优先用 lsof -i :端口号,因其能一次性显示进程名、pid、用户、协议和监听地址,信息完整且不漏udp/ipv6项;需sudo权限,未安装时可用ss -tulnp替代,netstat已逐步弃用。

直接看结论:优先用 lsof -i :端口号,没装就用 ss -tulnp;netstat 已逐步被弃用,不建议新环境依赖它。
为什么 lsof -i :8000 是首选
它能一次性显示进程名、PID、用户、协议和监听地址,信息完整且不易漏掉 UDP 或 IPv6 监听项。比如查 8000 端口:
lsof -i :8000 COMMAND PID USER FD TYPE DEVICE SIZE/OFF NODE NAME nodejs 26993 root 10u IPv4 37999514 0t0 TCP *:http-alt (LISTEN)
注意几个关键点:
-
lsof -i必须用sudo才能看到其他用户的进程,否则只显示当前用户启动的服务 - CentOS/RHEL 默认不预装
lsof,需先运行yum install -y lsof - 输出中
FD列的u表示该 socket 处于读写状态,IPv4/IPv6区分协议栈 - 若只关心 TCP LISTEN 状态,可加过滤:
lsof -nP -iTCP -sTCP:LISTEN | grep :8000(-n跳过 DNS 解析,-P显示端口号而非服务名)
netstat -tunlp 还能用吗
能,但得清楚它的局限性。它在较老系统(如 CentOS 7)上仍常见,但已被 ss 取代,部分新版发行版(如 Ubuntu 22.04+、AlmaLinux 9)默认不带 netstat,需手动装 net-tools。
典型用法是配合 grep 定位端口:
netstat -tunlp | grep :8000 tcp 0 0 *:8000 *:* LISTEN 26993/nodejs
几个容易出错的地方:
-
-p参数必须跟sudo一起用,否则看不到 PID 和进程名,只显示- -
netstat -tuln不带p时,无法确认是谁占的端口,纯属“看到端口开着,但不知道谁干的” -
netstat对 UDP 的监听识别不如lsof稳定,有时会漏掉udp类型的 LISTEN 行 - 参数顺序敏感:
netstat -tunlp可行,但netstat -p -tunl在某些版本会报错
更现代的替代方案:ss -tulnp
ss(socket statistics)是 netstat 的继任者,性能更好、输出更简洁,且内核态直接取数,延迟更低。几乎所有现代 Linux 发行版都自带。
查 8000 端口:
ss -tulnp | grep :8000
LISTEN 0 128 *:8000 *:* users:(("nodejs",pid=26993,fd=10))
对比要点:
-
ss -tulnp中u表示 UDP,t表示 TCP,l表示 LISTEN,n禁用解析,p显示进程 —— 和netstat参数含义基本一致,但更快 - 输出里
users:(...)括号内直接给出进程名和 fd,比netstat的列对齐更可靠 - 不支持像
lsof那样查文件路径或用户级资源限制,专注 socket 层面 - 如果
ss报 “Permission denied” 提示,说明没加sudo,尤其-p选项必须 root 权限
查到 PID 后怎么安全终止进程
别一上来就 kill -9。先确认是不是你该动的服务:
- 用
ps -p PID -o pid,user,comm,args看完整命令行,比如ps -p 26993 -o pid,user,comm,args - 如果是开发测试进程(如本地
npm start),直接kill 26993即可,不用-9 - 若进程僵死无响应,再用
kill -9 26993强制结束 - 想一步到位查杀,
fuser 8000/tcp -k更干脆,但要注意它会杀掉所有使用该端口的进程,不是单个 PID - 杀完务必再执行一次
lsof -i :8000或ss -tuln | grep :8000验证是否真释放了
最常被忽略的是权限问题:没加 sudo 就查不到别人开的端口,也没法 kill 别人的进程;而盲目加 sudo kill -9 又可能干掉数据库或 SSH,导致连不上机器。











