操作系统

当前位置:永利皇宫463登录 > 操作系统 > 利用netstat命名排查互联网难题的参照引导,Lin

利用netstat命名排查互联网难题的参照引导,Lin

来源:http://www.makebuLuo.com 作者:永利皇宫463登录 时间:2019-09-15 13:59

原著链接:

转载自
http://www.cnblogs.com/ggjucheng/archive/2012/01/08/2316661.html
Linux netstat命令详解
写在最前面

Netstat简介

  Netstat可用以列出系统全数的网络套接字连接音讯,饱含处于监听状态的套接字新闻。

 


语法
netstat [--tcp|-t] [--udp|-u] [--raw|-w] [--
listening|-l] [--all|-a] [--numeric|-n] [--extend|-e[--
extend|-e]] [--program|-p]

1、查看 TIME_WAIT 情况

同学们,mac的netstat和linux的是不雷同的呀
前言

常用选项
-t: tcp协议相关;
-u: udp协议相关;
-w: raw socket ,原始套接字是一个特殊的套接字类型,它的创建方式跟TCP/UDP创建方法几乎是一摸一样;
-l: 处于监听状态;
-a: 所有状态;
-n: 以数字显示IP和端口,禁止DNS反向查询;
-e:扩展格式;
-p: 显示相关进程及PID;
-s: 列出所有网络协议的统计信息;
-r:列出路由信息;
-i:列出网络接口信息;
-e:显示附加信息,配合其他选项使用;
-c:持续显示信息,每秒刷新一次,配合其他选项使用;
-g:显示IPv4和IPv6的多播组成员关系信息。

TIME_WAIT 是一种连接超时,在此以前遇到叁个坑,有一台服务器岂有此理的选取不能采访了,当时组织经验不足,种种排查都搞不定。最终被迫重启服务器改正。后来遭逢类似的题目,开采有TIME_WAIT过多的动静,狐疑上次蒙受的难点正是TIME_WAIT过多,占用财富导致。


常用组合

呈现全部的tcp连接,并以数字的点子体现。

[root@CentOS7.3 ~]#netstat -tan
Active Internet connections (servers and established)
Proto Recv-Q Send-Q Local Address           Foreign Address         State      
tcp        0      0 0.0.0.0:111             0.0.0.0:*               LISTEN     
tcp        0      0 192.168.1xx.1:53        0.0.0.0:*               LISTEN     
tcp        0      0 0.0.0.0:22              0.0.0.0:*               LISTEN     
tcp        0      0 127.0.0.1:631           0.0.0.0:*               LISTEN     
tcp        0     52 192.168.1xx.130:22      192.168.1xx.1:56747     ESTABLISHED
tcp        0      0 192.168.1xx.130:22      192.168.1xx.1:56909     ESTABLISHED
tcp        0      0 192.168.1xx.130:22      192.168.1xx.1:52053     ESTABLISHED
tcp6       0      0 :::111                  :::*                    LISTEN     
tcp6       0      0 :::22                   :::*                    LISTEN     
tcp6       0      0 ::1:631                 :::*                    LISTEN     

呈现全数的udp连接音讯。

[root@CentOS7.3 ~]#netstat -uan
Active Internet connections (servers and established)
Proto Recv-Q Send-Q Local Address           Foreign Address         State      
udp        0      0 0.0.0.0:5353            0.0.0.0:*                          
udp        0      0 0.0.0.0:25506           0.0.0.0:*                          
udp        0      0 192.168.122.1:53        0.0.0.0:*                          
udp        0      0 0.0.0.0:67              0.0.0.0:*                          
udp        0      0 0.0.0.0:68              0.0.0.0:*                          
udp        0      0 0.0.0.0:53379           0.0.0.0:*                          
udp6       0      0 :::23086                :::*                               

只展现处于监听状态的tcp连接。

[root@CentOS7.3 ~]#netstat -tnl
Active Internet connections (only servers)
Proto Recv-Q Send-Q Local Address           Foreign Address         State      
tcp        0      0 0.0.0.0:111             0.0.0.0:*               LISTEN     
tcp        0      0 192.168.122.1:53        0.0.0.0:*               LISTEN     
tcp        0      0 0.0.0.0:22              0.0.0.0:*               LISTEN     
tcp        0      0 127.0.0.1:631           0.0.0.0:*               LISTEN     
tcp6       0      0 :::111                  :::*                    LISTEN     
tcp6       0      0 :::22                   :::*                    LISTEN     
tcp6       0      0 ::1:631                 :::*                    LISTEN 

