1. 项目概述与整体设计思路
做运维这些年,我越来越觉得"服务可用性监控"这件事,本质上不是在跟技术较劲,而是在跟"不确定性"较劲。你永远不知道一个服务会在凌晨三点因为什么奇葩原因挂掉,也永远猜不到用户报障时说的是"连不上"到底是哪一层出了问题。所以我把Linux服务可用性监控拆成了三个最核心的维度:端口、进程、接口。这篇文章就围绕这三板斧展开,讲清楚每个维度该用什么命令、怎么设计检查逻辑、又会踩到哪些坑。
先说为什么是这三个维度。端口监控解决的是"服务有没有在听"的问题,进程监控解决的是"服务进程还活着吗"的问题,接口监控解决的是"服务到底能不能正常干活"的问题。这三层是递进关系,一层比一层更接近业务的真实状态。一个典型的场景是:端口通、进程在,但接口已经超时到无法响应,用户那边早就报障了。如果你只做端口监控,这种故障就完全漏掉。所以成熟一点的监控方案,基本都是三层叠加,而不是只盯其中某一样。
这套内容适合谁看?我觉得主要三类人:一是刚接手服务器运维、想快速搭建一套基础监控的初级工程师;二是写业务代码、偶尔需要排查服务异常的开发同学;三是做SRE但想梳理一下自己监控体系有没有盲区的同学。文章里不会讲特别重型的监控平台搭建,而是聚焦在最底层、最通用、任何一台Linux机器上都适用的方法上,保证你拿过去就能用。
1.1 核心需求解析:从"服务挂了"反推监控策略
我们在设计监控方案的时候,最容易犯的一个错误是一上来就埋头写脚本,而没有先想清楚"我到底要发现什么问题"。
拿"服务挂了"这个终极问题来说,它其实可以拆成好几种情况:服务进程被OOM Killer干掉,彻底消失;服务进程还在,但端口没监听,比如Nginx worker全部崩溃只剩master;端口也在监听,进程也活着,但业务线程池堵死,接口全部超时;还有更隐蔽的,比如数据库连接数被打满,新请求全部排队。每一种"挂了"的表现形态都不同,监控手段也不同。
所以我的建议是:先列一个"故障清单",把你能想到的、历史上真实遇到过的故障形态写下来,然后逐个推导出"哪个指标能最快感知到这个故障"。这个过程做完,你的监控项基本就自然浮现了,不需要去抄别人的监控模板。这也是这篇博文想传达的核心思路——监控的本质是"故障感知",而不是"命令堆砌"。
1.2 监控方案选型:命令、脚本、还是重量级工具?
确定了要监控什么之后,下一个问题是:用什么方式去监控?这个问题没有标准答案,取决于你的服务器规模、故障容忍度、以及你愿意投入多少维护成本。
单机、服务器数量在几十台以内时,用Shell脚本 + crontab调度就完全够用,好处是零依赖、好理解、好改。几十台到几百台,就需要考虑集中式的采集和展示,Prometheus + node_exporter + alertmanager是现在的主流选择,生态成熟,告警规则灵活。再往上走到几百台甚至上千台,就要考虑服务树、标签体系、多集群容灾这些事了,通常需要专门的监控平台。
我个人比较推荐的是"分层结合"的思路:核心指标用Prometheus这类专业工具采集和告警,但同时保留一套轻量级脚本来做兜底。为什么?因为专业工具本身也可能挂,比如Exporter挂了、采集链路断了、告警规则误改了,这时候你手上有一套最简单、最原始的检查脚本,反而能帮你快速定位到底是监控平台的问题还是业务的问题。我遇到过不止一次,告警平台因为自身故障没发出告警,最后是靠手工登录服务器执行命令才发现的。所以,工具越重,兜底方案越不能丢。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 端口监控:服务到底有没有在听?
