如果你刚接触 Linux,大概率会有一种感觉:命令太多了,根本记不住。网上那些动不动就“XXX 个常用命令大全”的帖子,看着很全,实际没啥用——收藏了就不看了,真到用的时候还是只知道 ls 和 cd。我这些年折腾服务器、写脚本、排查线上问题,真正天天在用的命令,翻来覆去就那么几十个。这篇文章就把它们按使用场景分成 8 类,每类讲清楚“什么场景用什么”“为什么这么用”“有哪些坑别踩”,适合刚入门想快速上手的人,也适合用了一阵子但总觉得命令不够系统的朋友。看完你不需要背,跟着思路敲一遍,比死记硬背强得多。
1. 文件与目录操作:记住这些,你就算进门了
1.1 高频命令与输出信息解读
文件操作是 Linux 里最基础也最绕不开的一类。ls、cd、pwd、mkdir、rm、cp、mv,这七个命令的优先级是最高的。ls 别只用默认的裸格式,配合 -l 看详细信息、-a 看隐藏文件、-h 让文件大小更易读,这三个参数往往连在一起用,我习惯直接敲 ls -lah。这一串输出里面每一列都有讲究:文件类型、权限位、硬链接数、属主、属组、大小、修改时间、文件名。比如开头那个字符,- 是普通文件,d 是目录,l 是符号链接,这些基础信息不认识的话,后面学权限管理会很吃力。
cd 和 pwd 没啥好说的,但你得养成一个好习惯:多用 / 开头的绝对路径来定位,少用 ../ 一层一层往上跳,尤其是在写脚本的时候,相对路径的解析结果很容易因为运行目录不同而翻车。mkdir 创建目录,-p 参数可以一次性创建多级目录,比如 mkdir -p /data/logs/nginx,父目录不存在也会自动建出来,这个参数在部署项目时几乎是必用的。
1.2 复制、移动、删除的隐藏细节
cp 复制文件,mv 移动或重命名,rm 删除。这三个命令在日常使用中有几个容易忽略的点。第一,cp 复制目录必须加 -r,不然直接报错 omitting directory。第二,mv 在同一个文件系统内是纯改名字,速度极快;跨文件系统移动时,实际是“复制+删除”,大文件会明显卡一下,这不是命令卡死了,是底层机制如此。第三,rm -rf 删除目录是网上最常见的“删库跑路”段子来源,新手一定要在脑子里刻一个习惯:用 rm 之前先 ls 看清楚自己当前在哪个目录、要删的是什么。
我个人的做法是给 rm 设置一个安全习惯:把 alias rm='rm -i' 写进 .bashrc,这样每次删文件都会先问你一句确认。等到你熟练了再把这个别名去掉,或者直接用 /bin/rm 来绕过别名。至于“删除文件夹用什么命令”这种高频搜索,答案就是 rm -r 目录名,加 -f 表示不提示直接删,加 -v 可以显示删除过程。但在生产服务器上,我强烈建议先 mv 到一个临时目录,确认没问题再真正删,谁都不想因为一个手滑把项目代码清空。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 文件内容查看与日志追踪:排查问题全靠它
2.1 cat、head、tail 各管一摊
服务器上排查问题,十次有八次是在看文件内容。小文件直接 cat 全量输出没问题,但文件一大,cat 会把整个终端刷爆,这时候就得按需取用。head -n 20 看文件开头多少行,tail -n 20 看末尾多少行,这俩是日志分析的基础操作。而 tail -f 更是日志跟踪的神器,它会持续输出文件新增的内容,你在终端里就能实时看到日志在滚动。当年我第一次用 tail -f /var/log/nginx/access.log 看到一条条访问记录在眼前刷新的时候,真的有一种“我在指挥这台服务器”的感觉。
这里有个细节值得单独说:tail -f 和 tail -F 的区别。如果日志文件被轮转(rotated),也就是说文件名没变但底层文件被替换了,tail -f 会盯着那个已经被删掉的旧文件,看起来像是日志不更新了;而 tail -F 会重新跟踪新的文件。生产环境里日志文件几乎都会轮转,所以建议直接用 tail -F,避免掉进“日志怎么不动了”的坑。
2.2 grep 检索与管道配合
