windows netstat 命令

本文深入解析TCP连接的建立与断开过程中的关键状态转换,包括三次握手与四次挥手的具体步骤及原理。通过实例展示不同状态下的网络交互流程,帮助理解TCP在不同阶段的行为特点。
C:\>netstat --help

显示协议统计信息和当前 TCP/IP 网络连接。

NETSTAT [-a] [-b] [-e] [-n] [-o] [-p proto] [-r] [-s] [-v] [interval]

  -a            显示所有连接和监听端口。
  -b            显示包含于创建每个连接或监听端口的
                可执行组件。在某些情况下已知可执行组件
                拥有多个独立组件,并且在这些情况下
                包含于创建连接或监听端口的组件序列
                被显示。这种情况下,可执行组件名
                在底部的 [] 中,顶部是其调用的组件,
                等等,直到 TCP/IP 部分。注意此选项
                可能需要很长时间,如果没有足够权限
                可能失败。
  -e            显示以太网统计信息。此选项可以与 -s
                选项组合使用。
  -n            以数字形式显示地址和端口号。
  -o            显示与每个连接相关的所属进程 ID。
  -p proto      显示 proto 指定的协议的连接;proto 可以是
                下列协议之一: TCP、UDP、TCPv6 或 UDPv6。
                如果与 -s 选项一起使用以显示按协议统计信息,proto 可以是下列协议之一:
                IP、IPv6、ICMP、ICMPv6、TCP、TCPv6、UDP 或 UDPv6。
  -r            显示路由表。
  -s            显示按协议统计信息。默认地,显示 IP、
                IPv6、ICMP、ICMPv6、TCP、TCPv6、UDP 和 UDPv6 的统计信息;
                -p 选项用于指定默认情况的子集。
  -v            与 -b 选项一起使用时将显示包含于
                为所有可执行组件创建连接或监听端口的
                组件。
  interval      重新显示选定统计信息,每次显示之间
                暂停时间间隔(以秒计)。按 CTRL+C 停止重新
                显示统计信息。如果省略,netstat 显示当前
                配置信息(只显示一次)



C:\>netstat -n -p TCP

Active Connections

  Proto  Local Address          Foreign Address        State
  TCP    127.0.0.1:1027         127.0.0.1:5550         ESTABLISHED
  TCP    127.0.0.1:1923         127.0.0.1:1924         ESTABLISHED
  TCP    127.0.0.1:1924         127.0.0.1:1923         ESTABLISHED
  TCP    127.0.0.1:2998         127.0.0.1:3001         ESTABLISHED
  TCP    127.0.0.1:3001         127.0.0.1:2998         ESTABLISHED
  TCP    127.0.0.1:3075         127.0.0.1:3076         ESTABLISHED
  TCP    127.0.0.1:3076         127.0.0.1:3075         ESTABLISHED
  TCP    127.0.0.1:3080         127.0.0.1:3081         ESTABLISHED
  TCP    127.0.0.1:3081         127.0.0.1:3080         ESTABLISHED
  TCP    127.0.0.1:5152         127.0.0.1:3077         CLOSE_WAIT

C:\>netstat -n -p TCP

Active Connections

  Proto  Local Address          Foreign Address        State
  TCP    127.0.0.1:1027         127.0.0.1:5550         ESTABLISHED
  TCP    127.0.0.1:1923         127.0.0.1:1924         ESTABLISHED
  TCP    127.0.0.1:1924         127.0.0.1:1923         ESTABLISHED
  TCP    127.0.0.1:2998         127.0.0.1:3001         ESTABLISHED
  TCP    127.0.0.1:3001         127.0.0.1:2998         ESTABLISHED
  TCP    127.0.0.1:3075         127.0.0.1:3076         ESTABLISHED
  TCP    127.0.0.1:3076         127.0.0.1:3075         ESTABLISHED
  TCP    127.0.0.1:3080         127.0.0.1:3081         ESTABLISHED
  TCP    127.0.0.1:3081         127.0.0.1:3080         ESTABLISHED
  TCP    127.0.0.1:5152         127.0.0.1:3077         CLOSE_WAIT
  



