State: 表TCP連接狀態
ESTABLISHED 指TCP連接已建立,雙方可以進行方向數據傳遞
CLOSE_WAIT: 這種狀態的含義其實是表示在等待關閉。當對方close一個SOCKET后發送FIN報文給自己,你系統毫無疑問地會回應一個ACK報文給對方,此時則進入到CLOSE_WAIT狀態。接下來呢,實際上你真正需要考慮的事情是察看你是否還有數據發送給對方,如果沒有的話, 那么你也就可以close 這個SOCKET,發送 FIN 報文給對方,也即關閉連接。所以你在CLOSE_WAIT 狀態下,需要完成的事情是等待你去關閉連接。
LISTENING: 指TCP正在監聽端口,可以接受鏈接
TIME_WAIT: 指連接已准備關閉。表示收到了對方的FIN報文,並發送出了ACK報文,就等2MSL后即可回到CLOSED可用狀態了。如果FIN_WAIT_1狀態下,收到了對方同時帶FIN標志和ACK標志的報文時,可以直接進入到TIME_WAIT狀態,而無須經過FIN_WAIT_2 狀態。
FIN_WAIT_1: 這個狀態要好好解釋一下,其實FIN_WAIT_1和 FIN_WAIT_2狀態的真正含義都是表示等待對方的FIN報 文。而這兩種狀態的區別是:FIN_WAIT_1狀態實際上是當SOCKET在ESTABLISHED狀態時,它想主動關閉連接,向對方發送了FIN 報文,此時該SOCKET即進入到FIN_WAIT_1 狀態。而當對方回應ACK 報文后,則進入到FIN_WAIT_2狀態,當然在實際的正常情況 下,無論對方何種情況下,都應該馬上回應ACK報文,所以FIN_WAIT_1狀態一般是比較難見到的,而FIN_WAIT_2 狀態還有時常常可以用 netstat看到。
FIN_WAIT_2:上面已經詳細解釋了這種狀態,實際上FIN_WAIT_2 狀態下的SOCKET,表示半連接,也即有一方要求close 連接,但另外還告訴對方,我暫時還有點數據需要傳送給你,稍后再關閉連接。
LAST_ACK: 是被動關閉一方在發送FIN報文后,最后等待對方的ACK報文。當收到ACK報文后,也即可以進入到CLOSED可用狀態了
SYNC_RECEIVED: 收到對方的連接建立請求,
這個狀態表示接受到了SYN報文,在正常情況下,這個狀態是服務器端的SOCKET在建立TCP連接時的三次握手會話過程中的一個中間狀態,很短暫,基本上用netstat你是很難看到這種狀態的,除非你特意寫了一個客戶端測試程序,故意將三次TCP握手過程中最后一個ACK報文不予發送。因此這種狀態時,當收到客戶端的ACK報文后,它會進入到ESTABLISHED狀態。
SYNC_SEND: 已經主動發出連接建立請求。與SYN_RCVD遙想呼應,當客戶端SOCKET執行CONNECT連接時,它首先發送SYN報文,因此也隨即它會進入到了SYN_SENT狀態,並等待服務端的發送三次握手中的第2個報文。
上述狀態的定義與TCP規則定義的TCP狀態圖一致,可以對照如下兩張TCP建立與終止鏈接的狀態轉換圖進行理解。
附圖1. TCP建立連接之狀態轉換圖
TCP中斷連接之狀態轉換圖
netstat -b 顯示在創建每個連接或偵聽端口時涉及的可執行程序,需要管理員權限,
這條指令對於查找可疑程序非常有幫助。
$ netstat -b
活動連接
協議 本地地址 外部地址 狀態
TCP 10.41.10.89:1666 123.150.197.207:http CLOSE_WAIT
[IcbcDaemon.exe]
TCP 10.41.10.89:2041 221.176.31.1:8080 ESTABLISHED
[Fetion.exe]
TCP 10.41.10.89:2658 nrt19s11-in-f7:http ESTABLISHED
[chrome.exe]
TCP 10.41.10.89:2667 10.87.51.188:8014 SYN_SENT
[Smc.exe]
netstat -n -o
-n 以數字形式顯示地址和端口號。
-o 顯示擁有的與每個連接關聯的進程 ID。
$ netstat -n -o
活動連接
協議 本地地址 外部地址 狀態 PID
TCP 10.41.10.89:1666 123.150.197.207:80 CLOSE_WAIT 1344
TCP 10.41.10.89:2041 221.176.31.1:8080 ESTABLISHED 4852
TCP 10.41.10.89:2750 10.87.51.188:8014 SYN_SENT 1584
netstat -s -p
-s 顯示每個協議的統計。默認情況下,顯示IP、IPv6、ICMP、ICMPv6、TCP、TCPv6、UDP 和 UDPv6的統計;-p 選項可用於指定默認的子網。
-p proto 顯示 proto 指定的協議的連接;proto 可以是下列任何一個: TCP、UDP、TCPv6 或 UDPv6。如果與 -s 選項一起用來顯示每個協議的統計,proto 可以是下列任
何一個: IP、IPv6、ICMP、ICMPv6、TCP、TCPv6、UDP 或 UDPv6。
$ netstat -s -p tcp
IPv4 的 TCP 統計信息
主動開放 = 1732
被動開放 = 10
失敗的連接嘗試 = 158
重置連接 = 128
當前連接 = 2
接收的分段 = 20486
發送的分段 = 19208
重新傳輸的分段 = 1750
活動連接
協議 本地地址 外部地址 狀態
TCP 10.41.10.89:1666 123.150.197.207:http CLOSE_WAIT
TCP 10.41.10.89:2041 221.176.31.1:8080 ESTABLISHED
TCP 10.41.10.89:2763 bogon:8014 SYN_SENT
$ netstat -s -p udp
IPv4 的 UDP 統計信息
接收的數據報 = 1998
無端口 = 283
接收錯誤 = 3419
發送的數據報 = 3866
活動連接
協議 本地地址 外部地址 狀態