只突显处于监听状态的udp连接。

[root@CentOS7.3 ~]#netstat -unl
Active Internet connections (only servers)
Proto Recv-Q Send-Q Local Address           Foreign Address         State      
udp        0      0 0.0.0.0:5353            0.0.0.0:*                          
udp        0      0 0.0.0.0:25506           0.0.0.0:*                          
udp        0      0 192.168.122.1:53        0.0.0.0:*                          
udp        0      0 0.0.0.0:67              0.0.0.0:*                          
udp        0      0 0.0.0.0:68              0.0.0.0:*                          
udp        0      0 0.0.0.0:53379           0.0.0.0:*                          
udp6       0      0 :::23086                :::*  

列出富有tcp连接的信息,以扩张格式展现。

[root@CentOS7.3 ~]#netstat -tnle
Active Internet connections (only servers)
Proto Recv-Q Send-Q Local Address           Foreign Address         State       User       Inode     
tcp        0      0 0.0.0.0:111             0.0.0.0:*               LISTEN      0          15472     
tcp        0      0 192.168.122.1:53        0.0.0.0:*               LISTEN      0          22226     
tcp        0      0 0.0.0.0:22              0.0.0.0:*               LISTEN      0          21045     
tcp        0      0 127.0.0.1:631           0.0.0.0:*               LISTEN      0          21400     
tcp6       0      0 :::111                  :::*                    LISTEN      0          15471     
tcp6       0      0 :::22                   :::*                    LISTEN      0          21054     
tcp6       0      0 ::1:631                 :::*                    LISTEN      0          21399     

列出富有tcp连接的新闻,并突显其休戚相关的进展和PID(进度号)。

[root@CentOS7.3 ~]#netstat -tnlp
Active Internet connections (only servers)
Proto Recv-Q Send-Q Local Address           Foreign Address         State       PID/Program name    
tcp        0      0 0.0.0.0:111             0.0.0.0:*               LISTEN      1/systemd           
tcp        0      0 192.168.122.1:53        0.0.0.0:*               LISTEN      2136/dnsmasq        
tcp        0      0 0.0.0.0:22              0.0.0.0:*               LISTEN      1200/sshd           
tcp        0      0 127.0.0.1:631           0.0.0.0:*               LISTEN      946/cupsd           
tcp6       0      0 :::111                  :::*                    LISTEN      1/systemd           
tcp6       0      0 :::22                   :::*                    LISTEN      1200/sshd           
tcp6       0      0 ::1:631                 :::*                    LISTEN      946/cupsd  

持续呈现全体的tcp连接。

[root@CentOS7.3 ~]#netstat -tanc

 

netstat命令用于呈现与IP、TCP、UDP和ICMP协议相关的统计数据,一般用来核算本机各端口的网络连接情状。netstat是在基础中做客网络及连锁音讯的顺序,它能提供TCP连接,TCP和UDP监听,进度内部存款和储蓄器管理的有关告知。

来得路由表和应用route -n 列出的音信同样.

[root@CentOS7.3 ~]#netstat -rn  
Kernel IP routing table
Destination     Gateway         Genmask         Flags   MSS Window  irtt Iface
0.0.0.0         192.168.166.1   0.0.0.0         UG        0 0          0 eth0
0.0.0.0         172.17.0.1      0.0.0.0         UG        0 0          0 eth1
172.17.0.0      0.0.0.0         255.255.0.0     U         0 0          0 eth1
192.168.122.0   0.0.0.0         255.255.255.0   U         0 0          0 virbr0
192.168.166.0   0.0.0.0         255.255.255.0   U         0 0          0 eth0

用netstat命名查看time_wait个数:

