最近有好几个读者私信我,说上一篇文章里讲的那些Linux基础命令(一)已经看完了,想知道后面还有什么实用玩法。说实话,Linux的命令不是背出来的,而是在命令行里“折腾”出来的。你要是只记住了ls、cd、rm这些单词,那还远远不够——你得知道它们背后避坑的细节,以及遇到问题时怎么把组合拳打出来。这篇文章我把第二阶的基础命令拆开揉碎,从文件操作、文本处理、权限管理,一直讲到网络排查,都是我在真实的服务器和虚拟机里试过无数遍的整理。无论你是刚入门的学生、转行运维的,还是被迫用Linux开发的程序员,这3000字级别的笔记(其实写完都快上万字了)应该能让你少走很多弯路。
1. 文件与目录操作:不只是ls和cd
1.1 目录切换和路径管理的实用习惯
很多人切换目录只会用cd /home/user/project,然后回到上一次的目录老老实实再敲一遍完整路径。其实有更快的玩法:cd -可以直接回到上一次所在的目录,这在两个目录之间反复横跳时特别好用。举个例子,你在/var/log看日志,然后切到/etc/nginx改配置,想回头看日志,你只需要输入cd -就行,不用再打一个长路径。
再进阶一点,可以用pushd和popd维护一个目录栈。比如你临时要去几个深层目录干不同的事,pushd /opt/app/logs会切过去并把路径记入栈,处理完用popd就能原路返回。我在脚本里写自动化巡检时,就很喜欢用这两个命令,避免了一大堆重复的cd。
还有一个容易被忽略的变量叫OLDPWD,cd -本质就是用它实现的。在脚本里想判断上一目录是否存在,可以写cd "$OLDPWD",比硬编码路径灵活。
实操心得:我见过很多人cd进一个目录后就用一堆../..,这种路径在脚本里一旦目录名改了,整个链路全废。更稳的做法是进入前先pwd确认当前位置,在脚本里多用绝对路径,或者至少用$(cd "$(dirname "$0")" && pwd)这样的方式定位脚本自身所在目录。
1.2 文件的创建、复制、移动和删除的细节
touch不只是用来创建空文件,它还可以批量制造测试文件。比如想一次性生成100个空文件给程序做并发测试:touch test_{1..100}.log,花括号展开是Bash自带的,不用写循环,非常快。另外touch还能修改已有文件的时间戳,但注意,修改时间戳在一些构建工具里会触发重新编译,别乱碰。
cp和mv是高频操作,但很多人分不清这几个参数:-r是递归复制目录,-p保留权限和时间戳,-a是归档模式(即-dR --preserve=all)。在备份目录时我通常用cp -a,它能保留符号链接、权限、属主、时间戳,虽然不是100%像rsync那么专业,但已经能覆盖日常大部分需求。mv在跨文件系统时其实是“复制+删除”,如果源和目标不在同一个挂载点,它就不是原子的,这时如果中途断电,文件可能只剩一半。所以跨文件系统移动大文件,建议明确走cp确认无误后再rm。
删除操作是重灾区。rm -rf这个组合拳威力太大,我真心不建议在你不确定目标路径的时候用。我自己在管理服务器时,会用rm -i强制交互,或者干脆在用户目录里定义一个trash函数,把要删的文件移到~/.local/share/Trash/files/,万一删错了也能捞回来。还有一个小细节:rm删除文件后,被占用的磁盘空间并不会立刻释放,得等进程关闭文件句柄。所以你会发现明明删了大文件df还是满的,这时要用lsof | grep deleted找出进程,重启它或者重定向句柄。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 文本处理三剑客:grep、sed、awk
2.1 先用grep筛选:入门到进阶
grep是日志排查的头号工具,但很多人只会用grep "error" log.txt。这太基础了,至少要学会这几个参数:-E扩展正则、-v取反、-c只统计行数、-n显示行号、-l只显示有匹配的文件名、-i忽略大小写。比如在多个日志文件里快速查找包含某个IP或者错误码的行,并显示文件名:grep -l "500" /var/log/nginx/*.log。
正则表达式这一关躲不过去。简单说,.匹配任意单字符,*匹配前一个字符重复任意次,^表示行首,$表示行尾,[]表示字符组。但在默认的BRE模式下,|、+、?这些要转义才有效果,所以建议直接用grep -E,或者用egrep,写法更符合直觉。我经常用grep -E "^(192\.168\.|10\.)" access.log来过滤内网IP,比写一大串管道省事多了。
注意:grep是逐行匹配,如果文件里有特别长的行,比如JSON单行输出,它会把整行打出来,你可能只想要其中片段。这时可以加-o只打印匹配部分,配合--color=always高亮,排查超长日志时体验极好。
2.2 用sed做替换和插删
