最直接的半开连接统计方式是ss -tan state fin-wait-1 | wc -l和ss -tan state close-wait | wc -l,用于检测tcp终止流程中未完成的fin-wait-1、close-wait等状态连接,长期堆积表明存在socket泄漏风险。

ss -tan state fin-wait-1 | wc -l 和 ss -tan state close-wait | wc -l 是最直接的半开连接统计方式
半开连接不是指 SYN_RECV,而是指 TCP 连接已进入终止流程但未完成的状态,典型就是 FIN-WAIT-1、CLOSE-WAIT、FIN-WAIT-2。这些状态长期堆积,说明一端发了 FIN,另一端没响应或没正确关闭——这才是资源泄漏的高危信号。
别用 netstat -an | grep WAIT,它会混入 TIME-WAIT(这是正常协议行为),也容易因字段偏移漏匹配;ss 的原生状态过滤更准、更快:
-
ss -tan state fin-wait-1 | wc -l:查主动断连后卡在 FIN-WAIT-1 的连接数(本端发 FIN,等对端 ACK+FIN) -
ss -tan state close-wait | wc -l:查被动断连后卡在 CLOSE-WAIT 的连接数(对端已发 FIN,本端还没调close()) -
ss -tan state fin-wait-2 | wc -l:查收到对端 ACK+FIN 后,等本端 FIN 被确认的中间态,持续存在说明对端丢了最后的 ACK
如果任意一个值 > 100 且持续不降,基本可判定应用层有 socket 泄漏——比如异常分支没调 close()、try/finally 缺失、或阻塞在 write() 导致无法进入关闭流程。
为什么只看数量不够?得结合进程和重传指标
单纯统计数字容易误判:CLOSE-WAIT 高,可能是下游服务挂了(你发 FIN 后它不回 ACK),也可能是你自己进程卡死;FIN-WAIT-1 高,可能是网络丢包严重,也可能是你代码里 close() 调得太急(没等 send buffer 刷完)。
必须追加两个关键信息:
- 定位进程:
ss -tunap state close-wait(加-p需 root 权限),看 PID 和程序名,确认是不是你的服务进程 - 查重传与超时:
ss -tni state close-wait,重点看retrans和rto字段——若retrans > 3或rto显著增大(比如 > 1s),说明链路异常,不是代码问题
注意:ss -tni 输出中,每个连接行末尾的 retrans:1 rto:280 类似字段才是真实指标,别只扫一眼状态就下结论。
net.ipv4.tcp_fin_timeout 不该乱调,真正要盯的是 net.ipv4.tcp_max_orphans
有人想靠缩短 tcp_fin_timeout(默认 60 秒)来“加速清理” CLOSE-WAIT,这是误区——这个参数只影响 FIN-WAIT-2,对 CLOSE-WAIT 完全无效。后者生命周期由应用控制,内核不会替你 close()。
真正需要监控的是内核对孤儿连接的硬限制:
-
cat /proc/sys/net/ipv4/tcp_max_orphans:当前允许的最大 orphaned socket 数(即无所属进程的 socket),默认通常是 8192 - 如果
ss -s输出里orphaned值接近或等于这个数,且CLOSE-WAIT持续上涨,说明内核已经开始丢连接(tcp_abort_on_overflow=0时静默丢弃,设为 1 则发 RST) - 调高
tcp_max_orphans只是延缓崩溃,不能解决泄漏根源;它只是给你争取排查时间的缓冲区
所以看到 orphaned > 0 就该警觉——这代表进程已死,socket 还卡在内核里,基本等于泄漏已发生。
脚本化监控时,避免用 grep 匹配状态字段位置
写自动化检查脚本时,别用 ss -tan | grep 'CLOSE-WAIT' | wc -l。不同内核版本下,状态列可能在第 5、6 或 7 列,grep 会漏掉或错匹配(比如把 TIME-WAIT 当成 CLOSE-WAIT)。
必须用 ss 原生语法:
- ✅ 正确:
ss -tan state close-wait | wc -l - ❌ 错误:
ss -tan | awk '$6 == "CLOSE-WAIT" {c++} END {print c+0}'($6 在某些发行版里是端口,不是状态) - ❌ 更错:
ss -tan | grep CLOSE-WAIT | wc -l(可能匹配到注释、IP 段或日志残留)
状态名必须小写、带连字符:close-wait,不是 CLOSE_WAIT 或 closewait;这是 ss 的硬性要求,写错就过滤失败。