C:\>netstat -esp TCP
Interface Statistics

                           Received            Sent

Bytes                     162268444        57805330
Unicast packets              238126          238080
Non-unicast packets          102616            2086
Discards                          0               0
Errors                            0               0
Unknown protocols            170623

TCP Statistics for IPv4

  Active Opens                        = 5769
  Passive Opens                       = 90
  Failed Connection Attempts          = 210
  Reset Connections                   = 1784
  Current Connections                 = 23
  Segments Received                   = 171052
  Segments Sent                       = 145593
  Segments Retransmitted              = 334

Active Connections

  Proto  Local Address          Foreign Address        State





C:\>netstat -sp TCP

TCP Statistics for IPv4

  Active Opens                        = 5774
  Passive Opens                       = 90
  Failed Connection Attempts          = 212
  Reset Connections                   = 1785
  Current Connections                 = 22
  Segments Received                   = 171143
  Segments Sent                       = 145685
  Segments Retransmitted              = 336

Active Connections

  Proto  Local Address          Foreign Address        State

  


C:\>netstat -nsp TCP

TCP Statistics for IPv4

  Active Opens                        = 5864
  Passive Opens                       = 90
  Failed Connection Attempts          = 215
  Reset Connections                   = 1794
  Current Connections                 = 15
  Segments Received                   = 173807
  Segments Sent                       = 148199
  Segments Retransmitted              = 341

Active Connections

  Proto  Local Address          Foreign Address        State
  TCP    127.0.0.1:1027         127.0.0.1:5550         ESTABLISHED
  TCP    127.0.0.1:1923         127.0.0.1:1924         ESTABLISHED
  TCP    127.0.0.1:1924         127.0.0.1:1923         ESTABLISHED
  TCP    127.0.0.1:2998         127.0.0.1:3001         ESTABLISHED
  TCP    127.0.0.1:3001         127.0.0.1:2998         ESTABLISHED
  TCP    127.0.0.1:3075         127.0.0.1:3076         ESTABLISHED
  TCP    127.0.0.1:3076         127.0.0.1:3075         ESTABLISHED
  TCP    127.0.0.1:3080         127.0.0.1:3081         ESTABLISHED
  TCP    127.0.0.1:3081         127.0.0.1:3080         ESTABLISHED
  TCP    127.0.0.1:5152         127.0.0.1:3077         CLOSE_WAIT
  TCP    127.0.0.1:5550         127.0.0.1:1027         ESTABLISHED
  TCP    192.168.10.100:2987    207.46.124.102:1863    ESTABLISHED
  TCP    192.168.10.100:3004    64.4.9.98:1863         ESTABLISHED
  TCP    192.168.10.100:3005    207.46.124.189:1863    ESTABLISHED
  TCP    192.168.10.100:3195    218.30.115.246:80      ESTABLISHED
  TCP    192.168.10.100:3247    61.145.121.45:110      TIME_WAIT


C:\>netstat -nsp TCP

TCP Statistics for IPv4

  Active Opens                        = 5957
  Passive Opens                       = 92
  Failed Connection Attempts          = 216
  Reset Connections                   = 1796
  Current Connections                 = 37
  Segments Received                   = 177781
  Segments Sent                       = 151950
  Segments Retransmitted              = 350