sed是流编辑器,最常用的就是替换。基本语法sed 's/旧/新/g' 文件,其中g表示行内所有匹配都替换,不加只替换每行第一个。如果你想直接改文件,需要-i,但-i有坑——在不同版本上行为不一样,老版本可能要求-i后面直接跟后缀,比如sed -i.bak 's/foo/bar/' file,这样会生成一个.bak备份文件。我建议你写生产环境命令前,先别加i,直接打印到屏幕确认结果,确认无误后再执行加-i的版本。
除了替换,sed还能按行范围删除:sed '/^#/d' config会删掉所有以#开头的行,常用于配置文件去注释。插入行也有常用场景,比如在Nginx配置的server块前插入一段缓存规则:sed -i '/server_name example.com;/a\add_header X-Cache HIT;',a\表示在匹配行后追加文本,i\表示在匹配行前插入。
实操心得:我之前处理一个上千行的CSV,某些行的字段分隔符出现了转义逗号,导致awk按逗号分列全乱了。我直接用sed -i 's/\\,/;/g'先把转义逗号换成统一分隔符,再交给awk处理。遇到这种脏数据,sed就是救火队员。
2.3 awk做表格和统计
awk看起来吓人,但你日常用到的部分可能只占它功能的5%。它擅长按字段处理文本,默认以空格或制表符拆分,$1是第一个字段,$0是整行,NF是字段数,NR是当前行号。比如查看当前系统里登录用户的用户名和IP,可以用who | awk '{print $1, $5}'。
统计文本频率是awk的强项。拿Nginx的access.log举例,你想看哪个IP请求最多:awk '{count[$1]++} END {for (ip in count) print count[ip], ip}' access.log | sort -rn | head -5。这里用了awk的关联数组,以IP为key累计次数,最后遍历输出,再用sort -rn按次数从大到小排序。这种组合拳在处理任何日志时都能套用。
awk也支持条件过滤,比如找出响应时间超过3秒的请求行:awk '$NF > 3.0 {print $0}' access_t.log,前提是$NF是最后一列(耗时字段)。如果字段顺序不固定,可以用$0匹配某个标识后定位索引,不过新手阶段先掌握按列号操作就够了。
3. 权限与用户管理:保护你的系统
3.1 文件权限位详解:rwx和数字表示
Linux的权限模型是“三组+三格”:属主(u)、属组(g)、其他人(o),每组有读(r=4)、写(w=2)、执行(x=1)。数字权限就是把三个权限值相加,比如chmod 754 file表示属主可读可写可执行(7),属组可读可执行(5),其他人只读(4)。我最常用的记忆法是:r=4,w=2,x=1,没有则0,然后三位数对应u、g、o。
目录的x权限容易误解。对目录来说,x表示“能不能进入这个目录”,r表示“能不能列出目录内容”,w表示“能不能在里面新建/删除文件”。如果你对一个目录只有r而没有x,那你甚至无法进入它,更别提读取里面的文件了。所以很多新手用chmod 777解决一切,虽然能用,但安全问题很大。
推荐做法:给脚本赋执行权限用chmod +x;给配置文件只读用chmod 644;给目录加权限用chmod 755。单纯改属主用chown user:group file。还要注意umask这个隐藏参数,它决定新创建文件的默认权限。系统通常是umask 022,所以新文件是644,新目录是755。如果你希望新文件默认只有自己可读写,可以把umask改成077,在bashrc里持久化。
3.2 用户、组和sudo的用法
创建用户的命令是useradd,但很多新手的习惯是用带参数的整套写法:useradd -m -s /bin/bash -U devuser。-m创建home目录,-s指定登录shell,-U同时创建同名的组。这是目前最合理的默认组合,比裸useradd干净得多。创建后要立即设密码:passwd devuser。
管理用户组时,usermod -aG docker devuser可以把用户加入组,-aG里的-a表示追加,不加会把用户从其他组踢掉,务必养成加-a的习惯。查看用户属于哪些组,用groups devuser或者看id devuser。
sudo的配置在/etc/sudoers文件里,安全起见不要直接改,用visudo编辑。给用户全部权限的经典写法是devuser ALL=(ALL) ALL,意思是“在任何主机、以任何用户身份、运行任何命令”。但生产环境尽量最小化授权,比如只允许他重启Nginx:devuser ALL=(root) /usr/bin/systemctl restart nginx。如果配置错了,你可能会把自己锁在外面,所以我无论在哪台机器上执行visudo前都会先cp /etc/sudoers /etc/sudoers.bak备份。
注意:普通用户执行sudo -i切换到root时,环境变量和当前用户不一样,用sudo运行命令时也要注意命令所在路径。很多人遇到的“明明装了某个软件但sudo usermod找不到命令”,就是因为PATH里没包含/usr/sbin,用sudo which查一下是最快的排查方式。
4. 进程与系统监控:排查问题的基本功