端口监控是三层监控体系里面最基础、最容易实现、也最能快速定位问题的一层。它的核心任务是回答一个问题:这台服务器上的某个TCP或UDP端口,现在是不是处于监听状态。
为什么端口监控这么重要?因为绝大多数网络服务对外提供能力的方式就是监听某个端口,MySQL监听3306,Redis监听6379,Nginx监听80/443,Java应用监听8080。端口在,说明服务至少成功绑定了端口,网络层面是有入口的;端口不在,基本可以断定服务没起来或者已经崩溃。它是整个服务可用性链条的第一环,也是链路追踪的第一站。
但端口监控也有它的局限性,这点我在后面会反复强调——端口在、进程在,不代表服务是健康的。所以端口监控的正确打开方式是"兜底"和"第一道防线",而不是"唯一标准"。
2.1 核心命令详解:ss、lsof、netstat的取舍
说到查端口,就绕不开三个命令:netstat、ss、lsof。
先说netstat,这是老牌工具了,几乎所有Linux发行版都自带。常用格式是 netstat -tlnp,-t表示TCP协议,-l表示只显示监听状态的端口,-n表示用数字显示地址和端口而不是反解域名,-p表示显示对应的进程PID和名称。输出大致长这样:
bash复制$ netstat -tlnp
Active Internet connections (only servers)
Proto Recv-Q Send-Q Local Address Foreign Address State PID/Program name
tcp 0 0 0.0.0.0:22 0.0.0.0:* LISTEN 1234/sshd
tcp 0 0 0.0.0.0:80 0.0.0.0:* LISTEN 5678/nginx
tcp6 0 0 :::8080 :::* LISTEN 9101/java
netstat最大的问题是,在连接数特别多的情况下,它要把 /proc/net/tcp 里的内容全部解析一遍,性能会明显下降。对于生产环境的高并发服务器,我不太建议频繁执行netstat,尤其是每秒采集一次这种频率,纯属自己给自己制造压力。
ss命令是iproute2包提供的,现在主流发行版默认都会装。它的输出格式和netstat很像,但底层直接读取内核的socket信息,速度快得多。我平时用的格式是 ss -tlnp,含义和netstat基本一致。另外ss还支持按状态过滤,比如 ss -tln state listening 只看监听状态的TCP端口,比用grep去过滤舒服很多。
lsof是另一个思路,它能按进程查端口,也能按端口查进程。比如我想知道8080端口是哪个进程在监听,直接 lsof -i :8080 就行。
bash复制$ lsof -i :8080
COMMAND PID USER FD TYPE DEVICE SIZE/OFF NODE NAME
java 9101 root 61u IPv6 123456 0t0 TCP *:8080 (LISTEN)
这三个命令的选型逻辑,我的建议是:日常排查用 lsof 的精准定位,写监控脚本用 ss 的高效稳定,netstat 只在没有 ss 的旧系统上作为备选。实际项目中,我写端口监控脚本首选ss,因为它输出简洁、性能好、不需要额外安装。
2.2 从外部探测:telnet、nc、/dev/tcp 怎么选?
服务器本机查看端口监听状态只是第一步,很多时候我们还需要从"外部视角"来确认端口是否能访问,这时候就不能只看ss的输出,还要做真实的连接测试。
最常用也是最基础的是telnet命令。telnet 192.168.1.10 8080,如果端口能通,会显示 Connected to 192.168.1.10,然后停留在交互界面;如果端口不通,会提示 Connection refused 或直接超时。telnet的优点是几乎所有发行版默认都有(如果没有可以装telnet-client或直接 yum install telnet),缺点是交互式输出不适合脚本化处理。
nc(netcat)是更好的选择。它能做端口探测,也能直接发送数据包。比如 nc -zv -w 3 192.168.1.10 8080,-z表示不发送数据只探测端口,-v显示详细信息,-w设置超时时间为3秒。通了会输出 Connection to 192.168.1.10 8080 port [tcp/*] succeeded!,不通会返回非零退出码。这个特性非常适合写进监控脚本里做判断。