grep 是日志分析的核心武器,它跟 cat、tail 的组合能解决一大半的排查需求。最基本的用法是在文件里搜关键字:grep "error" app.log。常用参数我帮你筛一遍:-i 忽略大小写,-n 显示行号,-v 反向匹配(排除某些行),-r 递归搜索目录下所有文件,--color=auto 让匹配项高亮显示。别一次记太多,先把 -n 和 -i 用熟就够应付大多数情况。
配合管道符 |,命令可以像流水线一样串起来。比如你想看日志里最新的错误信息,可以 tail -n 200 app.log | grep "ERROR",先把最后 200 行取出来,再过滤出错误行。这个思路叫“先缩小范围,再精准定位”,比直接全文件搜索高效得多。如果搜索出来的结果太多,再叠一个 grep -v "忽略的关键字",一步步逼近真正的问题。另外,grep 和 less 也能配合:grep -n "关键字" app.log | less,这样可以在结果中上下翻页,不会一下滚出一大堆看着心烦。
说到查看文件的另一个工具,less 其实比 cat 更值得日常使用。它支持上下翻页、按 / 搜索关键字、按 q 退出,文件再大也不会卡。我的习惯是:文件不超过一屏就直接 cat,文件大就一律 less。还有个小坑——有朋友问我“sed 打印出来乱码”,多半是文件编码不是 UTF-8,或者终端字符集设置不对,先 file 文件名 看一下编码,别急着怪命令。
3. 权限管理与用户操作:多用户环境的安全根基
3.1 权限模型与数字表示法
Linux 的权限模型其实特别好理解,你可以把它想成一套门禁卡系统。每个文件或目录都有一张权限表,分为三组:属主(u)、属组(g)、其他人(o)。每组权限有三个 bit:读(r=4)、写(w=2)、执行(x=1)。数字表示法就是把这三个数字加起来,比如 755 表示属主有读写执行权(4+2+1),属组和其他人只有读和执行(4+1),这是最常见的目录权限。644 是属主可读写、其他人只读,这是典型的配置文件权限。
修改权限的命令是 chmod,改属主、属组的是 chown 和 chgrp。刚学的时候容易把这三个搞混,记一个口诀:chmod 管的是“谁能怎么操作”,chown 管的是“这个东西归谁”。具体调试的时候会经常遇到“permission denied”,这时候先 ls -l 看看权限位,再想是缺哪个 bit。这里有个新手必踩的坑:对目录来说,只有 r 权限能列出文件名,但没有 x 权限是进不去的,连 cd 都进不了。所以目录至少要 755,不然网页文件明明在,浏览器就是 403。
3.2 用户创建、删除与免密操作
useradd 创建用户,passwd 设置或修改密码,userdel 删除用户,这是用户管理的基本操作。比如接到一个需求“新建一个用户跑 Java 应用”,完整流程是:useradd -m appuser(-m 自动创建家目录),然后 passwd appuser 设置密码,再用 su - appuser 切换到该用户验证一下。在隔离环境里,每个服务一个专属用户是很好的习惯,权限边界清晰,出问题也好查。
sudo 是另一个高频词。它让普通用户临时以 root 权限执行命令,日常装软件、改系统配置、操作 docker 都离不开。比如网上教程教你安装 docker,大概率第一步就是 sudo apt install docker.io。如果你发现执行 docker 命令提示 permission denied,最简单的解法是把当前用户加入 docker 组:sudo usermod -aG docker $USER,然后重新登录。另外,生产环境不建议直接开 root 远程登录,而是用普通用户 + sudo,这才是安全且好追溯的做法。至于权限相关的面试题,面试官最爱问的就是“chmod 777 有什么风险”,答案是让任何用户都能读写执行,等于给服务器敞开大门,日志和配置文件很容易被篡改,能不用就不用。
4. 进程管理与服务控制:定位问题先从进程入手
4.1 ps、top、kill 与端口占用排查
服务器卡了、CPU 100%、服务莫名挂掉,这一连串问题全靠进程管理命令来解。ps 是查看当前进程的快照,两个常用风格是 ps -ef 和 ps aux,输出内容大同小异,谁顺眼用谁。ps aux 中,PID 是进程号,CPU% 和 MEM% 是资源占用,COMMAND 是启动命令。你看到异常进程时,往往能直接从 COMMAND 看出它是什么,比如一个叫 python3 的进程吃掉了 200% CPU,大概率就是哪个脚本跑飞了。