Active Connections

  Proto  Local Address          Foreign Address        State
  TCP    127.0.0.1:1027         127.0.0.1:5550         ESTABLISHED
  TCP    127.0.0.1:1923         127.0.0.1:1924         ESTABLISHED
  TCP    127.0.0.1:1924         127.0.0.1:1923         ESTABLISHED
  TCP    127.0.0.1:2998         127.0.0.1:3001         ESTABLISHED
  TCP    127.0.0.1:3001         127.0.0.1:2998         ESTABLISHED
  TCP    127.0.0.1:3075         127.0.0.1:3076         ESTABLISHED
  TCP    127.0.0.1:3076         127.0.0.1:3075         ESTABLISHED
  TCP    127.0.0.1:3080         127.0.0.1:3081         ESTABLISHED
  TCP    127.0.0.1:3081         127.0.0.1:3080         ESTABLISHED
  TCP    127.0.0.1:3319         127.0.0.1:5152         FIN_WAIT_2
  TCP    127.0.0.1:5152         127.0.0.1:3319         CLOSE_WAIT
  TCP    127.0.0.1:5550         127.0.0.1:1027         ESTABLISHED
  TCP    192.168.10.100:2987    207.46.124.102:1863    ESTABLISHED
  TCP    192.168.10.100:3004    64.4.9.98:1863         ESTABLISHED
  TCP    192.168.10.100:3005    207.46.124.189:1863    ESTABLISHED
  TCP    192.168.10.100:3253    66.249.89.99:80        ESTABLISHED
  TCP    192.168.10.100:3263    211.144.152.198:80     TIME_WAIT
  TCP    192.168.10.100:3268    211.103.156.222:80     TIME_WAIT
  TCP    192.168.10.100:3269    211.103.156.222:80     TIME_WAIT
  TCP    192.168.10.100:3272    74.125.95.147:80       ESTABLISHED
  TCP    192.168.10.100:3280    211.103.156.222:80     TIME_WAIT
  TCP    192.168.10.100:3299    74.125.19.148:80       ESTABLISHED
  TCP    192.168.10.100:3300    74.125.19.148:80       ESTABLISHED
  TCP    192.168.10.100:3309    211.103.156.229:80     TIME_WAIT
  TCP    192.168.10.100:3313    211.103.156.224:80     TIME_WAIT
  TCP    192.168.10.100:3315    211.144.152.198:80     ESTABLISHED
  TCP    192.168.10.100:3318    61.145.121.45:110      TIME_WAIT
  TCP    192.168.10.100:3320    66.249.89.99:80        ESTABLISHED
  TCP    192.168.10.100:3321    66.249.89.99:80        ESTABLISHED
  TCP    192.168.10.100:3324    66.249.89.99:80        ESTABLISHED
  TCP    192.168.10.100:3325    211.144.152.198:80     ESTABLISHED
  TCP    192.168.10.100:3326    211.144.152.198:80     ESTABLISHED
  TCP    192.168.10.100:3327    211.103.156.224:80     ESTABLISHED
  TCP    192.168.10.100:3328    72.14.213.101:80       ESTABLISHED
  TCP    192.168.10.100:3329    219.148.35.28:80       CLOSE_WAIT
  TCP    192.168.10.100:3330    203.208.37.22:80       ESTABLISHED
  TCP    192.168.10.100:3331    203.208.37.22:80       ESTABLISHED
  TCP    192.168.10.100:3332    211.103.156.224:80     ESTABLISHED
  TCP    192.168.10.100:3333    208.113.173.149:80     ESTABLISHED
  TCP    192.168.10.100:3334    208.113.173.149:80     ESTABLISHED
  TCP    192.168.10.100:3335    61.55.167.138:80       ESTABLISHED
  TCP    192.168.10.100:3336    211.144.152.198:80     ESTABLISHED
  TCP    192.168.10.100:3337    211.144.152.198:80     ESTABLISHED
  TCP    192.168.10.100:3338    61.55.167.141:80       ESTABLISHED
  TCP    192.168.10.100:3339    61.55.167.141:80       ESTABLISHED
  TCP    192.168.10.100:3340    219.148.35.84:80       SYN_SENT

C:\>


TCP状态转换图

LISTEN: 这个也是非常容易理解的一个状态,表示服务器端的某个SOCKET处于监听状态,可以接受连接了。

SYN_RCVD: 这个状态表示接受到了SYN报文,在正常情况下,这个状态是服务器端的SOCKET在建立TCP连接时的三次握手会话过程中的一个中间状态,很短暂,基本上用netstat你是很难看到这种状态的,除非你特意写了一个客户端测试程序,故意将三次TCP握手过程中最后一个ACK报文不予发送。因此这种状态时,当收到客户端的ACK报文后,它会进入到ESTABLISHED状态。