还有更"原生"的方式,就是利用Bash自带的 /dev/tcp 伪设备。比如:
bash复制$ timeout 3 bash -c 'echo > /dev/tcp/192.168.1.10/8080' && echo "port is open"
这种方式的优点是完全不依赖外部工具,任何一个有Bash的Linux系统都能跑。缺点是只能做TCP连接测试,不能做UDP探测,且代码可读性稍差。不过在一些"纯净环境"里,比如容器镜像里没装nc和telnet的时候,它反而是最可靠的方案。
2.3 端口监控的常见误判与避坑
端口监控看起来简单,但实际在一个有历史的服务器上做久了,会发现很多反直觉的坑。
第一个坑是"端口在听,但不是你以为的那个进程"。尤其是Windows上装了WSL或者Docker之后,端口映射容易出现"居然连上了但进入的是别的服务"。Linux上也有类似情况,比如你在8080端口起了一个服务,但另一个服务先绑定了8080,你的服务启动失败却没有任何报错,因为Linux允许不同用户不同网络命名空间内的端口冲突。排查的时候一定要用 ss -tlnp 确认PID和进程名,不要只看端口通不通。
第二个坑是监听地址的问题。同样是监听8080,0.0.0.0:8080和127.0.0.1:8080的区别天差地别——前者对全网段开放,后者只允许本机访问。很多服务默认只监听localhost,结果外部监控节点死活探测不到端口,但你在服务器本机ss一看,端口明明在监听。这种"监控节点与被监控服务不在同一网络可达范围"的误判,我见得太多了。解决办法是,端口监控脚本既要查"本机是否有监听",也要设置一个能真实从外部访问的检查点。
第三个坑是IPv6。现在很多系统默认监听IPv6的 :::8080 而不监听IPv4的 0.0.0.0:8080,如果你监控脚本里只检查IPv4地址,就会得出"端口没监听"的错误结论。所以脚本里要同时检查 tcp 和 tcp6,或者用 ss -tln 不加4/6限定,让它看全量。
3. 进程监控:服务进程真的还活着吗?
端口监控是"表象",进程监控才是"本质"——因为端口之所以在监听,本质上是进程在运行。反过来,进程活着是端口在听的前提,但进程活着并不代表端口在听,所以这两层监控缺一不可。
进程监控要解决的问题是:这个服务对应的进程是否存在、状态是否正常、有没有进入"僵尸"或"不可中断"状态。有一类特别典型的事故是:服务进程还在,但它的网络线程已经异常退出或死锁,导致端口实际上已经不监听了。如果只做端口监控,你会收到"端口挂掉"的告警;如果能同时看进程状态,你能更快判断出是"进程崩溃重启了"还是"进程卡死了",排障方向完全不一样。
而且在多实例部署的场景下,比如同一个服务起了多个worker进程,进程监控还能帮你发现"部分worker挂了、但整体的端口还在监听"这类隐蔽问题。这类问题如果不上进程级的监控,几乎不可能通过外部探测发现。
3.1 查进程三板斧:pgrep、pidof、ps
Linux下查进程的命令有很多,但我日常最常用的是pgrep、pidof和ps三件套。
pgrep按名字或属性查PID,比如 pgrep -f "java.*myapp" 能通过完整命令行匹配找到myapp这个Java进程的PID。这里 -f 很关键,它表示匹配完整的命令行参数,而不是只匹配进程名。为什么要用 -f?因为很多Java进程的进程名就是"java",你不带 -f 的话,pgrep会返回所有Java进程的PID,根本没区分度。
pidof更简单直接,pidof nginx 返回所有名为nginx的进程PID,用空格分隔。适合那种进程名独一无二的场景,比如sshd、crond。但是pidof有个毛病:它默认只匹配完全一致的进程名,如果你有很多同名进程,它会把PID全打出来,脚本里还需要再处理。
ps是最终的分析工具。ps -ef 看全量进程列表,ps -eo pid,ppid,stat,comm,args 自定义输出列。写监控脚本的时候,我一般先用pgrep或pidof拿到目标PID,再用ps检查这个PID的状态信息,两步配合效率最高。