假若您的微管理器一时候接到到的多少电视发表致出错数据或故障,你不用感到意外,TCP/IP能够容许那几个品种的一无可取,并能够自动重发数据报。但万一累计的失误情状数据占到所收到的IP数据报一定大的百分比,大概它的数码正连忙增加,那么您就活该采纳netstat查一查为何会产出这几个情状了。

ss简介

  ss是Socker Statistics的缩写,是一款特别适用、快捷、追踪展现的网络套接字的新工具。它和netstat展现的剧情临近,但它比netstat更坚实大。当服务器的socket连接数量变得特别大时,无论是使用netstat命令依然直接cat /proc/net/tcp,实施进程都会不快。而用ss能够便捷、有效的实施并获取结果。ss利用到了TCP左券栈中tcp_diag。tcp_diag是一个用以深入分析计算的模块,能够赢得Linux 内核中央市直机关接的新闻,那就保险了ss的一点也不慢高效。当然,若是你的系统中平昔不tcp_diag,ss也能够符合规律运转,只是成效会变得稍慢。

netstat -ano   | find "TIME_WAIT" /C  

netstat命令能够显得网络接口的繁多总括新闻,满含打开的socket和路由表。无选项运维命令展现张开的socket。

语法格式
ss [OPTION]... [FILTER]

 

默认

# netstat

自己的mac上的出口

Active Internet connections
Proto Recv-Q Send-Q  Local Address          Foreign Address        (state)
tcp4       0      0  alexs-mbp.51472        www.evernote.com.https ESTABLISHED
tcp4       0      0  alexs-mbp.51468        hkg12s09-in-f14..https ESTABLISHED
tcp4       0      0  alexs-mbp.49451        ec2-54-149-28-20.https ESTABLISHED
tcp4       0      0  alexs-mbp.49429        17.188.138.72.5223     ESTABLISHED
tcp4       0      0  alexs-mbp.49425        173.112.255.173..https ESTABLISHED
tcp4       0      0  alexs-mbp.49161        17.252.236.33.5223     ESTABLISHED
udp4       0      0  *.*                    *.*
udp4       0      0  *.*                    *.*
udp4       0      0  *.61469                *.*
udp4       0      0  *.*                    *.*
udp4       0      0  *.*                    *.*
udp4       0      0  *.*                    *.*
udp6       0      0  alexs-mbp.local.ntp    *.*
udp4       0      0  alexs-mbp.ntp          *.*

linux上的出口

[root@localhost ~]# netstat
Active Internet connections (w/o servers)
Proto Recv-Q Send-Q Local Address               Foreign Address             State      
tcp        0    268 192.168.120.204:ssh         10.2.0.68:62420             ESTABLISHED 
udp        0      0 192.168.120.204:4371        10.58.119.119:domain        ESTABLISHED 
Active UNIX domain sockets (w/o servers)
Proto RefCnt Flags       Type       State         I-Node Path
unix  2      [ ]         DGRAM                    1491   @/org/kernel/udev/udevd
unix  4      [ ]         DGRAM                    7337   /dev/log
unix  2      [ ]         DGRAM                    708823 
unix  2      [ ]         DGRAM                    7539   
unix  3      [ ]         STREAM     CONNECTED     7287   
unix  3      [ ]         STREAM     CONNECTED     7286   

从全体上看,netstat的输出结果能够分成八个部分:

叁个是Active Internet connections,称为有源TCP连接,在这之中"Recv-Q"和"Send-Q"指的是收纳队列和出殡和埋葬队列。这么些数字一般都应该是0。倘若不是则代表软件包正在队列中堆放。这种情状只可以在比很少的气象看来。

另八个是Active UNIX domain sockets,称为有源Unix域套接口(和网络套接字同样,可是只可以用于本机通讯,品质能够巩固一倍)。

Proto展现延续使用的说道,RefCnt表示连接到本套接口上的进度号,Types彰显套接口的档案的次序,State彰显套接口当前的动静,Path表示连接到套接口的其它进度使用的路线名。

套接口类型:

  • -t TCP
  • -u UDP
  • -raw RAW类型
  • --unix UNIX域类型
  • --ax25 AX25类型
  • --ipx ipx类型
  • --netrom netrom类型
  • -a (all)呈现全数选项,默许不突显LISTEN相关
  • -n 拒绝出示别称,能显得数字的总体转化成数字(举例暗中认可会把22来得为ssh)
  • -l 仅列出有在 Listen (监听) 的服務状态
  • -p 彰显创设有关链接的顺序名
  • -r 展现路由消息,路由表
  • -e 展现增添音信,比方uid等
  • -s 按顺序左券举行总括
  • -c 每隔二个定点时间,实行该netstat命令。

