tcpdump是linux下抓取分析tcp三次握手的核心工具,需用过滤表达式匹配syn、syn-ack、ack报文,结合ip/端口识别角色,并通过seq/ack数值关系(如ack=seq+1)验证合法性。

用 tcpdump 抓指定端口的三次握手包
直接抓到 SYN、SYN-ACK、ACK 三个包,才是最直观确认三次握手是否完成的方式。关键不是“有没有连接”,而是“握手过程有没有异常”。
-
tcpdump -i any port 8080 -c 6 -S:抓任意网卡上端口8080的最多 6 个包(三次握手最多 6 个方向包,但通常 3 个就够),-S强制显示绝对序列号,避免相对序号干扰判断 - 如果目标服务在本地,用
host 127.0.0.1替代port 8080更准,避免抓到其他无关流量 - 务必加
-n(禁用 DNS 解析),否则tcpdump可能卡住或延迟输出,错过第一个 SYN - 不要用
tcpdump -w file.pcap后再分析——实时性丢失后,你很难对齐哪三个包属于同一次握手
netstat 或 ss 看不到“握手过程”,只能看结果状态
netstat 和 ss 是状态快照工具,不记录过程。它们能告诉你连接“已经处在什么阶段”,但无法回放握手动作本身。
Linux系统管理专家,覆盖12大模块:用户权限、SSH、存储、网络、systemd、防火墙、日志监控、备份恢复、TLS证书、Ansible、容器、IaC。提供配置、验证、加固、监控、备份、自动化、故障排查、回滚闭环。关键词:useradd、sudo、sshd_config、chmod、SEL...
-
netstat -ant | grep :8080中看到SYN_SENT,说明本地发出了 SYN 但没收到 ACK,可能是服务端没响应或防火墙拦截 -
ss -tlnp | grep :8080显示LISTEN,只代表服务端 socket 已就绪,不代表有客户端正在握手 -
ss -tan state syn-sent或state syn-recv可筛选出卡在握手中间态的连接,这是排查阻塞点的关键线索 -
netstat在新内核中已被ss逐步替代,ss -tunap比netstat -tunap更快、更少权限依赖
为什么 curl + tcpdump 组合最可靠
单纯跑 curl http://localhost:8080 不一定触发新握手——HTTP/1.1 默认复用连接,可能走已有 ESTABLISHED 连接。必须强制新建连接才能观察完整三次握手。
- 加
--http1.1 --no-http2防止协议降级干扰;加-H "Connection: close"确保每次请求后断开,下一次必重握手 - 终端里先起
tcpdump,等它输出 “listening on …” 后再执行curl,顺序不能反,否则第一个 SYN 就丢了 - 抓到的三行中,第二行的
Flags [S.](即 SYN+ACK)和第三行的Flags [.](纯 ACK)必须紧邻出现,中间不能有其他包插入,否则说明网络延迟高或中间设备干扰 - 若只看到 SYN 和 SYN+ACK,没看到 ACK,大概率是客户端发不出去(源端限速、策略路由丢包),而不是服务端问题
容易被忽略的底层细节
三次握手不是“发完三个包就完事”,内核协议栈对每个状态都有超时和重传逻辑,而这些行为不会出现在 netstat 或 ss 的简单状态字段里。
-
SYN_SENT状态持续超过 1 秒,基本可判定对方无响应;但内核默认会重传 6 次(约 1 分钟),期间状态仍是SYN_SENT -
ss -i可显示每个连接的重传次数(retrans字段),比单纯看状态更有诊断价值 -
/proc/net/snmp里的TcpOutSegs和TcpRetransSegs是全局统计,适合发现批量重传问题,但无法定位单个连接 - 容器或 namespace 环境下,
tcpdump -i any可能抓不到某 pod 的流量,得进对应 netns 执行ip netns exec <ns> tcpdump …</ns>










