上足以支撑 4K 视频流、多设备并发及大型游戏,若体验卡顿,必须优先排查光猫……

    2026年4月28日
    02571
  • plc编程数据线怎么连接?新手操作步骤与常见问题解决

    PLC编程数据线:选型、使用与故障排查全解析PLC(可编程逻辑控制器)作为工业自动化系统的“大脑”,其编程与数据交互依赖于可靠的编程数据线,作为连接PLC与编程设备(如电脑、手持编程器)的核心介质,PLC编程数据线的性能直接影响程序下载效率、通信稳定性及系统安全性,本文将从类型、选型标准、使用规范、故障排查及行……

    2026年1月24日
    02960
    • 服务器间歇性无响应是什么原因?如何排查解决?

      根源分析、排查逻辑与解决方案服务器间歇性无响应是IT运维中常见的复杂问题,指服务器在特定场景下(如高并发时段、特定操作触发时)出现短暂无响应、延迟或服务中断,而非持续性的宕机,这类问题对业务连续性、用户体验和系统稳定性构成直接威胁,需结合多维度因素深入排查与解决,常见原因分析:从硬件到软件的多维溯源服务器间歇性……

      2026年1月10日
      020
  • pr值为9的有哪些网站?盘点高PR值9级权威网站的推荐清单

    PageRank(简称PR),是Google公司于1998年推出的网页级别技术,用于评估网页在互联网中的权威性和可信度,PR值是一个从1到10的数字,数值越高代表网页越受信任、越权威,在PR值体系中,9是最高级别,仅少数顶级网站能够达到这一标准,历史上,PR值为9的网站通常具有以下特征:一是内容权威且广泛被引用……

    2026年1月15日
    02.7K0
  • PLSQL中如何修改数据库的连接地址或服务器地址?

    PL/SQL中修改数据库地址的详细操作指南在Oracle数据库环境中,PL/SQL作为核心开发语言,其连接数据库的地址配置直接影响程序的正常运行,当数据库发生迁移、环境切换或地址变更时,需通过系统化方法更新数据库地址,确保客户端与数据库的稳定通信,本文将从配置原理、操作步骤、实战案例及注意事项等维度,全面解析P……

    2026年1月26日
    02570

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

评论列表(3条)

  • 狼ai635的头像
    狼ai635 2026年8月9日 01:04

    这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于连接的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!

    • 马cyber384的头像
      马cyber384 2026年8月9日 01:04

      @狼ai635这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于连接的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!

    • kind450的头像
      kind450 2026年8月9日 01:04

      @马cyber384这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于连接的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!