4.1 查看进程状态:ps和top
ps aux是我用得最多的进程查询命令。注意,ps aux的a需要贴合BSD语法,不需要加横线,而ps -ef是System V语法,两者输出格式略不同。习惯看哪个无所谓,重点是能从中提取关键信息:PID、USER、CPU%、MEM%、VSZ、RSS、STAT、COMMAND。STAT列里的Z表示僵尸进程,这种进程是子进程结束后没有及时被父进程回收,它会占用进程表,虽然不占CPU,但数量多了会拖慢系统。遇到大量Z进程时,先看父进程是谁:ps -o ppid= -p 12345,然后排查父进程为什么不回收它。
top是动态视图,默认按CPU降序排列,按P按CPU排序、按M按内存排序,这样能迅速定位吃资源的大户。按c显示完整命令行,按k可以直接输入PID杀进程,按r调整进程优先级。我只在实时观察时用top,更多场景是用ps+sort来静态抓取。比如找出当前占用CPU最高的三个进程:ps aux --sort=-%cpu | head -4。
杀进程有讲究。kill默认发SIGTERM(15),让进程自己清理退出。有些进程不响应,再用kill -9强制杀。我建议顺序是先用kill 12345,等几秒看进程还在不在,实在不行再kill -9。pkill -f可以按命令行匹配,比如pkill -f "python app.py",但要小心别误杀其他含相同关键词的进程,生产环境慎用。
4.2 系统资源监控:free、df、du
free -h是看内存的必备命令。-h会把单位显示成人话(G/M)而不是字节。输出里的available才是真正可用的内存,它已经把page cache算进去了,不用再看着free那一栏焦虑。如果available很小,说明内存紧张,需要排查进程或加swap。
df -h看磁盘分区使用率。注意留意挂载点。比如/dev/vda1挂在根下,使用率100%就会引发各种奇怪问题。du -sh *进一步看每个子目录占多大空间。我在排查磁盘满经常这样操作:先df -h确认哪个分区满了,再cd到对应目录下du -sh * | sort -rh | head,立刻就能揪出是哪个日志目录膨胀了。
实操心得:我习惯把所有系统级日志用/var/log/journal的journal服务管理,时间长了这个目录会异常膨胀。如果你用journalctl --disk-usage发现很大,可以直接journalctl --vacuum-size=200M清理到200MB,这是比删日志文件更专业的方式,不会破坏系统索引。
5. 网络基础命令:让机器连起来
5.1 测试连通性和DNS:ping、nslookup、dig
ping命令测试网络连通性最直观,但我提醒一点:很多云服务器默认禁ICMP,你ping不通不一定就是对方挂了,可能是防火墙规则静默丢包。所以先确认对方的云安全组有没有放通ICMP,再下结论。ping的常用参数有-c指定次数(默认一直ping,脚本里要加-c 3避免卡死),-i间隔秒数,-W设置超时。
排查域名解析,nslookup和dig都能用。现在好多系统自带host命令,也够用。如果域名解析有缓存,可以观察Time to live字段。dig是更专业的排查工具:dig @8.8.8.8 example.com指定公共DNS来验证是不是本地DNS的问题,dig -t A example.com只看A记录。遇到解析慢,可以用time dig example.com测耗时,再逐个对比不同DNS服务器的响应。
5.2 查看端口和连接:ss、netstat、lsof
查监听端口,老的netstat在部分新系统上要额外安装,而ss是iproute2包的核心工具,本来就是Linux自带,建议直接学它。最常用的是ss -tlnp,显示所有监听TCP端口、对应进程。-n不解析服务名(显示端口号数字),-p显示PID和进程名。如果你用普通用户跑,可能进程名显示不全,需要sudo ss -tlnp。
排查某个端口被哪个进程占用:sudo ss -tlnp | grep :8080,会看到users:(("java",pid=2345,fd=47))。然后ps -p 2345就能确认是谁。
还有lsof,它的能力不止于此。比如你发现磁盘被删文件占用但空间没释放,用lsof +L1 | grep deleted可以列出已删除但仍被进程打开的文件句柄,/proc下查,杀掉对应进程后空间才会回来。查某个文件被谁占用:lsof /var/log/nginx/access.log。
注意:ss -tlnp只能查看进程名和PID,如果要看每个连接的源IP、状态和耗时,可以用ss -tan(状态列表)。如果要统计当前连接数:ss -tan | awk '{print $1}' | sort | uniq -c,能看到ESTABLISHED、TIME_WAIT等各自的数量,这对排查应用是否异常很有帮助。
6. 常见问题与排查技巧实录
6.1 命令不存在的处理
