netstat 网络排查与安全分析速查指南(jaywcjlove/reference)

发布时间:2026/9/23 21:05:03

netstat 网络排查与安全分析速查指南(jaywcjlove/reference) 文档知识库教程开发工具【免费下载链接】reference为开发人员分享快速参考备忘清单(速查表)项目地址https://gitcode.com/jaywcjlove/reference点击查看免费下载本指南以开源速查仓库 jaywcjlove/reference 中 docs/netstat.md 为骨架系统梳理netstat命令的监听、连接、路由、统计等核心用法并深入讲解端口排查、服务检测与 DoS 攻击识别的实战命令链。读完本文你将能熟练运用netstat配合grep、awk、sort等工具快速定位监听端口、追踪异常连接、统计远程 IP 连接数并判断服务器是否遭受攻击。netstat 是什么netstatnetwork statistics是 Linux/Unix 系统中用于显示网络连接、路由表、网络接口统计信息的经典命令行工具。它通过读取内核中的网络子系统状态如/proc/net/tcp、/proc/net/udp等以文本形式输出当前系统的网络活动快照。在本仓库中netstat被归类于系统/网络速查清单与 lsof列出打开文件、linux-command常用命令综合速查其中netstat -pnltu用于显示所有活动监听端口、ports常用端口对照表等文档互为补充是服务器日常运维与故障排查的高频起点。快速上手三条入门命令查看端口 80 上的所有连接$ netstat -anp | grep :80组合解释-a显示所有连接与监听端口-n以数字形式显示地址和端口不做 DNS 反向解析速度更快-p显示进程 PID 与名称再交给grep过滤出包含:80的行即可看到所有与 80 端口相关的连接。查看网络统计帮助$ netstat -h输出所有可用选项的简要说明适合在不确定某个选项含义时随时查阅。常用选项速查选项含义-a显示所有连接含监听-t仅显示 TCP 连接-u仅显示 UDP 连接-x仅显示 Unix 套接字-n以数字显示 IP 与端口不做反向 DNS 解析-p显示进程 PID 与名称-l仅显示监听中的套接字-e显示扩展信息如用户、Inode-i显示网络接口信息-r显示路由表-s显示协议统计信息-F尽可能将 IP 解析为域名-M显示伪装的连接-w显示原始套接字Raw监听端口谁在提供服务监听状态LISTEN表示进程正在某个端口上等待连接是排查端口被占用服务未启动等问题的核心手段。命令说明netstat -ltunp所有监听端口TCPUDP含进程信息netstat -ltn监听 TCP 端口数字显示netstat -lun监听 UDP 端口netstat -lx监听 Unix 域套接字netstat -lt仅列出侦听 TCP 端口netstat -lu仅列出侦听 UDP 端口netstat -l列出所有监听条件其中-ltunp是日常使用频率最高的组合l监听tTCPuUDPn数字p进程一条命令即可看清本机开放了哪些端口、由哪个进程占用。连接状态活动连接一览连接状态分为ESTABLISHED已建立、SYN_SENT正在发起连接、TIME_WAIT、CLOSE_WAIT等多种。查看全部连接命令说明netstat活动连接默认输出netstat -a所有连接netstat -at所有 TCP 连接netstat -au所有 UDP 连接netstat -ant所有 TCP 连接数字显示 IP不做反向 DNS 查找netstat -tnl监听 TCP 端口netstat -unl监听 UDP 端口显示没有域名的 TCP 连接$ netstat --tcp --numeric--tcp等价于-t--numeric等价于-n两条长选项写法可读性更强适合写入脚本或文档示例。显示活动/已建立的连接$ netstat -atnp | grep ESTAESTA是ESTABLISHED的前缀匹配用于快速过滤出所有已建立的连接。若需连续观察可配合watch$ watch -d -n0 netstat -atnp | grep ESTA-d高亮两次刷新间发生变化的部分-n0表示尽可能快的刷新间隔适合观察连接数的动态变化。