top 是动态监控视图,像任务管理器一样实时刷新,按 P 键按 CPU 排序,按 M 键按内存排序,按 q 退出。如果你的系统有 htop,那体验更好,支持鼠标点击和 F 键操作。定位到“凶手”之后,用 kill PID 结束进程。默认发的是 TERM 信号,让进程优雅退出;实在杀不掉再用 kill -9 PID,相当于强制断电,不到万不得已别用,不然数据可能会没来得及落盘就丢了。
端口占用排查是面试和实战都常遇到的高频场景。比如有人问“Linux 的 9090 端口被什么占用了”,一条命令就能定位:ss -ltnp | grep 9090。-l 只看监听端口,-t 只看 TCP,-n 不做域名解析速度更快,-p 显示占用进程。老系统可能没有 ss,那就用 netstat -tlnp | grep 9090。看到 PID 之后,再用 ps -fp PID 看是谁,处理办法自行决定。这个组合拳建议直接背下来,以后再也不怕“端口被占用”的报错。
4.2 systemd 服务管理与后台运行
现代 Linux 发行版基本都是 systemd 管理服务,命令套路很固定:systemctl start 服务名、systemctl stop、systemctl restart、systemctl status,以及 systemctl enable 设置开机自启。比如你手动编译安装了 Nginx,把服务文件写好之后,一条 systemctl enable --now nginx 就完成了“开机自启 + 立即启动”两个动作。排查服务起不来时,systemctl status 会给出简要错误信息,如果不够详细,再加一条 journalctl -u 服务名 拉出完整日志。记住这个流程,比瞎改配置高效得多。
如果你还想在后台跑一个自己的脚本或程序,nohup 是简便方案:nohup ./run.sh > app.log 2>&1 &。这行命令里,nohup 让进程忽略挂断信号,> 把标准输出重定向到文件,2>&1 连错误输出一起写进去,最后的 & 让命令跑到后台。这样即使你关掉终端,任务还会继续跑。但注意,这种方式只是“能跑”,不是正规的守护进程方案,要长期稳定服务,还是得写 systemd unit 文件,这是后话。
5. 网络连通与远程传输:连不上,其他都白搭
5.1 连通性测试与接口调试
部署和排查问题时,网络相关命令的使用频率比很多人想象中高得多。ping 是最基础的连通性测试,但只能告诉你 IP 层通不通,端口通不通它管不着。要测试某个端口是否开放,可以用 telnet IP 端口,能连上会提示 Connected to,连不上则会一直等或者直接 Connection refused。很多云服务器默认没装 telnet,这也没关系,用 nc -vz IP 端口 效果一样。这套测试动作在排查“我的应用别人访问不了”时,用来区分是网络问题还是应用本身的问题。
curl 是 HTTP 接口调试的瑞士军刀。curl -I 网址 只看响应头,curl -X POST -d 'key=value' 网址 发 POST 请求,curl -o 文件名 网址 下载文件。常见的curl 返回码也值得记一下:200 正常、301/302 是重定向、403 是没权限、404 是页面不存在、500 是服务端出问题。比如你访问 Nginx 部署的网站报了 403,大概率是权限位问题或者目录索引配置问题,这时候 curl -I 能帮你快速拿到状态码,再去翻 Nginx error log 定位。
wget 也是下载利器,和 curl 类似但更偏向下载场景:wget -c 支持断点续传,这个特性在下载大文件时太重要了,网络抖动也不怕前功尽弃。
5.2 scp 远程传输的用法与安全提醒
服务器之间传文件,scp 是我最常用的命令。基本格式是 scp 本地文件 用户名@服务器IP:/目标路径,反向就是从服务器拉到本地:scp 用户名@IP:/远端文件 /本地路径/。传整个目录要加 -r,改端口用 -P(注意这里是大写 P,和 ssh 的小写 -p 不同)。传输的底层走的是 SSH,所以加密和安全没问题,不需要额外操心。