补充一点,如果服务是用systemd管理的,还有个更优雅的检查方式:systemctl is-active nginx.service,输出active或inactive,甚至能查到具体是running还是failed。如果你的服务都有systemd unit文件,用systemctl来监控比用ps判断进程靠谱多了,因为systemd本身会帮你维护服务的运行状态和退出原因。
3.2 读懂进程状态:R/S/D/Z到底意味着什么
ps -eo pid,stat 输出里的STAT列,每个字母都代表一种进程状态。不夸张地说,能读懂这些状态,你的进程监控就成功了一半。
最常见的R(Running)表示进程正在运行或在运行队列中;S(Sleeping)表示进程在可中断的睡眠状态,等待某个事件,比如等待网络数据、等待锁。绝大多数服务进程长期处于S状态,这完全是正常的。D(Uninterruptible Sleep)表示不可中断睡眠,通常是进程在等I/O,比如磁盘读写卡住。D状态的进程不能被信号杀掉,如果大量进程进入D状态,基本可以断定有存储层面的问题,比如NFS挂载点失联、磁盘硬件故障。Z(Zombie)是僵尸进程,进程已经退出但父进程还没回收它的退出状态。少量僵尸进程问题不大,但如果僵尸进程数量持续增长,说明父进程有bug,不调用wait()回收子进程,需要留意。
写监控脚本时,我不能简单地要求"进程状态必须是R或S",因为正常情况下的确多数是S。要重点盯的是:核心服务的进程是否存在、有没有大量D状态进程、有没有持续增长的Z状态进程。尤其在数据库服务器上,如果mysqld或postgres出现大量D状态,这不是进程本身的问题,而是底层存储出了问题,进程监控这里其实是在帮你"背锅"预警。
3.3 进程监控的细节设计与陷阱
进程监控的常见陷阱,第一是"同名进程的干扰"。比如你起了多个Java实例都叫java,脚本里用pgrep匹配"java"会把它们全捞出来,根本分不清哪个是哪个。我的做法是尽量精确匹配启动命令行或启动参数,比如 pgrep -f "spring-boot-app-1.0.jar",并且在启动服务的时候把进程名或参数设计得足够有区分度。
第二是"主进程与子进程的关系"。Nginx、PHP-FPM这类服务都有master和worker进程,master进程负责管理,worker进程负责实际干活。监控的时候只盯master进程不够,因为worker全部挂掉时master可能还在。我的做法是:既要确认master进程的存在,也要确认至少有一个worker进程存活。
第三是"进程处于僵尸但不能简单干掉"。有人说看到僵尸进程就kill -9,这是不对的。僵尸进程已经死了,kill -9杀不掉它,真正要做的是处理它的父进程,让父进程去回收。在容器环境里,PID 1进程如果没配init系统,僵尸进程会大量堆积,最终撑爆进程表。
第四是"动态生成的短生命周期进程"。有些服务会频繁地fork子进程处理任务,比如CGI类型的服务、某些批处理程序。这种场景下做进程监控要在时间窗口内反复采样,避免误判,比如连续3次检查都发现进程不存在,才判定为故障,而不是一次没看到就直接告警。
4. 接口监控:服务真的能正常干活吗?
端口通、进程在,往往给很多人一种"服务很健康"的错觉。但真正决定用户体感的,是"接口能否在合理时间内返回正确结果"。这就是接口监控存在的意义——它是三层监控里最接近业务真实状态的一层。
为什么这么说?我遇到过太多"教科书式"的翻车现场:Nginx在监听80端口,worker进程也都在,但从某个时刻开始所有请求都卡在upstream等待后端响应,因为后端的连接池被耗尽。这种状态下端口监控是绿色的,进程监控也是绿色的,但用户的每一次点击都是超时。如果不做接口监控,这个故障可能要等用户主动报障才会被发现。
接口监控的本质是"模拟真实请求,验证服务响应"。"模拟真实请求"意味着你要把自己当成一个正常用户去调用服务的接口,发送真实的数据结构;"验证服务响应"意味着不只是看有没有返回,还要看返回码、响应时间、返回内容是否符合预期。通过这种方式,任何可能导致"用户请求失败"的深层次问题,比如依赖的数据库挂了、缓存穿透、代码死循环、线程池满,都很可能在接口层暴露出来。
4.1 为什么端口通不代表接口可用:一场真实的教训
分享一个让我印象深刻的案例。有一年我们上线了一个内部报表系统,基础监控做得也算到位——端口监控、进程监控都有,Prometheus也配了基础的node_exporter。某天下午业务反馈报表系统打开特别慢,有时候直接白屏。我第一反应是查端口,80端口正常监听;再查进程,Nginx、后端Java进程都在。监控面板一片绿色,但业务就是"用不了"。