网络与路由信息网络接口命令说明netstat -i显示网络接口含收发数据包统计netstat -ie显示网络接口扩展信息类似ifconfignetstat -n仅显示 IP 地址netstat -F尽可能显示 IP 地址对应的域名路由表命令说明netstat -r显示路由表等价于routenetstat -rn显示路由表且不解析主机名排查网络不通网关错误问题时netstat -rn可直接查看内核路由决策结果确认默认网关与目标网段的路由条目。统计信息与进程定位协议统计命令说明netstat -s显示各协议统计信息TCP/UDP/ICMP 等netstat -st仅显示 TCP 统计信息netstat -su仅显示 UDP 统计信息统计信息中包含重传次数、丢包、连接重置等关键指标是判断网络质量与丢包率的重要依据。进程与扩展信息命令说明netstat -ltpe使用进程信息和扩展信息显示 TCP 侦听连接netstat -tp显示带有 PID 编号的服务名称sudo netstat -nlpt列出进程名称/PID 和用户 IDnetstat -nlptue所有带 PID 和扩展信息的监听端口netstat -M显示伪装的连接注意-p显示进程名通常需要 root 权限非 root 用户可能只能看到进程名而看不到 PID因此推荐使用sudo执行。实战检查服务是否正在运行$ sudo netstat -aple | grep ntp-a所有-p进程-l监听-e扩展信息配合grep过滤服务关键字。将ntp替换为http、smtp等即可检查对应服务是否在监听状态$ sudo netstat -aple | grep http $ sudo netstat -aple | grep smtp这是比ps更精准的服务是否对外可用检查方式——进程存在但未监听端口同样无法提供服务。显示到特定端口的所有打开连接$ netstat -anp | grep:将冒号:替换为具体端口号即可例如$ netstat -anp | grep:3306用于查看某个端口的全部打开连接含监听与已建立。安全分析用 netstat 识别异常流量netstat配合管道命令可以构建轻量级的安全分析工具链用于统计连接来源、发现 DoS 攻击迹象。显示具有大量连接的 IP$ netstat -tn 2/dev/null | grep :80 | awk {print $5} | cut -d: -f1 | sort | uniq -c | sort -nr | head命令链拆解netstat -tn输出数字化的 TCP 连接 →grep :80过滤 80 端口 →awk {print $5}取第 5 列远端地址→cut -d: -f1去掉端口只留 IP →sort排序 →uniq -c按 IP 计数 →sort -nr按数量倒序 →head取前 10 名。结果即连接数最多的 IP 排行单个 IP 连接数异常高往往是攻击或爬虫信号。连接到端口 80 的 IP 地址$ netstat -tn 2/dev/null | grep :80 | awk {print $5} |sed -e s/::ffff:// | cut -f1 -d: | sort | uniq -c | sort -rn | head与上一条类似区别在于grep :80 精确匹配带空格结尾的 80 端口行并通过sed -e s/::ffff://清理 IPv4 映射到 IPv6 时的前缀::ffff:1.2.3.4→1.2.3.4使统计结果更干净。显示端口 80 上的活动连接数$ netstat -an |grep :80 |wc -lwc -l统计行数得到当前 80 端口相关连接含监听的总数量适合作为监控脚本的指标来源。仅显示外部 IP 地址$ netstat -antu | grep :80 | grep -v LISTEN | awk {print $5}grep -v LISTEN排除本地监听行awk {print $5}提取远端地址得到所有主动连入 80 端口的外部地址。