在实际操作中有一个高频失误:目标路径写错导致文件落到了奇怪的地方。我的经验是,远程路径通通用绝对路径,别用 ~ 这种相对概念,因为你不知道对面用户的 HOME 指向哪里。另外,登录密码反复输入很烦,效率也低,更推荐配置 SSH 密钥:本地生成 ssh-keygen -t ed25519,然后把公钥内容追加到服务器的 ~/.ssh/authorized_keys 里,之后 scp 和 ssh 都可以直接免密登录。如果传输的是海量小文件,scp 效率不算高,可以改用 rsync -avz,它支持增量同步,还能断点续传。日常传配置文件、部署包,scp 完全够用了。
6. 压缩打包与磁盘占用:归档和清磁盘的必会组合
6.1 tar 的创建、解压与组合参数
给服务器的文件做备份,或者把项目代码打包发到另一台机器,tar 命令是绝对主角。最常见的组合是 tar -czvf backup.tar.gz /data:-c 创建压缩包,-z 使用 gzip 压缩,-v 显示过程,-f 指定文件名。解压则是 tar -xzvf backup.tar.gz,-x 表示解压。如果只是想看看压缩包里有啥,不解压,可以用 tar -tzvf backup.tar.gz,T 字母代表 list。
解压的时候有个细节:不加 -C,文件会解压到当前目录下。这个行为经常导致“压缩包里一堆散文件,直接解压把当前目录搞乱了”。我建议解压前先 tar -tzvf 看一下包内顶层结构,确定是包了一层目录还是散文件,或者直接养成习惯:tar -xzvf backup.tar.gz -C /指定目录/,把文件放到干净的目标目录。压缩时也可以去掉 -v 参数,静默打包速度快很多,也不会刷屏。
6.2 磁盘空间排查:df、du 与 inode 陷阱
磁盘满了是运维和开发的经典故障。“磁盘满了怎么办”本质上就三步:先 df -h 看哪个分区满了,再用 du -sh * 或 du -sh /目录/* 找出占用大的目录,最后定位到具体文件决定清理还是归档。du -sh * 这行命令会在当前目录下列出每个子目录的占用大小,找出最大的那个目录,再 cd 进去继续跑一遍,就能像剥洋葱一样找到罪魁祸首。想按大小排序,可以 du -sh * | sort -hr,最大的排在最上面。
这两个命令还有个常被忽视的对比:du 统计的是文件实际占用的磁盘块,df 统计的是文件系统的总空间使用。有时候两者对不上,很有可能是文件被删除但进程还占着句柄,导致空间没释放。这时候用 lsof | grep deleted 找到那个进程,重启它,空间就回来了。另外,排查磁盘问题必须看一眼 inode:df -i,如果 inode 满了,即使 df -h 显示空间充足,文件也照样创建不出来,很多新手在这卡了很久。这一类问题不出现在日常业务里,但一出现就非常棘手,提前了解能少走弯路。
7. 系统信息与环境查看:了解你这台机器
7.1 系统版本、内核与硬件信息
拿到一台新服务器,第一件事是摸清它的底细。uname -a 一条命令就能看到内核版本、主机名、架构等关键信息,判断系统是哪个发行版用 cat /etc/os-release,看 CentOS 版本可以看 /etc/redhat-release。装软件时,这些信息直接影响软件源选型和包管理工具的选择,比如 Debian 系用 apt,RedHat 系用 yum 或 dnf。经常有教程让你装东西,结果复制粘贴命令报错 command not found,多半就是没区分系统类型。
硬件信息也别忽略:lscpu 查看 CPU 型号、核数、架构,还会直接列出 L1、L2、L3 缓存大小;free -h 查看内存总量和使用量;df -h 看磁盘空间。如果你在嵌入式环境或边缘设备上排查问题,这些信息至关重要,比如判断某个软件跑不跑得动,先看看 CPU 架构和内存。还有一个被低估的命令是 dmesg,它输出内核环形缓冲区日志,硬件报错、设备识别失败、资源分配失败都会在这里记录。排查“某个硬件怎么不识别”这类问题时,dmesg | grep -i error 往往能给出最直接的线索。
7.2 运行时长、负载与登录记录
