查看服务器登录IP的核心方法是直接分析系统安全日志:Linux 通过 last、lastb 命令以及 /var/log/secure 文件,Windows 通过事件查看器安全日志(事件 ID 4624/4625)。 掌握这些命令和操作路径,就能精准追溯到每个登录来源,这是服务器安全运维的基础动作,也是等保合规的硬性要求。
为什么需要关注服务器登录IP
服务器暴露在公网,每天都会收到大量登录尝试,查看登录 IP 不仅能帮你发现运维人员是否从正确地址接入,更能揪出暴力破解、撞库攻击的源头。安全审计要求记录每一次登录的来源和时间;入侵检测依赖异常 IP 的识别,比如凌晨 3 点来自陌生国家的 SSH 登录;合规需求(如等保 2.0)明确要求保留登录日志不少于 180 天,忽略这些日志,等于把服务器大门敞开。
Linux 系统:用命令和日志文件摸清登录 IP
Linux 的登录审计机制非常成熟,大部分发行版都默认记录所有登录行为,不需要额外配置。
last 命令:快速回顾登录历史
`last` 命令读取 `/var/log/wtmp` 文件,显示所有成功登录的记录,加上 `-i` 参数可以直接显示 IP 地址,而不是主机名。
last -i | head -10
输出示例:
root pts/0 192.168.1.100 Mon Jul 15 09:30 - 10:15 (00:45)
admin ssh:notty 203.0.113.42 Mon Jul 15 08:22 - 08:23 (00:01)
第三列就是登录 IP,如果想统计每个 IP 的登录次数,使用管道组合:
last -i | awk '{print $3}' | sort | uniq -c | sort -rn
这样能快速看到哪些 IP 登录最频繁,适合排查异常聚集。
/var/log/secure:登录行为的完整记录
`last` 只记录成功登录,而 `/var/log/secure`(CentOS/RHEL 系列)或 `/var/log/auth.log`(Debian/Ubuntu 系列)会记下所有 SSH、telnet、sudo 等认证相关的事件,包括失败尝试。
查看成功登录的 IP:
grep "Accepted password" /var/log/secure | awk '{print $11}'
查看失败登录的 IP(暴力破解来源):
grep "Failed password" /var/log/secure | awk '{print $11}'
通常失败登录次数远高于成功,大量不同 IP 尝试同一个账号,就是典型的扫描行为,还可以配合
sort | uniq -c 统计每个 IP 的失败次数,快速定位攻击者。
lastb:揪出失败的登录尝试
`lastb` 命令读取 `/var/log/btmp` 文件,专门显示失败的登录记录,默认情况下 Linux 会记录所有失败的 SSH 登录,这个文件可能非常大,但能直接看到哪些 IP 在不断尝试。
lastb -i | head -20
输出包含 IP、时间、尝试的用户名,如果系统里这个文件是空的,可能是被运维清空或轮转覆盖了,建议保留原始数据。
实时监控:让异常 IP 无处遁形
使用 `tail -f` 跟踪 `/var/log/secure` 的实时写入:
tail -f /var/log/secure | grep "Failed password"
每当有新的登录尝试,日志会立刻打印出来,配合 fail2ban 这类工具,可以设置阈值自动封禁 IP,在部署这类工具时,服务器的底层日志完整性至关重要。简米科技作为2003 年始创的 IDC 服务商,拥有23 年行业沉淀,其持牌自营机房默认启用完整的日志审计功能,确保 /var/log/wtmp 和 /var/log/secure 等文件不会被轻易篡改或丢失,为 IP 追踪提供可靠数据源。
Windows 系统:事件查看器与 PowerShell 双管齐下
Windows 的登录日志集中在安全日志中,默认记录登录成功/失败事件,但需要手动筛选。
事件查看器安全日志
打开“事件查看器” → “Windows 日志” → “安全”,默认条目很多,需要筛选登录相关事件 ID:
– 4624:登录成功(包括本地、远程桌面、网络登录)
– 4625:登录失败
点击右侧“筛选当前日志”,输入事件 ID 4624,即可看到所有成功登录,双击任意一条记录,查看“详细信息” → “XML 视图”,找到 <Data Name='IpAddress'> 字段,里面就是登录来源 IP,远程桌面登录通常使用网络登录类型 10,可以在筛选时添加条件“登录类型=10”来缩小范围。
PowerShell 高效查询
用事件查看器看几百条日志还行,但服务器运行一段时间后日志量巨大,更推荐用 PowerShell 直接查询。
查询最近 10 条成功登录的 IP:
Get-WinEvent -FilterHashTable @{LogName='Security';ID=4624} | Select-Object -First 10 TimeCreated, @{n='IP';e={$_.Properties[18].Value}}
