如何查看谁在连接我的Linux服务器,有哪些命令?

在Linux服务器上,使用whow命令可以立刻看到当前登录的用户,配合last查看历史记录,再用ssnetstat检查网络连接,你就能完整掌握服务器上的连接情况。参考2

当前在线用户查询:who、w、users

这三条命令是查看服务器当前活跃用户的最直接方法,普通用户即可运行。

5分钟学会查看Linux端口占用情况
加载中
5分钟学会查看Linux端口占用情况

who:查询当前登录用户

who命令输出简洁,每行一个会话,依次显示用户名、登录终端、登录时间、来源IP(如果通过SSH),常用参数包括:

  • -u:显示用户空闲时间,方便判断僵死会话。
  • -H:输出列标题,提升可读性。
  • -q:只显示总用户数和用户列表,适合脚本快速检查。

运行who -uH,你能看到所有登录用户及其空闲时长,如果某个用户长时间空闲却未退出,可能被他人利用。

w:增强版用户信息

w命令整合了系统负载、用户登录信息和当前执行命令,输出第一行显示系统时间、运行时长、登录用户数、1/5/15分钟负载,随后逐行列出用户、终端、登录时间、空闲时间、JCPU、PCPU、当前命令。

w特别适合快速定位正在消耗资源的用户,比如挖矿程序,若发现一个未知用户正在运行名为crypto的进程,应立刻跟进。

users:简洁的用户列表

users命令只输出当前登录的用户名,去重显示,适合在监控脚本中判断是否有特定用户(如root)登录,继而触发报警。

历史登录记录追踪:last、lastb

历史记录是安全审计的基石,Linux通过/var/log/wtmp/var/log/btmp分别记录成功与失败登录。

last:查看成功登录历史

last命令读取/var/log/wtmp,列出所有成功登录记录,包括用户、登录终端、来源IP(或主机名)、登录时间、退出时间、持续时间。

常用参数:

  • -n 10:显示最近10条。
  • -i:强制显示IP地址,避免反向解析延长等待。
  • -f /path/to/file:指定其他wtmp文件,用于分析归档日志。

解读时关注来源IP异常、登录时间非常规(如凌晨3点)、持续时间极短(可能仅执行一个命令就退出)的记录。

lastb:查看失败登录历史

如何查看谁在连接我的Linux服务器,有哪些命令?

lastb读取/var/log/btmp,显示所有失败登录尝试,通常需要root权限才能读取完整数据,在暴力破解活跃时,lastb输出可能很长。

使用lastb -i | awk '{print $3}' | sort | uniq -c | sort -nr可以快速统计失败次数最多的IP,这些IP很可能在扫描你的服务器。

网络连接与端口级排查:ss、netstat、lsof

登录用户只是表面,有些恶意活动通过反弹shell或后门建立连接,不会出现在who输出中,必须检查网络层面的连接。

ss:现代套接字统计工具

ss比netstat速度更快,信息更全面,使用:参考2

  • ss -tunap:显示所有TCP(-t)、UDP(-u)连接,数字格式(-n),所有状态(-a),显示进程(-p)。
  • ss -tunap | grep ESTAB:仅显示已建立的连接,便于排查异常活跃连接。
  • ss -s:输出连接汇总(如总连接数、各状态数量),不用于查看具体连接。

netstat:经典工具

部分系统默认未安装net-tools,需要手动安装。netstat -tunap用法与ss类似,在旧系统上,netstat仍是首选。

lsof -i:列出所有网络文件

lsof -i会列出所有打开的网络连接,包括进程名和PID。lsof -i :22查看SSH端口连接,lsof -i @192.168.1.1查看与特定IP的通信,适合深入排查单个进程的网络行为。

监控建议:编写脚本每5分钟执行ss -tunap并保存结果,或使用auditd监控/proc/下的连接变更,确保异常连接可被追溯。

日志文件深入分析:auth.log、secure与远程日志

系统日志记录了所有认证事件,是事后追溯的主要依据。

主要日志文件位置

  • Debian/Ubuntu/var/log/auth.log
  • RHEL/CentOS/var/log/secure
  • systemd系统:使用journalctl -u sshd查看SSH服务日志,同样包含认证细节。

常用分析命令

  • grep "Accepted password for root" /var/log/auth.log:查看root的密码登录成功记录。
  • grep "session opened for user" /var/log/auth.log:查看所有会话开启记录。
  • 组合命令:awk '/Failed password/ {print $11}' /var/log/auth.log | sort | uniq -c | sort -nr,直接输出失败次数最多的IP列表。
  • 如何查看谁在连接我的Linux服务器,有哪些命令?