后来排查发现,后端Java服务依赖的一个Redis集群连接池被耗尽,所有线程阻塞在获取连接的调用上。Java进程还活着,80端口照常监听,但因为所有worker线程都在等Redis连接,任何请求进来都会被挂起,直到超时。这个故障从发生到被业务发现,监控平台一声不吭——因为我们压根没做接口层的健康检查。
从那以后,我把"接口监控必须纳入基础监控体系"写进了团队规范。端口和进程解决的是"服务在不在"的问题,接口监控解决的是"服务好不好用"的问题。生产环境里,前者是底线,后者才是用户真实体感。所以如果你的监控体系里只有端口和进程,那你其实是在"盲跑"。
4.2 curl实战:状态码、响应时间、内容校验一个都不能少
接口监控最通用的工具是curl,几乎所有的探测脚本都离不开它。但curl的用法细节直接决定了监控脚本的可靠性,我先说三个我特别看重的点:超时、跟随重定向、输出格式。
超时是重中之重。监控脚本里必须显式设置 --connect-timeout 和 --max-time,前者控制建立连接的超时,后者控制整个请求的最大耗时。比如 curl -s -o /dev/null -w "%{http_code}" --connect-timeout 5 --max-time 10 http://localhost:8080/health。-s是静默模式不显示进度,-o /dev/null把响应体丢弃,-w指定输出格式,这里只输出HTTP状态码。如果服务端卡死,没有max-time的话,curl会一直挂在那里,监控脚本会把系统资源拖垮。
响应时间也要采集。-w 支持很多变量,我们常用 %{time_total} 来拿总耗时。健康检查接口的响应时间最能反映服务的真实状态——即使HTTP状态码都是200,但如果耗时从50ms涨到5000ms,说明服务性能已经严重劣化,迟早会出问题。所以我会在接口监控脚本里同时记录状态码和响应耗时,状态码判定"对不对",耗时判定"快不快"。
内容校验是很多人会忽略的。只检查HTTP状态码为200就认为接口正常,有时候会被"假成功"骗过。比如有些框架即使内部处理异常,只要Servlet容器正常,就会返回200。所以我建议在健康检查接口的响应体里约定一个固定的业务状态字段,比如 {"code":0,"msg":"ok"},监控脚本里用grep判断这个内容是否存在。
4.3 健康检查接口的正确设计:少走弯路的几点建议
要做接口监控,首先要有一个"值得监控的健康检查接口"。很多团队直接把业务的某个真实查询接口当成健康检查用,这其实是双刃剑。
好处是它直接反映业务可用性,坏处是它可能依赖很多下游组件,一旦某个下游抖动,健康检查接口也跟着报警,容易造成"假告警"风暴。比如健康检查接口里查了数据库,数据库短时抖动,健康检查挂了,但业务核心链路反而是好的。
我的建议是给健康检查接口设计一个独立的、轻量的端点,比如 /health 或 /healthz。这个接口不涉及复杂逻辑,只做两件事:一是返回200/OK表示服务本身活着,二是汇总关键的依赖状态。稍微成熟一点的做法是返回一个JSON结构体,里面包含当前服务版本、依赖组件连接状态、最近一次健康检查时间戳。采集端拿到这个JSON后,既可以做粗粒度的"200/非200"判断,也可以解析出来做细粒度的依赖项告警。
健康检查接口本身不能设认证,否则监控脚本要处理登录态,复杂度就上去了。但要注意,不加认证的健康检查接口会暴露在公网上,存在信息泄露风险,所以一般只在内网监控网络内访问,对外需要通过网关或防火墙屏蔽。
5. 完整落地:一套轻量级监控脚本的实现思路
前面讲了理论和方法,现在说说怎么落地。很多人一提到"落地"就想上重型方案,但我的经验是:在没有监控系统或监控系统还不完善的情况下,先用一套轻量级Shell脚本把基础监控跑起来,比花费大量时间搭平台、配告警要实在得多。脚本可扩展、可维护、出了问题也容易排查,而且迁移到其他机器上几乎没有依赖成本。
下面这套脚本的思路,我在几十台服务器上验证过,稳定运行了两三年,后来才逐步迁移到更完善的监控体系里。核心思路是:分层检查、分级告警、简单部署。
5.1 脚本结构与关键函数
整个脚本可以分成三大块:配置区、检查函数区、主流程区。
配置区定义你要监控哪些服务,用简单的"名字:端口:进程关键字:健康检查URL"这种格式组织,用循环去遍历,这样新增服务只需要加一行配置,不用改逻辑:
bash复制# 配置示例:服务名|进程关键字|端口|健康检查URL
services=(
"nginx|nginx|80|http://127.0.0.1/health"
"mysql|mysqld|3306|"
)
检查函数区我一般拆成几个独立的函数:check_port负责用ss检查端口监听,check_process负责用pgrep检查进程存在,check_api负责用curl检查健康检查URL和响应时间。每个函数只做一件事,返回0或非0。
主流程区就是遍历配置,依次调用检查函数,发现异常就写入一条带时间戳的日志,并在连续N次异常之后触发告警。为什么是"连续N次才告警"?这是为了避免偶发抖动导致的误报,比如网络瞬时波动导致一次探测超时,不代表服务真的挂了。
bash复制# 核心检查函数示例(伪代码,实际请按需调整)
check_service() {
local name="$1"
local process="$2"
local port="$3"
local api="$4"
local fail=0
# 进程检查
if ! pgrep -f "$process" > /dev/null; then
fail=1
fi
# 端口检查
if ! ss -tln | grep -q ":${port} "; then
fail=1
fi
# 接口检查
if [ -n "$api" ]; then
local code
code=$(curl -s -o /dev/null -w "%{http_code}" --connect-timeout 5 --max-time 10 "$api")
if [ "$code" != "200" ]; then
fail=1
fi
fi
return $fail
}
5.2 告警通知:从日志、邮件到Webhook
告警是监控体系的最后一环,也是很容易被忽视的一环。你辛辛苦苦把监控脚本写好了,结果告警发不出来,等于白搭。
最基础的做法是把异常信息写入系统日志,比如 logger -t monitor "nginx is down",这样通过journalctl或/var/log/messages就能查看到。这种方式适合初期、适合单机环境,不适合需要主动响应的场景。
稍微好一点的是邮件告警。但邮件告警有延迟,而且邮件服务器不稳定时容易丢件。现在更推荐的是Webhook方式,把告警消息推送到企业微信群、钉钉群、Slack等IM工具,响应速度和触达率都比邮件好。实现也不复杂,写一个send_alert函数,用curl POST一段JSON到Webhook地址就行。
bash复制send_alert() {
local message="$1"
curl -s -X POST "$WEBHOOK_URL" \
-H 'Content-Type: application/json' \
-d "{\"msgtype\":\"text\",\"text\":{\"content\":\"$message\"}}" || true
}
告警要分级。我的习惯是"端口和进程挂了"归为P1级,立即推送,因为服务可能已经完全不可用;"接口响应超过阈值"归为P2级,因为它可能是性能劣化的早期信号,需要关注但不一定是故障。分级的目的不是搞形式主义,而是让告警的响应速度和严重程度匹配,避免所有告警都是同一个级别,最后大家都麻木了。
5.3 部署与自启动:用systemd托管定时任务
脚本写好后,怎么部署是另一个问题。很多人习惯直接把脚本扔到crontab里,每5分钟跑一次,但crontab有个问题:不记录运行日志,出问题时你根本不知道脚本有没有执行、执行结果如何。
更规范一点的做法是用systemd的timer来托管。Systemd timer比crontab优越的地方在于:它跟服务的日志体系打通,可以用journalctl查看执行日志;支持随机延迟、固定时间窗口等更细的控制;最重要的是,它能设置失败后的重试策略。
我习惯创建一个monitor.service单元和对应的monitor.timer单元,service负责执行脚本,timer负责调度。这样整个监控任务就跟系统服务一样被托管了,状态查询、日志查看、手动触发都很方便,而且不依赖crontab是否存在。
