在 UNIX 环境中,文件无处不在,这便产生了一句格言:“任何事物都是文件”。通过文件不仅仅可以访问常规数据,通常还可以访问网络连接和硬件。在有些情况下,当您使用 ls
请求目录清单时,将出现相应的条目。在其他情况下,如传输控制协议 (TCP) 和用户数据报协议 (UDP) 套接字,不存在相应的目录清单。但是在后台为该应用程序分配了一个文件描述符,无论这个文件的本质如何,该文件描述符为应用程序与基础操作系统之间的交互提供了通用接口。
因为应用程序打开文件的描述符列表提供了大量关于这个应用程序本身的信息,所以能够查看这个列表将是很有帮助的。完成这项任务的实用程序称为 lsof
,它对应于“list open files”(列出打开的文件)。
可以被打开的文件可以是:1.普通的文件,2.目录 3.网络文件系统的文件,4.字符设备文件 5.(函数)共享库 6.管道,命名管道 7.符号链接 8.底层的socket字流,网络socket,unix域名........
一、查看某端口是否被占用。
lsof -i :port, 查看某端口是否被占用,若违背占用,则什么都不显示。 否则,会显示占用该端口的程序的信息。
举例:
minizhu@ubuntu:~$ lsof -i :8080
COMMAND PID USER FD TYPE DEVICE SIZE/OFF NODE NAME
nc 4243 minizhu 3u IPv4 265515 0t0 TCP *:http-alt (LISTEN)
可见,8080端口被nc占用了。
二、查看所属用户进程所打开的某种类型的文件
比如查看root用户进程所打开的文件类型为txt的文件
# lsof -a -u root -d txt
auditd 2639 root txt REG 3,2 102136 44536 /sbin/auditd
owcimomd 2643 root txt REG 3,2 24560 90676 /usr/sbin/owcimomd
irqbalanc 2737 root txt REG 3,2 25880 62557 /usr/sbin/irqbalance
nscd 2771 root txt REG 3,2 129908 44802 /usr/sbin/nscd
vsftpd 2809 root txt REG 3,2 129792 132934 /usr/sbin/vsftpd
xinetd 2812 root txt REG 3,2 165952 60679 /usr/sbin/xinetd
smpppd 2825 root txt REG 3,2 193752 99524 /usr/sbin/smpppd
sshd 2827 root txt REG 3,2 376768 98762 /usr/sbin/sshd
zmd 2847 root txt REG 3,2 1895856 86524 /usr/bin/mono
gdm 2893 root txt REG 3,2 268424 126353 /opt/gnome/sbin/gdm
三、查找谁在使用某个文件系统
在卸载文件系统时,如果该文件系统中有任何打开的文件,操作通常将会失败。那么通过lsof可以找出那些进程在使用当前要卸载的文件系统。
# lsof /testdata/
COMMAND PID USER FD TYPE DEVICE SIZE NODE NAME
bash 4208 root cwd DIR 3,1 4096 2 /testdata/
vim 4230 root cwd DIR 3,1 4096 2 /testdata/
在这个示例中,用户root正在其/testdata目录中进行一些操作。一个 bash是实例正在运行,并且它当前的目录为/testdata,另一个则显示的是vim正在编辑/testdata下的文件。如果要成功地卸载/testdata,应该在通知用户以确保情况正常之后,中止这些进程。 这个示例说明了应用程序的当前工作目录非常重要,因为它仍保持着文件资源,并且可以防止文件系统被卸载。这就是为什么大部分守护进程(后台进程)将它们的目录更改为根目录、或服务特定的目录(如 sendmail 示例中的 /var/spool/mqueue)的原因,以避免该守护进程阻止卸载不相关的文件系统。
四、列出相关信息
1、列出某个用户打开的文件信息
lsof -u username
备注: -u 选项,u其实是user的缩写
如 # lsof -u db2inst1
COMMAND PID USER FD TYPE DEVICE SIZE NODE NAME
db2sysc 4390 db2inst1 DEL REG 0,8 294917 /SYSV33984761
db2sysc 4390 db2inst1 DEL REG 0,8 327686 /SYSV00000000
db2sysc 4390 db2inst1 mem REG 3,2 132847 19074 /lib64/ld-2.4.so
db2sysc 4390 db2inst1 mem REG 3,2 217016 158186 /var/run/nscd/passwd
db2sysc 4390 db2inst1 mem REG 3,2 123722 19107 /lib64/libpthread-2.4.so
db2sysc 4390 db2inst1 mem REG 3,2 102866497 137967 /opt/ibm/db2/V9.7/lib64/libdb2e.so.1
db2sysc 4390 db2inst1 mem REG 3,2 7889612 135807 /opt/ibm/db2/V9.7/lib64/libdb2osse.so.1
db2sysc 4390 db2inst1 mem REG 3,2 399985 19089 /lib64/libm-2.4.so
2. 列出某个程序所打开的文件信息
#lsof -c mysql
备注: -c 选项将会列出所有以mysql开头的程序的文件,其实你也可以写成 lsof | grep mysql, 但是第一种方法明显比第二种方法要少打几个字符了
3. 列出多个程序多打开的文件信息
#lsof -c mysql -c apache
4. 列出某个用户以及某个程序所打开的文件信息
#lsof -u test -c mysql
5. 列出除了某个用户外的被打开的文件信息
#lsof -u ^root
备注:^这个符号在用户名之前,将会把是root用户打开的进程不让显示
6. 通过某个进程号显示该进程打开的文件
#lsof -p 19552
COMMAND PID USER FD TYPE DEVICE SIZE NODE NAME
rpc.mount 19552 root cwd DIR 3,2 256 91560 /var/lib/nfs
rpc.mount 19552 root rtd DIR 3,2 584 2 /
rpc.mount 19552 root txt REG 3,2 77304 98667 /usr/sbin/rpc.mountd
rpc.mount 19552 root mem REG 3,2 132847 19074 /lib64/ld-2.4.so
rpc.mount 19552 root DEL REG 3,2 132550 /var/run/nscd/db5BU1wW
7. 列出多个进程号对应的文件信息
#lsof -p 123,456,789
8. 列出除了某个进程号,其他进程号所打开的文件信息
#lsof -p ^1523
9 . 列出所有的网络连接
#lsof -i
10. 列出所有tcp 网络连接信息
#lsof -i tcp
11. 列出所有udp网络连接信息
#lsof -i udp
12. 列出谁在使用某个特定的udp、tcp端口
#lsof -i udp:55
特定的tcp端口
#lsof -i tcp:80
13. 列出某个用户的所有活跃的网络端口
#lsof -a -u test -i
14. 查看谁正在使用某个文件
#lsof /filepath/file
15.递归查看某个目录的文件信息
#lsof +D /filepath/filepath2/
备注: 使用了+D,对应目录下的所有子目录和文件都会被列出