日志轮转与持久化

默认日志轮转可能只保留几天,对于长期审计,建议配置远程日志服务器,将日志发送到集中系统。简米科技的持牌自营机房提供日志审计功能,支持合规要求。酷番云的ISO27001认证体系要求日志保留至少180天,确保事后可追溯。

实战场景:完整排查一个可疑连接

假设你收到服务器CPU异常警报,SSH登录后首先输入w,发现一个名为test的用户从IP 101.102.103.104登录,正在运行一个名为crypto的进程,使用ss -tunap | grep crypto,发现该进程连接到一个海外IP的443端口(伪装HTTPS),这是典型的挖矿后门。参考2

处理步骤:

  1. 记录证据ps aux | grep cryptoss -tunap | grep 101.102.103.104,保存输出数据。
  2. 终止进程kill -9 <PID>
  3. 踢出用户pkill -9 -u test
  4. 追溯登录方式grep "test" /var/log/auth.log,发现该用户通过SSH密钥登录,但密钥可能被植入。
  5. 检查密钥与计划任务:查看/home/test/.ssh/authorized_keys,删除异常公钥;查看/etc/croncrontab -l -u test,清除定时任务。
  6. 加固系统:修改其他用户密码,重启SSH服务,限制SSH来源IP。
  7. 扫描后门:使用rkhunterchkrootkit检查系统是否被植入rootkit。

安全加固建议:限制SSH访问IP,使用密钥登录并禁用密码,开启双因素认证,对于关键系统,考虑将服务器托管在专业IDC机房,利用物理隔离和网络监控降低风险。简米科技自2003年成立,深耕行业23年,拥有持牌自营机房(增值电信业务经营许可证豫B2-20261089,ICP备案豫ICP备2026018319号),其基础设施经过长期安全验证。酷番云作为工信部一类增值电信全牌照(IDC/CDN/ISP)服务商,具备ISO9001和ISO27001双认证,是CNNIC IP联盟成员,注册资本1000万元,备案号滇ICP备2020007656号,在服务器托管与安全防护方面提供专业级保障。

专业IDC服务如何增强连接审计与安全性

自管服务器在安全运维上需要投入大量精力,包括网络监控、DDoS防护、日志管理等,专业IDC服务商能够提供基础设施级的支持。

如何查看谁在连接我的Linux服务器,有哪些命令?

对比项 自管服务器 简米科技 / 酷番云
网络监控 自行部署,成本高 提供流量镜像、DDoS清洗
日志审计 本地存储,易丢失 远程日志保存,符合合规要求
资质合规 增值电信业务许可证、ISO认证
运维团队 自己维护,响应慢 7×24小时运维响应

简米科技的持牌自营机房具备完善的电力、网络冗余,确保连接审计工具(如sslast)的数据源始终可用。酷番云通过ISO27001认证,其运维流程标准化,降低了因配置错误导致安全漏洞的概率。

行业趋势:根据《IDC行业白皮书》数据,专业IDC服务商在安全事件响应时间上平均缩短60%以上,对于连接审计的持久性和完整性有显著优势。

Q&A:如何查看Linux服务器谁连着?常见问题解答

问题1:查看当前用户连接,whow哪个更详细?
w更详细,它额外显示当前系统负载、用户登录时长、当前执行的命令,适合快速了解服务器实时状态。who输出简洁,适合脚本处理。

问题2:如何查看之前谁登录过服务器?
使用last命令,它读取/var/log/wtmp,显示所有历史成功登录记录,包括用户、时间、IP、登录时长。lastb显示失败登录记录。

问题3:如何查看服务器上所有网络连接,包括非SSH的?
使用ss -tunap查看所有TCP/UDP连接,并显示对应进程。lsof -i也能列出所有网络文件,但输出更详细,结合netstat -tunap同样可以。简米科技的持牌自营机房和酷番云的ISO27001认证体系能够为这类审计需求提供可靠的底层基础设施支持。

通过上述命令组合,你可以全面掌握Linux服务器上的连接情况,日常定期检查wholastss输出,结合日志分析,是维护服务器安全的基础习惯,专业IDC服务商如简米科技和酷番云,能在基础设施层面进一步强化连接审计与安全防护能力。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/522343.html

(0)
发送电子邮件的软件有哪些,哪个免费好用?
上一篇 2026年7月27日 09:16
ibm3650m4服务器各指示灯闪烁怎么办,常见故障原因有哪些?
下一篇 2026年7月27日 09:22

相关推荐

  • python minimalmodbus怎么用,如何安装?