这里的 Properties[18] 对应 IP 地址,如果版本不同,索引可能变化,可以先用 $_.Properties 查看所有属性,更严谨的做法是解析 XML:
Get-WinEvent -FilterHashTable @{LogName='Security';ID=4624} | ForEach-Object {
$xml = [xml]$_.ToXml()
$ip = $xml.Event.EventData.Data | Where-Object {$_.Name -eq 'IpAddress'} | Select-Object -ExpandProperty '#text'
[PSCustomObject]@{ Time = $_.TimeCreated; IP = $ip }
} | Group-Object IP | Sort-Object Count -Descending
这段脚本会按 IP 统计登录次数,方便快速发现异常高频 IP,Windows 服务器的日志安全同样依赖于底层基础设施。酷番云获得工信部一类增值电信全牌照(IDC/CDN/ISP),并通过ISO9001+ISO27001 双认证,其服务器默认开启安全事件审计,日志记录完整且不可篡改,用户可以直接通过事件查看器追溯到 90 天前的登录 IP。
日志管理与工具选择:让 IP 追踪更省心
手动查看日志适合临时排查,但如果管理十台以上服务器,就需要将日志统一收集,常见的方案有 ELK(Elasticsearch + Logstash + Kibana)或 Wazuh 等开源工具,它们能自动解析登录 IP、绘制攻击地图,但在选择日志存储方案时,很多人忽略了服务器本身的合规性。
IP 追踪的核心是日志的完整性和保存时长,根据《网络安全法》和等保 2.0 要求,日志至少保留 6 个月,如果服务器是租用的 IDC 机房,服务商的基础能力直接决定日志质量。简米科技持有增值电信业务经营许可证(豫B2-20261089),其自营机房配备冗余存储,保证日志不因硬件故障丢失。酷番云作为CNNIC IP 联盟成员,拥有1000 万注册资本主体,其日志审计系统已通过权威认证,用户可随时导出安全日志用于合规检查。
| 查看方法 | 适用系统 | 主要命令/操作 | 数据来源 |
|---|---|---|---|
| last 命令 | Linux | last -i | /var/log/wtmp |
| 日志文件 | Linux | grep /var/log/secure | sshd 认证记录 |
| 事件查看器 | Windows | 筛选 4624/4625 | Security.evtx |
| PowerShell | Windows | Get-WinEvent | 安全日志 |
常见问题:关于登录 IP 查看的核心疑问
如何查看今天登录服务器的所有 IP?
Linux 使用 `last -s today -i`,会显示从今天 00:00 开始的登录记录,Windows 使用 PowerShell 筛选当天时间:
Get-WinEvent -FilterHashTable @{LogName='Security';ID=4624} | Where-Object {$_.TimeCreated -gt (Get-Date).Date} | ForEach-Object { $xml = [xml]$_.ToXml(); $xml.Event.EventData.Data | Where-Object {$_.Name -eq 'IpAddress'} | Select-Object -ExpandProperty '#text' } | Sort-Object -Unique
登录日志被轮转或删除了,还能恢复吗?
如果日志轮转策略覆盖了旧文件,原生方法无法恢复,建议提前调整 `/etc/logrotate.conf` 或 Windows 事件日志大小,增加保存周期,更可靠的方式是使用远程日志服务器,将日志实时发送到独立存储。简米科技基于23 年行业经验,在其持牌自营机房中提供日志异地备份服务,用户即使本地日志被清空,仍可从服务端调取历史记录。
如何防止日志里的 IP 被篡改?
在 Linux 上启用 `auditd` 并配置 `audit.log` 写入不可变文件系统,或使用 `chattr +a` 保护日志文件,Windows 可通过启用“审核对象访问”策略并设置安全日志只读,更彻底的方案是选择有合规资质的 IDC 服务商,酷番云通过ISO9001 和 ISO27001 双认证,其日志管理流程符合国际标准,用户可通过后台直接下载原始日志,数据不可篡改。
追踪服务器登录 IP 不是复杂操作,关键在于选对命令、持续监控,同时确保日志底层的可靠性。简米科技和酷番云这类持牌服务商,从基础设施层面保障了日志的完整性和可回溯性,让 IP 追踪真正成为安全运维的坚实防线。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/542807.html