SYN_SENT: 这个状态与SYN_RCVD遥想呼应,当客户端SOCKET执行CONNECT连接时,它首先发送SYN报文,因此也随即它会进入到了SYN_SENT状态,并等待服务端的发送三次握手中的第2个报文。SYN_SENT状态表示客户端已发送SYN报文。

ESTABLISHED:这个容易理解了,表示连接已经建立了。

FIN_WAIT_1: 这个状态要好好解释一下,其实FIN_WAIT_1FIN_WAIT_2状态的真正含义都是表示等待对方的FIN报文。而这两种状态的区别是:FIN_WAIT_1状态实际上是当SOCKETESTABLISHED状态时,它想主动关闭连接,向对方发送了FIN报文,此时该SOCKET即进入到FIN_WAIT_1状态。而当对方回应ACK报文后,则进入到FIN_WAIT_2状态,当然在实际的正常情况下,无论对方何种情况下,都应该马上回应ACK报文,所以FIN_WAIT_1状态一般是比较难见到的,而FIN_WAIT_2状态还有时常常可以用netstat看到。

FIN_WAIT_2:上面已经详细解释了这种状态,实际上FIN_WAIT_2状态下的SOCKET,表示半连接,也即有一方要求close连接,但另外还告诉对方,我暂时还有点数据需要传送给你,稍后再关闭连接。

TIME_WAIT: 表示收到了对方的FIN报文,并发送出了ACK报文,就等2MSL后即可回到CLOSED可用状态了。如果FIN_WAIT_1状态下,收到了对方同时带FIN标志和ACK标志的报文时,可以直接进入到TIME_WAIT状态,而无须经过FIN_WAIT_2状态。

CLOSING: 这种状态比较特殊,实际情况中应该是很少见,属于一种比较罕见的例外状态。正常情况下,当你发送FIN报文后,按理来说是应该先收到(或同时收到)对方的ACK报文,再收到对方的FIN报文。但是CLOSING状态表示你发送FIN报文后,并没有收到对方的ACK报文,反而却也收到了对方的FIN报文。什么情况下会出现此种情况呢?其实细想一下,也不难得出结论:那就是如果双方几乎在同时close一个SOCKET的话,那么就出现了双方同时发送FIN报文的情况,也即会出现CLOSING状态,表示双方都正在关闭SOCKET连接。

CLOSE_WAIT: 这种状态的含义其实是表示在等待关闭。怎么理解呢?当对方close一个SOCKET后发送FIN报文给自己,你系统毫无疑问地会回应一个ACK报文给对方,此时则进入到CLOSE_WAIT状态。接下来呢,实际上你真正需要考虑的事情是察看你是否还有数据发送给对方,如果没有的话,那么你也就可以close这个SOCKET,发送FIN报文给对方,也即关闭连接。所以你在CLOSE_WAIT状态下,需要完成的事情是等待你去关闭连接。

LAST_ACK: 这个状态还是比较容易好理解的,它是被动关闭一方在发送FIN报文后,最后等待对方的ACK报文。当收到ACK报文后,也即可以进入到CLOSED可用状态了。

最后有2个问题的回答,我自己分析后的结论(不一定保证100%正确)

1、 为什么建立连接协议是三次握手,而关闭连接却是四次握手呢?

这是因为服务端的LISTEN状态下的SOCKET当收到SYN报文的建连请求后,它可以把ACKSYNACK起应答作用,而SYN起同步作用)放在一个报文里来发送。但关闭连接时,当收到对方的FIN报文通知时,它仅仅表示对方没有数据发送给你了;但未必你所有的数据都全部发送给对方了,所以你可以未必会马上会关闭SOCKET,也即你可能还需要发送一些数据给对方之后,再发送FIN报文给对方来表示你同意现在可以关闭连接了,所以它这里的ACK报文和FIN报文多数情况下都是分开发送的。

2、 为什么TIME_WAIT状态还需要等2MSL后才能返回到CLOSED状态?

