最可靠方法是tcpdump抓包后用tcptrace解析三次握手时延:tcpdump捕获syn/syn-ack/ack包,tcptrace计算每个连接的“time to establish connection”;ss -i仅估算当前连接rtt和age,无法回溯历史;bpftrace可内核态精确测量syn→syn-ack微秒级时延,但需适配内核版本并过滤tcp标志。

用 tcpdump 抓包 + tcptrace 提取三次握手时延
Linux 本身没有内置命令直接输出“握手时间分布表”,必须靠抓包后分析。最可靠路径是:tcpdump 抓原始 TCP 流量,再用 tcptrace 解析出每个连接的 syn、syn+ack、ack 时间戳,自动算出握手耗时(SYN → SYN-ACK → ACK 的 RTT 片段)。
常见错误是只用 ss -i 或 netstat -s,它们只显示统计摘要(如“SYN 接收数”),不记录单连接时间戳,无法做分布分析。
- 先安装:
sudo apt install tcptrace(Debian/Ubuntu)或sudo yum install tcptrace(RHEL/CentOS) - 抓包命令示例(抓 1000 个包,只存 TCP 握手关键包):
sudo tcpdump -i any -c 1000 'tcp[tcpflags] & (tcp-syn|tcp-ack) != 0' -w handshake.pcap
- 解析并生成握手时间详情:
tcptrace -l handshake.pcap,输出里找connection段落下的time to establish connection字段,单位是秒(含微秒精度)
ss 配合 awk 实时估算握手延迟(无抓包开销)
如果不能停服务或不允许抓包,可用 ss 查看当前 ESTABLISHED 连接的内核计时器状态,反推近似握手耗时——但这是估算,依赖 ss 输出里的 rtt 和 age 字段,仅适用于已建连且未空闲超时的连接。
注意:ss -i 的 rtt 是当前连接的往返时延估计值,不是握手阶段专用值;而 age 表示连接存活时间,减去应用层首次数据发送时间才接近握手耗时,实际很难剥离。
Linux 性能分析与调优专家,覆盖 CPU、内存、磁盘 I/O、网络、内核参数、编译优化、容器/K8s。适用场景:系统卡顿/高负载、内存不足/OOM/Swap 高、CPU 异常/iowait 高。
- 命令示例(过滤出非本地回环、TCP 连接,并提取 rtt 和 age):
ss -i state established '( dport = :80 or dport = :443 )' | awk '/rtt:/ { rtt=$NF; gsub(/[^0-9.]/,"",rtt); print "RTT:", rtt } /age:/ { age=$NF; gsub(/[^0-9.]/,"",age); print "Age:", age }' - 这个方法只能看到“当前连接大概用了多久”,无法区分握手和后续传输,也不支持历史连接回溯
- 对短连接(如 HTTP/1.1)几乎无效,因为连接很快关闭,
ss列表里留不住
用 bpftrace 在内核态精确打点 SYN/SYN-ACK 时间差
要真正拿到每个连接的精确握手耗时(SYN 发出到 SYN-ACK 收到),唯一办法是 hook 内核网络栈关键函数,比如 tcp_v4_connect 和 tcp_rcv_state_process,用 bpftrace 记录时间戳并计算差值。
这比用户态抓包更轻量,也避免了 tcpdump 的包拷贝开销,但需要 root 权限和较新内核(≥5.4),且脚本需适配具体函数签名(不同内核版本参数名可能变)。
- 简易脚本框架(监听 SYN 发送与 SYN-ACK 处理):
bpftrace -e ' kprobe:tcp_v4_connect { @start[tid] = nsecs; } kprobe:tcp_rcv_state_process /args->skb && (@start[tid])/ { $rtt = nsecs - @start[tid]; printf("SYN→SYN-ACK: %d us\n", $rtt / 1000); delete(@start[tid]); } ' - 输出单位是微秒,可 pipe 给
awk做直方图统计,例如分段计数:... | awk '{bin=int($3/1000); hist[bin]++} END {for (b in hist) print b, hist[b]}' - 注意:
tcp_rcv_state_process可能被多个 TCP 状态触发,需加条件过滤(如args->skb->data[12] == 0x12判断 TCP flags 含 SYN+ACK)才能准确定位
分布表生成后,别忽略时钟源和 NIC offload 干扰
无论用哪种方法,最终生成的“握手时间分布表”数值是否可信,取决于两个隐藏因素:系统时钟精度(CLOCK_MONOTONIC vs CLOCK_REALTIME)和网卡硬件卸载(如 TSO、LRO)。若开启 LRO,多个小包被合并,SYN-ACK 可能延迟上报,导致测量值虚高。
- 检查是否启用 LRO:
ethtool -k eth0 | grep lro,生产环境建议关掉:sudo ethtool -K eth0 lro off -
tcptrace默认用 pcap 时间戳,依赖网卡驱动是否正确打上硬件时间戳;若用tcpdump -j adapter(需要支持硬件时间戳的 NIC),结果更准 - 虚拟机中运行时,宿主机 CPU 调度抖动会污染测量,
bpftrace结果比tcpdump更稳定,但依然受 vCPU 抢占影响
真要画分布直方图,别只导出平均值或中位数——每个连接的握手耗时差异可能跨越几个数量级,从 0.1ms 到 200ms 都可能,分桶时建议用对数刻度(如 0.1–1ms、1–10ms、10–100ms、100ms+)。










