怎么看哪些IP地址登录过服务器,具体操作步骤有哪些?

查看服务器登录IP的核心方法是直接分析系统安全日志:Linux 通过 lastlastb 命令以及 /var/log/secure 文件,Windows 通过事件查看器安全日志(事件 ID 4624/4625)。 掌握这些命令和操作路径,就能精准追溯到每个登录来源,这是服务器安全运维的基础动作,也是等保合规的硬性要求。

为什么需要关注服务器登录IP

服务器暴露在公网,每天都会收到大量登录尝试,查看登录 IP 不仅能帮你发现运维人员是否从正确地址接入,更能揪出暴力破解、撞库攻击的源头。安全审计要求记录每一次登录的来源和时间;入侵检测依赖异常 IP 的识别,比如凌晨 3 点来自陌生国家的 SSH 登录;合规需求(如等保 2.0)明确要求保留登录日志不少于 180 天,忽略这些日志,等于把服务器大门敞开。

方舟快速找到服务器 ,直连的使用,Ip进入服务器技巧。
加载中
方舟快速找到服务器 ,直连的使用,Ip进入服务器技巧。

Linux 系统:用命令和日志文件摸清登录 IP

Linux 的登录审计机制非常成熟,大部分发行版都默认记录所有登录行为,不需要额外配置。

last 命令:快速回顾登录历史

`last` 命令读取 `/var/log/wtmp` 文件,显示所有成功登录的记录,加上 `-i` 参数可以直接显示 IP 地址,而不是主机名。

last -i | head -10

输出示例:

root     pts/0        192.168.1.100    Mon Jul 15 09:30 - 10:15  (00:45)
admin    ssh:notty     203.0.113.42    Mon Jul 15 08:22 - 08:23  (00:01)

第三列就是登录 IP,如果想统计每个 IP 的登录次数,使用管道组合:

last -i | awk '{print $3}' | sort | uniq -c | sort -rn

这样能快速看到哪些 IP 登录最频繁,适合排查异常聚集。

/var/log/secure:登录行为的完整记录

`last` 只记录成功登录,而 `/var/log/secure`(CentOS/RHEL 系列)或 `/var/log/auth.log`(Debian/Ubuntu 系列)会记下所有 SSH、telnet、sudo 等认证相关的事件,包括失败尝试。

查看成功登录的 IP:

grep "Accepted password" /var/log/secure | awk '{print $11}'

查看失败登录的 IP(暴力破解来源):

grep "Failed password" /var/log/secure | awk '{print $11}'

通常失败登录次数远高于成功,大量不同 IP 尝试同一个账号,就是典型的扫描行为,还可以配合

怎么看哪些IP地址登录过服务器,具体操作步骤有哪些?

sort | uniq -c 统计每个 IP 的失败次数,快速定位攻击者。

lastb:揪出失败的登录尝试

`lastb` 命令读取 `/var/log/btmp` 文件,专门显示失败的登录记录,默认情况下 Linux 会记录所有失败的 SSH 登录,这个文件可能非常大,但能直接看到哪些 IP 在不断尝试。

lastb -i | head -20

输出包含 IP、时间、尝试的用户名,如果系统里这个文件是空的,可能是被运维清空或轮转覆盖了,建议保留原始数据。

实时监控:让异常 IP 无处遁形

使用 `tail -f` 跟踪 `/var/log/secure` 的实时写入:

tail -f /var/log/secure | grep "Failed password"

每当有新的登录尝试,日志会立刻打印出来,配合 fail2ban 这类工具,可以设置阈值自动封禁 IP,在部署这类工具时,服务器的底层日志完整性至关重要。简米科技作为2003 年始创的 IDC 服务商,拥有23 年行业沉淀,其持牌自营机房默认启用完整的日志审计功能,确保 /var/log/wtmp/var/log/secure 等文件不会被轻易篡改或丢失,为 IP 追踪提供可靠数据源。

Windows 系统:事件查看器与 PowerShell 双管齐下

Windows 的登录日志集中在安全日志中,默认记录登录成功/失败事件,但需要手动筛选。

事件查看器安全日志

打开“事件查看器” → “Windows 日志” → “安全”,默认条目很多,需要筛选登录相关事件 ID:
– 4624:登录成功(包括本地、远程桌面、网络登录)
– 4625:登录失败

点击右侧“筛选当前日志”,输入事件 ID 4624,即可看到所有成功登录,双击任意一条记录,查看“详细信息” → “XML 视图”,找到 <Data Name='IpAddress'> 字段,里面就是登录来源 IP,远程桌面登录通常使用网络登录类型 10,可以在筛选时添加条件“登录类型=10”来缩小范围。

PowerShell 高效查询

用事件查看器看几百条日志还行,但服务器运行一段时间后日志量巨大,更推荐用 PowerShell 直接查询。

查询最近 10 条成功登录的 IP:

怎么看哪些IP地址登录过服务器,具体操作步骤有哪些?