识别 DoS 攻击SYN_REC 状态统计SYN_RECSYN_RECEIVED表示收到了 SYN 请求但未完成三次握手是半开连接攻击SYN Flood的典型特征$ netstat -n -p|grep SYN_REC | wc -l该命令输出服务器上当前处于SYN_REC状态的连接数量。正常情况下该数值应该很低小于5如果达到两位数则很可能正在遭受 DoS 攻击或邮件轰炸。列出发送 SYN_REC 连接的唯一 IP 地址$ netstat -n -p | grep SYN_REC | awk {print $5} | awk -F: {print $1}与上面的命令一样该命令列出所有向服务器发起SYN_REC半开连接的节点唯一 IP 地址方便进一步封禁或溯源。每个远程 IP 的连接数方法一经典管道$ netstat -antu | awk {print $5} | awk -F: {print $1} | sort | uniq -c | sort -n方法二单条 awk 实现性能更优$ netstat -antu | awk $5 ~ /[0-9]:/{split($5, a, :); ips[a[1]]} END {for (ip in ips) print ips[ip], ip | sort -k1 -nr}方法二仅在第五列匹配数字:端口格式时执行split($5, a, :)按冒号拆分地址与端口ips[a[1]]以 IP 为键计数最终通过sort -k1 -nr按连接数降序输出。相比方法一省去了多个中间进程在处理海量连接时更高效。检查开放端口IPv4 和 IPv6$ netstat -plntu以及仅 TCP 的版本$ netstat -plnt-p进程-l监听-n数字-tTCP/-uUDP一条命令列出所有监听中的端口及其进程是查看本机开放了哪些端口的标准答案也可与 ports.md 中的端口对照表配合识别端口用途。每个 IP 的打开连接数$ netstat -an | grep 80 | wc -l统计所有包含80的 TCP/UDP 行数用于快速估算 80 端口的连接总量。活跃的互联网连接$ netstat -pnut -w | column -t -s $\t-p进程-n数字-uUDP-tTCP-wRaw 原始套接字覆盖所有互联网协议column -t -s $\t以制表符为分隔并对齐列输出排版整洁的活跃连接清单。小结netstat尽管在部分新系统中被ss逐步替代但其选项直观、输出稳定、随处可用仍是排查端口占用、服务状态与网络连接的首选工具。本清单中的命令链体现了 Unix 管道哲学的典型用法netstat负责采集网络快照grep/awk/cut负责字段提取sort/uniq负责聚合统计组合起来即可覆盖从日常巡检到安全应急的多数场景。进一步阅读本仓库相关清单lsof 备忘清单按进程/端口查打开文件、常用端口对照表识别端口用途、Linux 常用命令netstat -pnltu综合用法以及 awk、grep掌握管道处理能力。赞分享文档知识库教程开发工具【免费下载链接】reference为开发人员分享快速参考备忘清单(速查表)项目地址https://gitcode.com/jaywcjlove/reference点击查看免费下载相关推荐Reference 速查手册netstat 命令实战指南 —— 端口监听、连接排查与网络统计Reference 速查手册netstat 命令实战指南 —— 端口监听、连接排查与网络统计 本篇指南以本仓库 netstat 速查文档 https://li文档教程知识库Netstat 命令速查Linux 网络连接、端口监听与安全排查实战指南Netstat 命令速查Linux 网络连接、端口监听与安全排查实战指南 本指南以本项目 docs/netstat.md https://link.gitco文档教程Linux 命令速查表系统、进程、网络与 Shell 技巧全指南jaywcjlove/referenceLinux 命令速查表系统、进程、网络与 Shell 技巧全指南jaywcjlove/reference 本篇速查指南以 docs/linux comma文档知识库教程开发工具创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
延伸阅读