uptime 是一个非常轻量但信息量很大的命令,一行输出同时给出当前时间、系统运行时长、登录用户数和 1/5/15 分钟平均负载。平均负载这个值不能孤立地看,要看它跟 CPU 核数的关系:负载持续超过核数,说明 CPU 忙不过来;长期很低,说明机器挺闲。我判断线上机器状态时,习惯先用 uptime,如果负载异常再深入排查 top 找进程。
history 也很重要。终端里执行过的命令都会记录在当前用户的 ~/.bash_history 里,history 直接列出,history | grep 关键字 可以快速找到上次是怎么敲的。另一个实用技巧是按 Ctrl + R 反向搜索历史命令,输入几个字母就能补全之前敲过的长命令,用熟了之后效率翻倍。有一次我帮同事查他在测试环境装过一个软件的完整参数,就是靠 history | grep apt 翻出来的。养成看历史的习惯,很多“当时怎么搞的”问题都能迎刃而解。
8. 文本处理与组合实战:把命令串成流水线
8.1 find 找文件与批量操作
find 和 grep 经常被搞混:find 是找“名字匹配的文件”,grep 是找“内容匹配的行”。find /data -name "*.log" 可以列出所有 .log 结尾的文件。最常用的几个参数:-type f 只找文件、-type d 只找目录,-size +100M 找大于 100MB 的文件,-mtime +7 找修改时间超过 7 天的文件。把这些参数组合起来,能完成很多实用操作,比如“找出 /data/logs 下 7 天前的日志文件”,一条 find /data/logs -type f -name "*.log" -mtime +7 搞定。
find 还可以搭配 -exec 执行后续动作,这是清理旧文件的高效方式。比如删除 7 天前的临时文件:find /tmp -type f -mtime +7 -exec rm {} \;。这个语法看起来有点唬人,其实拆开看很清晰:{} 是 find 找到的文件名的占位符,\; 表示命令结束。建议第一次用的时候先用 -exec ls -l {} \; 看看会命中哪些文件,确认无误再替换成 rm,这在批量操作时非常安全。
8.2 sed、awk、sort、uniq 与日志统计
管道串联起来,就能实现一些很“高级”的分析。最经典的需求:统计 Nginx 访问日志里哪个 IP 访问量最高。命令长这样:cat access.log | awk '{print $1}' | sort | uniq -c | sort -nr | head -10。拆开看,awk '{print $1}' 提取每行第一个字段(日志里是访问 IP),sort 排序让相同 IP 聚在一起,uniq -c 统计每个出现次数,再 sort -nr 按次数降序排列,最后 head -10 取前十。这串命令几乎不需要写脚本就能即时出结果,是我处理日志最常用的套路。
sed 在批量修改文件内容时非常好用。sed -i 's/旧文本/新文本/g' 文件名 可以对文件原地替换。但提醒一句,-i 是真实写回文件,一旦替换错了很难恢复,强烈建议先不加 -i 跑一遍看输出,确认无误再加。或者用 sed -i.bak,它会自动生成备份文件,出了问题可以回滚。复杂字符替换时单双引号要留神,别让 shell 先把变量展开。这些命令单独看都是小工具,一旦学会用管道组合,处理日常问题就是降维打击。
在这几个命令组合上,我的体会是:先跑一段,确认中间结果符合预期,再加下一个管道。别一次性写一长串,不然报错都不知道错在哪一步。把 awk、sort、uniq 这三个玩明白,你在服务器上做数据分析的基础就很牢了。
我实际用了几年 Linux 之后最大的感受是,命令之间是可以互相组合的,你不需要记住每一个冷门参数,但一定要掌握“定位问题、查看状态、处理操作”这三板斧。遇到不会的命令,先 man 看手册,或者 命令 --help 看帮助,比到处搜答案更直接。很多时候我觉得自己“不会 Linux”,其实不是不会敲命令,而是不熟悉系统排查的思路。回到那句话:命令不是背出来的,是敲出来的。找个测试服务器,把今天这 8 类命令挨个试一遍,最好人为制造几个故障(比如故意占个端口、写个死循环脚本),再亲手把它们解决掉。这个过程走一遍,比你刷十遍命令大全都管用。