这是因为:a:可靠的实现TCP全双工连接的终止。b:允许老的重复分组在网络中消逝。

### Windows 下 `netstat` 命令使用教程及参数详解 #### 1. 概述 `netstat` 是一个用于显示网络连接、路由表、接口统计信息以及其他与网络相关的数据的命令行工具。它可以用来诊断网络问题并提供有关当前活动连接的信息。 --- #### 2. 参数详解 以下是 `netstat` 命令Windows 系统中的主要参数及其功能: - **`-a`**: 显示所有活动的 TCP 连接以及计算机正在侦听的 TCP 和 UDP 端口[^3]。 ```cmd netstat -a ``` - **`-b`**: 显示创建每个连接或侦听端口所涉及的可执行文件。对于复杂的场景,可能会显示一系列组件及其调用关系[^3]。 ```cmd netstat -b ``` - **`-e`**: 显示以太网统计信息,例如发送和接收的数据包数量和字节数量。此参数可以与 `-s` 结合使用[^3]。 ```cmd netstat -e ``` - **`-n`**: 以数字形式显示地址和端口号,而不尝试解析主机名和服务名称。 ```cmd netstat -an ``` - **`-o`**: 显示活动 TCP 连接,并附加每个连接对应的进程 ID (PID)。通过结合任务管理器中的 PID 列,可以定位具体的程序。 ```cmd netstat -ano ``` - **`-p <Protocol>`**: 仅显示指定协议的相关信息。支持的协议包括 `tcp`, `udp`, `tcpv6`, `udpv6` 等。 ```cmd netstat -ap tcp ``` - **`-r`**: 显示 IP 路由表的内容,类似于运行 `route print` 命令的效果[^3]。 ```cmd netstat -r ``` - **`-s`**: 提供每种协议的统计数据摘要,适用于排查性能瓶颈或分析流量模式。 ```cmd netstat -s ``` - **`<interval>`**: 定义刷新时间间隔(单位为秒),持续更新选定的信息直至手动停止(按下 Ctrl+C)[^3]。 ```cmd netstat -ano 5 ``` --- #### 3. 实际应用场景举例 ##### 示例 1: 查看所有活动连接和监听端口 要列出系统中所有的活动连接和监听端口,可以使用以下命令: ```cmd netstat -a ``` ##### 示例 2: 获取详细的程序关联信息 为了了解哪些程序占用了特定的端口或建立了网络连接,可以通过以下命令获取更详尽的结果: ```cmd netstat -abno ``` ##### 示例 3: 监控实时变化 如果希望动态观察系统的网络状态,可以在命令后面加上刷新频率参数 `<interval>`: ```cmd netstat -ano 2 ``` --- #### 4. 注意事项 - 部分高级选项(如 `-b`)需要管理员权限才能正常工作。因此,在实际操作时建议以提升后的权限运行 CMD 或 PowerShell。 - 如果遇到无法识别的目标地址或者服务名称,可通过添加 `-n` 参数强制采用数值型表达方式解决。 ---
### 回答1: Windowsnetstat命令是一个网络工具,用于显示计算机的网络连接状态和网络统计信息。它可以显示当前打开的网络连接、TCP/IP协议的统计信息、路由表、网络接口等信息。通过使用netstat命令,用户可以了解计算机的网络连接情况,诊断网络问题,以及监控网络流量。netstat命令的使用非常简单,只需要在命令行窗口中输入“netstat”即可显示当前的网络连接状态。同时,netstat命令还支持多种参数,可以根据需要显示更详细的网络信息。 ### 回答2: netstat是一款系统管理员必备的工具,Windows操作系统中的netstat命令可用于查看网络连接状态、协议、IP地址、端口号、以及各种网络状态信息,是Windows平台上重要的网络工具之一。本文将对Windows netstat命令进行详细介绍。 1. 命令语法: netstat [-a] [-b] [-e] [-f] [-n] [-o] [-p protocol_name] [-r] [-s] [-t] [-x] [interval] 2. 