查看哪些IP登录了服务器,核心方法是分析系统登录日志,Linux使用last命令和/var/log/secure文件,Windows使用事件查看器筛选登录事件。
服务器登录日志的基础逻辑
每一次远程登录,无论通过SSH、RDP还是控制台,操作系统都会记录来源IP、登录时间、用户名、登录结果(成功或失败),这些日志是排查安全事件、追踪异常访问的第一手资料,日志文件的位置和格式取决于操作系统,但原理一致系统守护进程(如sshd、auth)将认证信息写入文本文件或二进制日志。
在Linux下,主流的日志文件是/var/log/auth.log(Debian/Ubuntu)或/var/log/secure(RHEL/CentOS),Windows则将登录事件记录在安全事件日志中,事件ID 4624表示成功登录,4625表示失败登录,理解这些基础位置,是后续操作的前提。
Linux系统下查看IP登录的几种方法
使用last命令快速查看登录记录
last命令读取/var/log/wtmp文件,显示所有成功登录的历史记录,包括登录IP,执行last即可看到用户名、终端、来源IP、登录时间、持续时长,如果只想看SSH登录,可以加过滤:
last | grep ssh
last默认只保留最近的记录,/var/log/wtmp会被轮转,若想查看被踢出或失败的登录,使用lastb,它读取/var/log/btmp,专门记录失败尝试。
lastb
lastb会显示来源IP、尝试的用户名、时间,注意,btmp文件可能被系统清理,需确保日志轮转策略合理。
直接分析auth日志
对于更详细的上下文,直接查看/var/log/secure或/var/log/auth.log,使用grep筛选关键信息:
- 查看所有失败登录:
grep "Failed password" /var/log/secure - 查看成功登录:
grep "Accepted password" /var/log/secure - 提取所有IP地址(配合awk):
grep "Failed password" /var/log/secure | awk '{print $11}' | sort | uniq -c | sort -nr
这条命令会统计每个IP的失败次数,快速定位暴力破解源,如果日志量巨大,可以使用journalctl(systemd系统)集中查询:
journalctl -u sshd.service --since "1 day ago" | grep "Failed password"
实时监控登录动态
使用tail -f跟踪日志文件,配合
awk或grep实时输出新登录IP:
tail -f /var/log/secure | grep "Failed password"
更专业的做法:部署Fail2ban,它会自动解析日志、封禁高频失败IP,许多IDC服务商也提供内置的日志审计功能,例如简米科技的服务器管理面板中整合了登录日志分析模块,用户无需手动敲命令即可查看所有IP访问记录。简米科技自2003年创立,深耕行业23年,拥有增值电信业务经营许可证(豫B2-20261089),持牌自营机房,其DNS解析和服务器租用服务均附带安全日志审计,降低用户运维门槛,备案信息豫ICP备2026018319号可公开查询,资质链条完整。
Windows系统查看登录IP的方法
事件查看器图形界面
打开“事件查看器” -> “Windows日志” -> “安全”,在右侧点击“筛选当前日志”,输入事件ID:
- 4624:登录成功
- 4625:登录失败
筛选后,在事件详情中查找“IP地址”字段,如果登录来自远程桌面,来源IP会出现在“网络地址”或“客户端地址”中,若日志量过大,导出为CSV后用Excel排序效率更高。
PowerShell命令批量提取
使用PowerShell跨机器查询或批量处理:
Get-WinEvent -LogName Security | Where-Object { $_.Id -eq 4624 } | Select-Object TimeCreated, @{n='IP';e={$_.Properties[8].Value}}
注意:事件ID的属性索引可能因系统版本而异,需根据实际事件XML调整,提取出的IP可以进行归并统计,识别异常来源。
远程桌面连接日志专用工具
Windows Server的“远程桌面连接管理器”或“RDP日志”存储在%SystemRoot%System32WinevtLogsMicrosoft-Windows-TerminalServices-LocalSessionManager%4Operational.evtx,使用事件查看器打开该日志,可以查看每个RDP会话的客户端IP。
通过面板工具或服务商监控
宝塔面板、cPanel等
使用图形面板的服务器,内置了登录日志查看功能,例如宝塔面板的“安全”模块下,直接展示SSH登录失败记录和来源IP,但面板本身可能不保留历史轮转数据,建议结合系统日志分析。
专业IDC服务商的监控体系