景况表明:

  • LISTEN:侦听来自天涯的TCP端口的连日央浼
  • SYN-SENT:再发送连接央求后等待相称的连接央浼(若是有大批量这么的景况包,检查是或不是中招了)
  • SYN-RECEIVED:再抽取和发送贰个再三再四央求后等候对方对连日央浼的承认(如有多量此处境,预计被flood攻击了)
  • ESTABLISHED:代表多个展开的连年
  • FIN-WAIT-1:等待远程TCP连接中断诉求,或先前的连接中断央浼的承认
  • FIN-WAIT-2:从远程TCP等待连接中断央浼
  • CLOSE-WAIT:等待从本地客户发来的总是中断诉求
  • CLOSING:等待远程TCP对接二连三中断的认同
  • LAST-ACK:等待原本的发向远程TCP的总是中断乞求的确认(不是什么好东西,此项出现,检查是或不是被攻击)
  • TIME-WAIT:等待充足的年华以保证远程TCP接收到接二连三中断必要的确认
  • CLOSED:未有任何连接情形
常用选项
-t: tcp协议相关;
-u: udp协议相关;
-w: 裸套接字相关;
-x: unix sock相关;
-l: listen状态的连接;
-a: 显示所有sockets信息;
-n: 数字格式;
-p: 相关的程序及PID;
-e: 扩展的信息;
-m:内存用量;
-o:计时器信息;
-s:显示当前sockets的统计信息的摘要;
-i:显示系统内部tcp连接;
-r:解析主机名;
-4:仅显示IPv4的sockets连接;
-6:仅显示IPv6的sockets连接;

常用选项示例

[root@CentOS7.3 ~]#ss -an               #列出所有的sockets连接。   
[root@CentOS7.3 ~]#ss -tnl              #列出和tcp相关的sockets连接。
[root@CentOS7.3 ~]#ss -unl              #列出和udp相关的sockets连接。

相称过滤本机ip地址和端口

[root@centos7.3 ~]#ss src :22               #匹配本机端口为22的连接
Netid State      Recv-Q Send-Q  Local Address:Port                   Peer Address:Port                
tcp   ESTAB      0      0      192.168.xxx.xxx:ssh                   192.168.166.1:63892                
tcp   ESTAB      0      52     192.168.xxx.xxx:ssh                   192.168.166.1:63076  
[root@centos7.3 ~]#ss src :ssh              #匹配所有ssh协议的连接
Netid State      Recv-Q Send-Q  Local Address:Port                   Peer Address:Port                
tcp   ESTAB      0      0      192.168.166.137:ssh                   192.168.166.1:63892                
tcp   ESTAB      0      52     192.168.166.137:ssh                   192.168.166.1:63076                
[root@centos7.4-1 ~]#ss src 192.168.1.2:ssh     #匹配单个IP地址的ssh协议连接
Netid State      Recv-Q Send-Q  Local Address:Port                   Peer Address:Port                
tcp   ESTAB      0      0      192.168.166.137:ssh                   192.168.166.1:63892                
tcp   ESTAB      0      52     192.168.166.137:ssh                   192.168.166.1:63076                

优秀过滤远程ip地址和端口

[root@centos7.4-1 ~]#ss dst 119.75.213.61           #匹配单个远程IP的所有连接
Netid State      Recv-Q Send-Q  Local Address:Port                   Peer Address:Port                
tcp   ESTAB      0      0        192.168.0.25:59484                 119.75.213.61:http                 
[root@centos7.4-1 ~]#ss dst 119.75.213.61:80        #只匹配单个IP地址的80端口
Netid State      Recv-Q Send-Q  Local Address:Port                   Peer Address:Port                
tcp   ESTAB      0      0        192.168.0.25:59484                 119.75.213.61:http                 