命令参数: -a : 显示所有活动链接和监听端口。 -b : 显示每个连接的执行文件名称。使用此参数的前提是必须拥有足够的权限才能查看执行文件的用户身份。 -e : 显示以太网统计信息,例如发送和接收的字节数、数据包数、错误数等。 -f : 显示完整的链接和端口状态。通常,netstat显示端口号和协议类型,可能是TCP或UDP。但是,使用此选项时,它还显示了端口状态的完整说明。 -n : 使用数字格式显示网络地址和端口号。 -o : 显示每个链接相关的进程ID。 -p protocol_name : 仅显示使用指定协议的连接,例如TCP、UDP和RAW。 -r : 显示路由表。 -s : 显示每个协议的统计信息。例如,TCP或UDP的发送和接收数据包数、错误数、平均响应时间等等。 -t : 仅显示TCP连接。 -x : 显示网络状态的详细信息。 3. 实际应用: a.显示活动链接和监听端口:netstat -a。 b.显示已建立的TCP链接:netstat -a | find “ESTABLISHED”。 c.显示某个IP的链接情况:netstat -an | find “192.168.1.1”。 d.显示连接的执行文件名称:netstat -b。 e.显示TCP/UDP协议的链接情况:netstat -p proto。 f.获取所有TCP端口:netstat -ant。 g.获取所有UDP端口:netstat -anu。 h.获取所有监听的端口号:netstat -anb。 4. netstat的常见错误: a.错误信息:“netstat”不是内部或外部命令,也不是可运行的程序或批处理文件。 解决方法:检查是否正确输入命令,或者检查是否在正确的路径下执行该命令。 b.错误信息:无法打开IPV4绑定。 解决方法:重新启动计算机或手动启动IP Helper服务。使用命令“sc config iphlpsvc start=auto”启动IP Helper服务。 c.错误信息:参数错误。 解决方法:检查命令语法是否正确。 综上所述,Windows netstat命令是一款重要的网络工具,它提供了丰富的网络状态信息,可以帮助管理员有效地诊断和解决网络问题。掌握该命令的使用方法,可以提高系统管理员的工作效率。 ### 回答3: 在计算机网络领域中,netstat命令是一种非常重要和常用的网络工具。它可以帮助我们查看网络连接状态、IP地址、端口号等信息,并且可以帮助我们分析网络问题。 Windowsnetstat命令是一个命令行工具,可以在Windows命令提示符窗口中运行。在使用它之前,我们需要先打开命令提示符窗口,可以通过按下Win+R键后输入cmd命令来打开。 在命令提示符窗口中输入“netstat命令即可看到一系列的网络连接状态和相关信息。下面是一些常用的参数: 1. -a:显示所有连接和侦听端口; 2. -n:以数字形式显示连接和端口; 3. -p proto:指定使用的协议(TCP或UDP); 4. -r:显示路由表; 5. -s:显示协议统计信息。 具体来说,以下是一些常见的用法: 1. 查看所有的网络连接状态:netstat -a 这个命令将显示本机的所有TCP和UDP端口以及它们的连接状态(已连接,监听等)。 2. 查看网络连接的IP地址和端口号:netstat -an 这个命令将显示本机的所有TCP和UDP端口以及它们的连接状态、对方的IP地址和端口号。 3. 查看本机的监听端口:netstat -an | find "LISTENING" 这个命令将列出所有监听中的本地TCP端口列表。 4. 查看本机TCP连接的状态:netstat -an | find "TCP" 这个命令将列出所有正在使用TCP协议的连接。 5. 查看正在运行的服务:netstat -aon 这个命令将列出所有正在运行的服务的PID和端口号。 在进行网络故障排除时,netstat命令是非常有用的。通过使用不同的参数,我们可以了解到网络的连接状态和信息,并且可以帮助我们分析和解决网络问题。
评论 1
成就一亿技术人!
拼手气红包6.0元
还能输入1000个字符
 
红包 添加红包
表情包 插入表情
 条评论被折叠 查看
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值