查正在连接的客户端ip最直接命令是ss -tn state established,它只显示已建立的tcp连接,peer address:port列即为客户端ip和端口;务必加-n避免dns解析延迟和不稳定性,过滤目标端口应使用ss -tn 'dport = :80'等内置语法而非grep,加-p查看进程需root权限且注意发行版差异。

查正在连接的客户端IP,用 ss -tn 加状态过滤最直接
想快速看到哪些远程IP正在连你本机的服务(比如SSH、HTTP),不能只用 ss -t 或 ss -tan —— 它们会混入大量 LISTEN 和 CLOSE_WAIT 等无关状态。真正有用的组合是按 TCP 连接状态筛选:
-
ss -tn state established:只显示已建立的 TCP 连接,输出里Peer Address:Port列就是客户端 IP 和端口 -
ss -tn state connected:效果同上,connected是established的别名,更直观 -
ss -tn state established dst 192.168.1.100:加dst可反向查“本机连了谁”,而加src才能查“谁连了本机”——注意方向别反
⚠️ 常见错误:用 ss -tln 查监听端口,误以为它能列出客户端;其实那只是服务端在等连接,没实际连接时输出为空或只有 *
-n 和 -r 必须配对使用,否则 IP 和端口会变慢且不可靠
ss 默认尝试反向 DNS 解析和查 /etc/services,一来慢(尤其网络不通时卡住),二来结果不稳定(比如把 :22 显示成 :ssh,但你 grep 时写 22 就匹配不到)。
- 加
-n:强制显示数字 IP 和端口号,192.168.1.5:54322而不是host5.example.com:54322 - 加
-r:强行做 DNS 解析,一般没必要,反而拖慢命令响应,还可能因 DNS 故障失败 - 真实建议:日常排查一律用
-tn(TCP + 数字格式),加-p时也必须带-n,否则sudo ss -tlnp可能报Permission denied(非 root 用户解析失败时的假权限错误)
看谁在连某个端口,过滤语法比 grep 更准、更安全
很多人习惯 ss -tan | grep :80,但这会漏掉源端口是 80 的连接(比如反向代理场景),也可能误匹配到 IP 段含 80 的地址(如 192.168.80.1)。正确做法是用 ss 内置过滤:
-
ss -tn 'dport = :80':只匹配目标端口为 80 的连接(即别人连你的 80 端口) -
ss -tn 'sport = :80':匹配源端口为 80 的连接(即你本机主动连出去用了 80 端口) -
ss -tn '( dport = :80 or sport = :80 )':括号必须单引号包裹,空格不能省,否则 shell 会报错 - 端口名也可用:
ss -tn 'dport = :http',前提是系统有对应条目(/etc/services中定义),但数字更可靠
注意:过滤条件必须写在命令最后,且不能和选项混在一起,ss -tnl 'dport = :22' 是合法的,ss -tnl'dport = :22'(少空格)会失败
-p 需要 root 权限,且不同发行版输出列数不一致
想看到每个连接背后是哪个进程(比如确认是不是 nginx 在处理请求),必须加 -p,但它依赖 /proc 下的符号链接读取信息:
- 普通用户执行
ss -tlnp会报错:Netlink answer: Operation not permitted,必须用sudo ss -tlnp - Ubuntu/Debian 默认隐藏进程名,只显示 PID,需额外加
-e(sudo ss -tlnpe)才显示完整命令行 - CentOS/RHEL 7+ 默认显示进程名,但列宽固定,长路径会被截断,此时加
-W(如果支持)或用awk '{print $7}' | xargs -r ps -p补查
最简验证方式:sudo ss -tnp | head -5,先看有没有 users: 或 pid= 字段出现——没有就说明权限或发行版适配有问题