部署完之后,别忘了做两件事:第一,把监控脚本的日志输出到固定文件,并设置日志轮转,防止日志无限增长把磁盘塞满;第二,手动触发一次脚本,确认所有检查项都能跑通,并且告警能正确发出。很多监控脚本"上线即失效",就是因为部署完没有做全链路联调。
6. 常见问题与排查技巧实录
最后这部分,我整理了一些在端口、进程、接口监控实际落地中经常遇到、也最适合分享给同行参考的问题。这些问题不一定都写在文档里,但基本都来自一线踩坑,希望能帮你少走弯路。
6.1 端口被占:报错、定位、与预防
端口被占是Linux运维里最经典的报错之一。启动服务时看到"Address already in use",或者写监控脚本时发现某个端口被一个莫名其妙的进程占了,第一反应要冷静,先搞清楚是哪个进程占用了端口。
定位的手段前面提过,lsof -i :8080 或 ss -tlnp | grep 8080。拿到PID之后,ps -fp PID 查看这个进程到底是什么。很多时候你会发现占端口的并不是一个"正经服务",而是一个残留的僵尸进程、一个日志采集器、甚至是某个调试用的小工具。
如果确认这个进程可以干掉,那就kill掉再启动服务。如果不想kill,也可以让新服务绑定其他端口,或者通过防火墙转发绕过。但最好的办法还是预防:在启动脚本里加端口占用检查,启动前自动判断端口是否被占用,被占用就给出明确提示而不是等启动报错。
6.2 进程"假死":还在进程列表里,服务却彻底不可用
这种故障是最考验监控设计水平的。进程在,端口也可能在,但服务已经无法处理新请求了。典型的诱因有三个:线程池被占满、死锁、依赖的下游组件长时间无响应。
第一种情况的排查手段是通过jstack生成线程快照(Java场景)或通过gdb attach到进程(C/C++场景)来看线程状态。第二种情况在代码里可能很难一眼看出来,需要结合线程栈分析。第三种情况最典型的表现是服务进程的网络连接数暴涨或一直处于等待状态。
针对这类故障,端口和进程监控基本无能为力,只能靠接口监控的响应时间和成功率指标来报警。所以我在前面反复强调接口监控的重要性,真的不是凑篇幅,而是血的教训。
6.3 telnet连不上:先分清是网络层问题还是服务层问题
telnet测端口连不上,很多人第一反应是"服务挂了",但实际原因可能五花八门:目标主机防火墙拦截了源IP;源和目标之间路由不通;安全组策略限制;目标服务只监听在某个网卡的特定地址上。排查这类问题,我的套路是"逐层排除":先ping目标主机确认网络通不通,再用traceroute看路由通不通,然后确认目标主机的防火墙规则,最后再确认目标服务是否正常监听。
如果目标主机ping得通、路由正常、防火墙也没限制,但telnet超时,这时候才怀疑到服务本身。在目标服务器上执行 ss -tlnp 看端口是否在监听,监听地址是不是对外的网卡地址。这一步经常能发现"服务只监听了127.0.0.1"这类配置问题。
6.4 监控自身的坑:脚本假死、告警风暴与自锁
监控系统也是系统,它自己也会出问题。我在文章开头说过要给监控留兜底方案,现在就具体说说监控脚本本身容易踩的坑。
第一个坑是监控脚本假死。比如脚本里调用了curl却不设max-time,目标服务响应很慢,脚本就一直挂着。如果crontab每隔5分钟启动一个新脚本,最后系统里堆积一堆僵死的监控进程。解决方案是在脚本开头加锁,防止重复执行,比如用flock。
第二个坑是告警风暴。服务挂掉之后,监控脚本每隔几分钟就触发一次告警,一晚上能发几百条。解决方案是引入"持续异常才告警"和"告警冷却时间"的机制,我的脚本里通常维护一个异常计数器,连续3次异常才发告警,发完告警后进入冷却期,10分钟内不再重复发送同一个服务的告警。
第三个坑是"监控脚本上线后从来没有真正跑通过"。这个问题很隐蔽,很多人写完脚本往crontab一扔就不管了,直到某天服务真的挂了才发现告警没响。最有效的解决办法是:每次改完脚本,主动停掉服务做一次演练,确认告警能正确触发并发送。这种演练一个月做一次,成本不高,但能救命。
回到开头说的那段话,服务可用性监控不是"配几个命令就行"的事,而是一套从故障感知、指标采集、逻辑判断到告警通知的完整闭环。端口、进程、接口三层层层递进,哪一层都不能省。我希望这篇文章里的命令、脚本思路和排障方法,能让你在面对一台陌生的Linux服务器时,心里有底,知道从哪里查起、怎么判断"服务是不是真的挂了"。如果真的帮你避免了一次生产事故,这文章就没白写。