更多相关文章

2026/9/23 21:05:03

3步搞定同济大学计算机认证,一文搞懂从入门到就业

3步搞定同济大学计算机认证,一文搞懂从入门到就业 看了一堆同济大学的计算机教程,结果写项目时脑子一片空白?这种“懂原理但手残”的困境,无数毕业生都经历过。很多人卡在从理论到代码的转换上,导致简历上全是课程,却拿不出像样的项目。…

2026/9/23 21:05:03

Detox CLI 命令完全指南:安装、配置与端到端测试工作流

Detox CLI 命令完全指南:安装、配置与端到端测试工作流 【免费下载链接】Detox Gray box end-to-end testing and automation framework for mobile apps 项目地址: https://gitcode.com/gh_mirrors/de/Detox Detox 是面向移动应用的灰盒端到端测试与自动化框…

2026/9/23 22:20:12

119、Agent的配置管理与动态化

119、Agent的配置管理与动态化 那晚线上告警响得人头皮发麻。一个负责代码审查的Agent,突然开始对每一行 print 都提出“请使用日志框架”的整改意见,连测试文件都不放过。我拉出日志,发现它加载的规则版本号还停留在三天前——可我明明昨天才在配置中心把这条规则下架了。…

2026/9/23 22:20:12

118、构建可扩展的Agent基础架构

118、构建可扩展的Agent基础架构 那天晚上十一点,线上的Agent实例突然开始集体超时,日志里刷满了TooManyRequests,但我们的API配额明明还有余量。查了一整夜,最后发现根因不在模型服务,也不在业务代码,而在我们引以为傲的“灵活”的Agent调度层——每个请求进来都会动态…

2026/9/23 22:20:12

旅游景点情感分析:细粒度属性级建模与BERT微调实践

简介:本资源是一套面向计算机专业本科生的毕业设计实战项目,聚焦旅游景点评论的细粒度情感分析任务,适用于Python Web开发、自然语言处理与数据库应用等课程实践或毕设选题参考。项目基于Django框架构建Web系统,集成RNCC情感分析模…

2026/9/23 22:20:12

117 Kubernetes部署Agent服务

117 Kubernetes部署Agent服务 那晚的告警到现在还记得,新上线的采集Agent在测试集群里一会儿Running一会儿CrashLoopBackOff,kubectl logs抓出来就一行“Failed to create Kubernetes client: can’t create rest client: dial tcp: lookup kube-apiserver on 10.96.0.10:53…

2026/9/23 22:20:12

脱硫塔和洗涤塔有什么区别?六种废气处理塔一张表分清

开篇结论:脱硫塔专治锅炉烟气SO₂,洗涤塔是通用主力;碱洗塔治酸性废气,酸洗塔治碱性废气,水洗塔洗可溶气体,喷淋塔是统称。六种废气塔分不清?一张表帮你选对。1. 六塔对比表名称原理主要处理对象…

2026/9/23 22:15:12

Matlab火灾检测实战:烟雾与火焰双通道算法解析与调参指南

简介:这份资源是一套基于Matlab实现的火灾检测系统源码包,面向计算机视觉、图像处理与人工智能方向的学习者和开发者,尤其适合希望用Matlab完成课程设计、毕业设计或算法验证的人群。系统将火灾检测拆分为烟雾检测与火焰检测两个模块&#xf…

2026/9/23 12:07:00

GAMP 5 基于风险的计算机化系统验证:软件分类与审计追踪实践

简介:《A Risk-Based Approach to Compliant GxP Computerized Systems》即业内熟知的GAMP 5指南,面向制药企业质量与IT合规人员、验证工程师及计算机化系统管理者,用于解决GxP法规环境下系统合规性难以科学落地的问题。文档以风险管理为主线…

2026/9/23 12:06:55

安全托管MSSP实战:从静态防御到人机协同的攻防运营与应急响应

简介:这份PPT围绕互联网业务安全托管服务展开,面向企业安全负责人、IT运维人员及关注MSSP/MSS选型的读者,重点回应传统安全过度依赖人工、碎片化静态防御难以对抗产业化攻击等痛点。资源共1个pptx文件,包体约30.63MB,以…

2026/9/23 0:01:54

3个实战技巧搞定形式英语:从看教程到跑通性能优化

3个实战技巧搞定形式英语:从看教程到跑通性能优化 看了一堆教程还是不会写项目?别慌,这种“眼高手低”的困境在开发者圈子里太常见了。很多人以为卡点在语法,其实真正拦路虎是缺乏将知识点串联成完整链路的能力。今天咱们不聊虚的,直接拿【形式英语】这…

2026/9/22 16:34:32

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/22 20:01:30

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/22 13:25:41

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
咨询二维码