ss比netstat更推荐,因其直接读取内核socket表、不依赖/proc解析,速度快、资源低、默认预装;而netstat属已废弃的net-tools,维护停滞且部分系统不预装。

ss -lntp 为什么比 netstat 更推荐
因为 ss 直接读取内核 socket 表,不依赖 /proc/net/ 下的文本解析,速度快、资源占用低,且在现代发行版中默认启用;而 netstat 已被标记为废弃(net-tools 包不再积极维护),部分容器或最小化系统甚至不预装。
常见错误是执行 ss -lntp 报错 Permission denied —— 这通常是因为没加 sudo,非 root 用户无法查看其他用户的进程名和 PID。
-
-l:只显示监听状态的 socket(LISTEN) -
-n:不解析端口和服务名(避免 DNS 或 /etc/services 查找延迟) -
-t:仅 TCP(加-u可查 UDP) -
-p:显示关联进程(必须 root 权限,否则显示-> Not shown: user lacks permission)
怎么看清楚是哪个进程占了 8080 端口
直接过滤目标端口最高效,用 ss -ltnp | grep ':8080' 即可。注意端口前带冒号 :,否则可能匹配到 PID 或 IP 段里的 8080。
如果 grep 后无输出,说明:该端口未被监听;或监听的是 UDP(需加 -u);或服务绑定了特定 IP(如 127.0.0.1:8080),此时 ss -ltnp 仍能捕获,但 netstat -tuln 有时会因格式差异漏掉。
更稳妥的方式是用 ss -ltnp 'sport == :8080' —— 这是 ss 内置的过滤语法,支持比较操作符,不依赖外部 grep,也避免管道截断进程名。
看不到进程名?检查 SELinux 或容器隔离影响
即使加了 sudo,某些环境下仍显示 -> Not shown: user lacks permission。这不是权限问题,而是 SELinux 策略限制了 ptrace 或 getattr 能力,典型于 RHEL/CentOS 8+ 或启用了 strict confinement 的容器。
验证方式:getenforce 查看是否为 Enforcing;临时缓解可运行 sudo setsebool -P nis_enabled 1(仅限调试,不建议生产环境关闭 SELinux)。
容器场景下(如 Docker),宿主机的 ss -lntp 默认看不到容器内进程,除非容器以 --pid=host 启动,或进入容器命名空间执行:nsenter -t $(pgrep -f "docker.*myapp") -n ss -ltnp。
监听地址为 *:80 和 0.0.0.0:80 有区别吗
没有实质区别。* 是 ss 对通配地址的简写,等价于 0.0.0.0(IPv4)或 ::(IPv6)。但要注意:若某服务只绑定 127.0.0.1:80,它不会响应外部请求,而 *:80 才真正对外放开。
容易忽略的一点:有些服务(如 Nginx、Apache)默认监听 [::]:80(IPv6 any),但若系统禁用 IPv6 或防火墙未放行,会导致看似“端口开着”却无法访问。可用 ss -ltnp | grep -E '(:80|:443)' 同时检查 IPv4/IPv6 行。
另外,ss -ltnp 输出中 State 列固定为 LISTEN,不表示连接已建立——这只是 socket 处于等待连接的状态,不是活跃连接数。