有次我在一台精简版服务器上敲ifconfig,系统提示command not found,但明明这台机器配置过网络。其实现代CentOS、Debian默认都只装ip命令(来自iproute2),ifconfig属于net-tools,不一定默认安装。遇到命令找不到,第一步先判断它是不是真的不存在:用which 命令或type 命令看,如果没有任何输出,说明$PATH里没有。第二步确认是不是安装在其他目录:sudo find / -name "ifconfig",如果找到了,直接加绝对路径执行即可。更通用的办法是在Debian/Ubuntu上sudo apt install net-tools,在CentOS/Rocky上sudo dnf install net-tools。
还有一种情况是命令本身装在路径下,但当前用户的PATH没包含。比如普通用户执行id没问题,但执行useradd提示找不到,因为useradd在/usr/sbin下,而普通用户的PATH通常不含/sbin和/usr/sbin。解决办法是使用绝对路径/usr/sbin/useradd,或者用sudo which useradd先确认。
6.2 “Permission denied”的排查思路
这个提示几乎每个新手都遇到过。我提供一个排查顺序表:
| 步骤 | 检查项 | 常用命令 |
|---|---|---|
| 1 | 文件或目录的权限位 | ls -l / stat |
| 2 | 当前用户是否所有者 | id / whoami |
| 3 | 当前用户是否在该文件的属组里 | groups |
| 4 | 父目录是否有进入权限 | ls -ld /path/to/父目录 |
| 5 | 是否存在ACL特殊权限 | getfacl 文件 |
| 6 | 是否被SELinux/AppArmor拦截 | dmesg | tail / ausearch -m avc |
举个例子,普通用户读取/data/conf下的文件报权限拒绝,ls -l显示文件所有者是root、权限是-rw-------,那必然拒绝。解决方案是用sudo chown user:group /data/conf传给用户,或者chmod 640加上组读。如果是SELinux的svirt保护容器文件,可能还会报Operation not permitted甚至Permission denied,这时用setenforce 0测试是否绕过(只测试用,别在生产永久关闭),确认后用chcon或restorecon修正标签。
6.3 管道和重定向的坑
管道符|是Linux组合拳的核心,但也很有迷惑性。常见坑是:管道后接sudo不生效,比如cat file | sudo tee /etc/config是正确的,而cat file | sudo chmod 777则完全不是你想的那样。sudo只作用于它后面的命令,前面普通的cat输出不是sudo执行,所以如果需要提升某个文件写入权限,要用sudo tee而不是sudo echo > file。这个坑我栽过很多次,echo "xxx" > /root/a会报权限拒绝,正确写法是echo "xxx" | sudo tee /root/a。
另一个坑是管道处理二进制文件或超长文本时,可能会遇到“broken pipe”或卡死。当你用tail -f管道给grep时,如果把输出重定向到文件里,缓冲区可能积压很久才刷新。可以用stdbuf -oL改grep的行缓冲:tail -f log | stdbuf -oL grep error > out.txt,这样能实时看到写入。
6.4 实用快捷键和Bash技巧
这部分不是命令,但比命令更能提高效率。Ctrl+R是反向搜索历史命令,你敲几个字母就能调出之前跑过的长命令,这个几乎是我一天内使用频率最高的快捷键。Ctrl+W删除光标前的一个词,Ctrl+U删除整行,Ctrl+K删除光标后的内容。在写长命令时,Ctrl+A跳到行首,Ctrl+E跳到行尾,比按方向键快太多。
Tab补全也有活用技巧。敲ls之后按两下Tab,能列出当前目录下所有隐藏文件;敲命令后按Tab,能补全常见选项(如果系统安装了bash-completion)。我自己还会用Ctrl+Z把当前卡住的Ctrl+C进程挂起到后台,再bg继续运行,比如一个下载任务不小心把终端占了,就能用它放到底下跑。
最后再分享一个小技巧
如果你经常手动敲命令排查日志,我建议你把最喜欢的组合写成别名,放到~/.bashrc里。比如我在每台服务器上都加了这几条:
bash复制alias grep='grep --color=auto'
alias ll='ls -lhA'
alias sz='du -sh * | sort -rh | head -20'
alias ports='sudo ss -tlnp'
这样每次执行sz就能快速看哪个目录最占磁盘,执行ports就能看监听端口和进程。命令行这玩意,熟能生巧,但更重要的是一点一点把“我经常用”的东西沉淀成肌肉记忆。等你哪天上手了,会发现Linux其实不是难啃的骨头,而是非常趁手的工具。