将地点恐怕远程端口和多个数相比较

[root@centos7.3 ~]# ss  sport = :http 
[root@centos7.3 ~]# ss  dport = :http 
[root@centos7.3 ~]# ss  dport > :1024 
[root@centos7.3 ~]# ss  sport > :1024 
[root@centos7.3 ~]# ss sport < :32000 
[root@centos7.3 ~]# ss  sport eq :22 
[root@centos7.3 ~]# ss  dport != :22 

使用state 过滤sockets信息

来得全数情状为established的http连接

[root@CentOS7.3 ~]#ss -o state established '( dport = :smtp or sport = :http )' 
Netid Recv-Q Send-Q       Local Address:Port                        Peer Address:Port 

来得处于 FIN-WAIT-1状态的源端口为 80如故 443,目的网络为 192.168.51%4怀有 tcp套接字

ss -o state fin-wait-1 '( sport = :http or sport = :https )' dst 192.168.1/24

运用tcp连接的景色进行过滤

ss -4 state FILTER-NAME-HERE
ss -6 state FILTER-NAME-HERE

FILTE奥迪Q5-NAME-HERE 可用状态:

established
syn-sent
syn-recv
fin-wait-1
fin-wait-2
time-wait
closed
close-wait
last-ack
closing
all             #所有以上状态。
connected       #除了listen and closed的所有状态。
synchronized    #所有已连接的状态除了syn-sent。
bucket          #显示状态为maintained as minisockets,如:time-wait和syn-recv。
big             #和bucket相反。

[root@CentOS7.3 ~]#ss -4 state closed
Netid Recv-Q Send-Q       Local Address:Port                        Peer Address:Port                
udp   0      0                        *:mdns                                   *:*                    
udp   0      0                        *:25506                                  *:*                    
udp   0      0            192.168.xxx.1:domain                                 *:*                    
udp   0      0                 *%virbr0:bootps                                 *:*                    
udp   0      0                        *:bootpc                                 *:*                    
udp   0      0                        *:53379                                  *:*  

图片 1

常用

  • 外加展现LISTEN的链接
    # netstat -a
  • 来妥善前UDP连接景况
    # netstat -nu
  • 呈现UDP端口号的接纳情况
    # netstat -apu
  • 查看10022端口使用情形 / 找寻程序运转的端口
    netstat -nap | grep 10022
    netstat -ap | grep ssh(ssh做端口名)
  • 在 netstat 输出中显得 PID 和进度名称
    netstat -p
  • 展现网络接口列表
    netstat -i
  • 浮现网络总括音信
    # netstat -s
    依照顺序公约分别显示其总计数据。假使我们的应用程序(如Web浏览器)运维速度相当的慢,可能不可能显得Web页之类的数码,那么大家就足以用本选项来查阅一下所呈现的音讯。大家要求精心翻看总计数据的各行,找到出错的严重性字,进而鲜明难点所在。
  • 一般性查端口
    netstat -tulnp |grep ssh (ssh做程序名)

netstat查看time_wait情况

 

如上海体育场合所示,能够看看有2个time_wait超时,然后用命令

netstat -ano   | find "TIME_WAIT"  

 

能够看出:

10.23.10.102:1521

10.23.10.101:5500

那八个超时。

传说服务器的采纳分析,二个是数据库访谈的过期,二个是数额接收程序(端口5500)的逾期。

 

2、利用netstat查看远程登陆服务器的事态和ip

一般来说指令:

netstat -ano   | find "3389"  

 

图片 2

应用netstat_find_3389查看远程登入的情景

能够看到是:

10.28.146.122的IP远程访问的服务器

 

3、利用netstat查看应用程式应用的端口

正如指令:

若果笔者想知道VTS.exe(服务器上一个定期socket接收数据的次序)占用了哪个端口。

步骤:

(1)用tasklist查看该程序及经过ID

(2)用netstat查看该进程ID对应的端口

如:netstat -ano | find "318904" 

(备注:318904是tasklist查看到的vts.exe对应的进度Id)

 

如下图:

图片 3

翻开到vts对应的历程ID是318904

 

图片 4

用netstat的find命名查看到占用的端口是5500

本文由永利皇宫463登录发布于操作系统,转载请注明出处:利用netstat命名排查互联网难题的参照引导,Lin

关键词:

上一篇:5装置不当,离线安装格局

下一篇:没有了