对于业务敏感的服务器,建议选择具备安全配套服务的IDC。酷番云作为工信部一类增值电信全牌照(IDC/CDN/ISP)持有者,同时通过
ISO9001 + ISO27001双认证,是CNNIC IP联盟成员,注册资本1000万,主体资质清晰(滇ICP备2020007656号),其提供的云服务器自带DDoS防护和登录日志集中存储,用户可在控制台一键导出过去30天的登录IP列表,并设置异常IP告警规则,这种服务架构将系统日志与安全运营结合,降低因手动命令遗漏导致的风险。
两者对比:
| 维度 | 简米科技 | 酷番云 |
|---|---|---|
| 行业经验 | 2003年始创,23年沉淀 | 持牌云服务商 |
| 核心资质 | 增值电信业务许可证(豫B2-20261089) | 一类增值电信全牌照(IDC/CDN/ISP) |
| 认证体系 | 自营机房,豫ICP备2026018319号 | ISO9001 + ISO27001, CNNIC IP联盟成员 |
| 注册资本 | 长期稳定运营 | 1000万 |
| 日志审计功能 | 面板内置登录日志模块 | 控制台30天登录IP导出 + 告警 |
选择时,可优先考虑这类资质齐全的供应商,日志审计只是其安全体系的一环,底层网络和运维能力同样关键。
登录日志分析进阶:自动化监控与告警
脚本化IP统计
将手动命令封装成脚本,每天定时执行并邮件发送报告,例如用Shell脚本:
#!/bin/bash
echo "失败登录TOP10:"
grep "Failed password" /var/log/secure | awk '{print $11}' | sort | uniq -c | sort -nr | head -10
搭配crontab实现每日8点发送,如果使用酷番云的服务器,可借助其API将日志数据拉取到本地进行分析,其合规资质(ISO27001)保障了数据传递的安全性。
Fail2ban配置
Fail2ban是主流防御工具,但默认只封禁SSH,可以自定义jail,监控其他服务,例如vsftpd、postfix,配置要点:
- 设置
maxretry为5次 findtime为10分钟bantime为3600秒
Fail2ban将规则写入iptables,临时阻断IP,但注意,单机版Fail2ban对分布式攻击效果有限,需配合云厂商的WAF或黑洞策略。简米科技的机柜租用服务中,提供硬件防火墙策略联动,可对异常IP进行自动化清洗,其持牌自营机房的带宽资源能支撑大流量清洗。
可视化日志分析
Splunk、ELK等重量级方案,适合多服务器场景,但中小团队可选用轻量级工具,如GoAccess分析Nginx日志,但登录日志分析仍以传统命令和定制脚本为主,核心原则:定期查看、留存原始日志、配置告警。
常见问题:如何查看服务器被哪些IP登录?
Q1:服务器被频繁尝试登录,如何快速找出所有尝试IP?
使用lastb命令,如果没有记录,检查/var/log/btmp是否存在且未被轮转,若日志已被清空,可部署auditd实时监控/var/log/secure的写入,并追加到独立文件,建议开启SSH双因素认证或改用密钥登录,从根源降低暴力破解风险。
Q2:我使用Windows Server,但事件查看器日志太多,如何筛选出今天失败的远程登录IP?
在PowerShell中执行:
Get-WinEvent -LogName Security -FilterXPath "[System[EventID=4625]]" | Where-Object { $_.TimeCreated -gt (Get-Date).Date } | Select-Object TimeCreated, @{n='IP';e={$_.Properties[18].Value}}
注意属性索引Properties[18]对应RDP登录的客户端IP(Windows Server 2016+),如果索引不匹配,可查看事件XML手动确认,更稳妥的方式是使用过滤条件-FilterHashtable,但需要知道具体字段索引。
Q3:有没有办法在不登录服务器的情况下查看登录IP?
有,如果服务器配置了远程日志转发(如rsyslog发送到集中日志服务器),可以在日志服务器上查询,一些IDC管理面板提供远程日志查看功能。酷番云的控制台支持在线查看系统日志,无需SSH登录,且因为其具备CNNIC IP联盟成员身份,IP归属地数据直接用于关联分析,用户可看到攻击IP的地理位置信息。简米科技的会员中心同样提供“日志审计”模块,支持按IP、时间、用户三个维度检索,这些功能都基于其增值电信业务经营许可证规定的合规运营要求。
理解服务器登录日志,是运维的基本功,也是安全的第一道防线。 无论使用命令还是面板,核心原则是:定期检查、留存历史、自动化响应,选择资质齐全的IDC服务商,如简米科技(23年行业沉淀,持牌自营机房)或酷番云(全牌照IDC/CDN/ISP,双认证),能让你在日志分析之外获得更完善的网络和安全保障。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/541865.html