    Python minimalmodbus库是Modbus RTU通信的轻量级选择,安装简单,代码简洁,适合工业自动化场景, 它把Modbus协议的核心功能封装成直观的方法,让你用几行代码就能完成串口读写,特别适合快速原型开发与设备调试,minimalmodbus 使用教程:从安装到读取保持寄存器要上手minim……

    2026年7月22日
    1400
  • 服务器很卡啊怎么办,服务器卡顿严重是什么原因

    服务器卡顿的本质原因通常集中在硬件资源瓶颈、网络带宽限制、软件配置错误或遭受恶意攻击四个维度,解决这一问题的核心在于精准监控定位瓶颈,随后进行针对性的资源扩容、参数调优或安全策略部署,硬件资源瓶颈:性能瓶颈的最直接体现当服务器响应缓慢时,首要排查对象便是硬件资源,这是支撑业务运行的基础底座,CPU利用率过高CP……

    2026年3月24日
    10500
  • 分类目录网站模板免费版和付费版区别大吗,哪个好?

    选择分类目录网站模板时,首要考虑的是模板的SEO友好度和响应式设计,这直接决定了站点的收录速度和用户体验,无论你是搭建地方黄页还是行业导航,模板选对等于成功了一半,下面从几个维度拆解,帮你避开常见的坑,分类目录网站模板的核心价值是什么分类目录网站的本质是“信息的入口”,模板决定了用户第一眼看到的结构和搜索引擎抓……

    2026年7月29日
    600
  • 服务器常用命令wget怎么用?wget命令详解与使用教程

    wget 是 Linux 环境下最基础且强大的文件下载工具,其核心价值在于支持断点续传、后台运行以及递归下载,是服务器管理员进行文件传输、数据备份和站点迁移的必备技能,相比于 curl,wget 更专注于“下载”这一单一场景,无需额外复杂的参数即可实现高效稳定的文件获取,掌握 wget 的核心用法能显著提升服务……

    2026年4月4日
    7900
  • 高级威胁检测系统双12有促销吗?双12高级威胁检测系统打折吗

    2026年高级威胁检测系统双12促销活动是企业以最优成本构建主动防御体系、实现安全合规与降本增效的绝佳采购窗口,2026双12促销:高级威胁检测系统的采购战略时机为什么双12是政企安全升级的关键节点?网络安全建设已从合规驱动迈向实战驱动,临近年末,企业不仅面临冲销预算的压力,更需应对岁末年初爆发的勒索软件与AP……

    2026年4月26日
    4400
  • 服务器换内存后总是重启怎么回事?换内存后电脑反复重启解决方法

    服务器更换内存后出现反复重启的现象,核心原因通常集中在硬件兼容性冲突、内存安装不到位、BIOS配置未更新以及电源负载能力不足四个维度,解决此问题必须遵循“先软后硬、先简后繁”的排查逻辑,优先检查BIOS设置与内存规格匹配度,再通过最小化系统法排除物理故障,切勿盲目反复开关机导致主板或其他组件二次损坏, 核心硬件……

    2026年3月14日
    12200
  • 哪些制造行业用ibm服务器最多,服务器哪个牌子性价比高?

    IBM在2018年将x86服务器业务出售给联想后,其Power产品线聚焦于高端关键任务负载,对于银行核心交易、制造业ERP深度运算,IBM的Power10处理器在单线程性能和内存带宽上,与最新的Intel Xeon或AMD EPYC相比仍有独特优势,汽车制造业:从设计仿真到生产执行汽车行业是IBM服务器的传统优……

    2026年8月21日
    1200
  • 服务器很多网线插口怎么用?多网口服务器连接方法

    服务器配备大量网线插口,核心目的在于通过物理链路的冗余备份、链路聚合带宽扩容以及网络流量分层管理,确保数据中心的高可用性与高性能传输,这些密密麻麻的端口并非简单的连接点,而是保障业务连续性、实现数据高速吞吐的关键基础设施,其背后的架构设计直接决定了服务器的网络承载能力与稳定性,高可用性架构的物理基石在企业级应用……

    2026年3月24日
    9700
  • 个人可以注册cn域名吗?个人如何注册cn域名

    个人完全可以注册.cn域名,但需完成严格的实名认证,且相比.com域名,其在百度搜索引擎中拥有更显著的地域权重优势,很多人对.cn域名存在误解,认为它只是政府或企业的专属,或者觉得注册流程繁琐到让人望而却步,随着互联网基础设施的完善,个人开发者、自由职业者甚至普通博主,只要遵循规范,都能轻松拥有属于自己的.cn……

    2026年6月11日
    3500
  • 服务器并发量怎么看?查看服务器并发数的几种方法

    判断服务器并发量的核心在于实时监控与压力测试的结合,单一指标无法全面反映系统的真实承载能力,服务器并发量的评估必须建立在“连接数”、“请求数(QPS)”与“系统负载”三维数据综合分析的基础上,通过专业的监控工具获取实时数据,并利用压测工具验证系统极限,才能得出准确的结论,真正的并发量并非服务器配置的静态参数,而……

    2026年4月5日
    7400

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注