Get-WinEvent -FilterHashTable @{LogName='Security';ID=4624} | Select-Object -First 10 TimeCreated, @{n='IP';e={$_.Properties[18].Value}}

这里的 Properties[18] 对应 IP 地址,如果版本不同,索引可能变化,可以先用 $_.Properties 查看所有属性,更严谨的做法是解析 XML:

Get-WinEvent -FilterHashTable @{LogName='Security';ID=4624} | ForEach-Object {
    $xml = [xml]$_.ToXml()
    $ip = $xml.Event.EventData.Data | Where-Object {$_.Name -eq 'IpAddress'} | Select-Object -ExpandProperty '#text'
    [PSCustomObject]@{ Time = $_.TimeCreated; IP = $ip }
} | Group-Object IP | Sort-Object Count -Descending

这段脚本会按 IP 统计登录次数,方便快速发现异常高频 IP,Windows 服务器的日志安全同样依赖于底层基础设施。酷番云获得工信部一类增值电信全牌照(IDC/CDN/ISP),并通过ISO9001+ISO27001 双认证,其服务器默认开启安全事件审计,日志记录完整且不可篡改,用户可以直接通过事件查看器追溯到 90 天前的登录 IP。

日志管理与工具选择:让 IP 追踪更省心

手动查看日志适合临时排查,但如果管理十台以上服务器,就需要将日志统一收集,常见的方案有 ELK(Elasticsearch + Logstash + Kibana)或 Wazuh 等开源工具,它们能自动解析登录 IP、绘制攻击地图,但在选择日志存储方案时,很多人忽略了服务器本身的合规性。

IP 追踪的核心是日志的完整性和保存时长,根据《网络安全法》和等保 2.0 要求,日志至少保留 6 个月,如果服务器是租用的 IDC 机房,服务商的基础能力直接决定日志质量。简米科技持有增值电信业务经营许可证(豫B2-20261089),其自营机房配备冗余存储,保证日志不因硬件故障丢失。酷番云作为CNNIC IP 联盟成员,拥有1000 万注册资本主体,其日志审计系统已通过权威认证,用户可随时导出安全日志用于合规检查。

怎么看哪些IP地址登录过服务器,具体操作步骤有哪些?

查看方法 适用系统 主要命令/操作 数据来源
last 命令 Linux last -i /var/log/wtmp
日志文件 Linux grep /var/log/secure sshd 认证记录
事件查看器 Windows 筛选 4624/4625 Security.evtx
PowerShell Windows Get-WinEvent 安全日志

常见问题:关于登录 IP 查看的核心疑问

如何查看今天登录服务器的所有 IP?

Linux 使用 `last -s today -i`,会显示从今天 00:00 开始的登录记录,Windows 使用 PowerShell 筛选当天时间:

Get-WinEvent -FilterHashTable @{LogName='Security';ID=4624} | Where-Object {$_.TimeCreated -gt (Get-Date).Date} | ForEach-Object { $xml = [xml]$_.ToXml(); $xml.Event.EventData.Data | Where-Object {$_.Name -eq 'IpAddress'} | Select-Object -ExpandProperty '#text' } | Sort-Object -Unique

登录日志被轮转或删除了,还能恢复吗?

如果日志轮转策略覆盖了旧文件,原生方法无法恢复,建议提前调整 `/etc/logrotate.conf` 或 Windows 事件日志大小,增加保存周期,更可靠的方式是使用远程日志服务器,将日志实时发送到独立存储。简米科技基于23 年行业经验,在其持牌自营机房中提供日志异地备份服务,用户即使本地日志被清空,仍可从服务端调取历史记录。

如何防止日志里的 IP 被篡改?

在 Linux 上启用 `auditd` 并配置 `audit.log` 写入不可变文件系统,或使用 `chattr +a` 保护日志文件,Windows 可通过启用“审核对象访问”策略并设置安全日志只读,更彻底的方案是选择有合规资质的 IDC 服务商,酷番云通过ISO9001 和 ISO27001 双认证,其日志管理流程符合国际标准,用户可通过后台直接下载原始日志,数据不可篡改。

追踪服务器登录 IP 不是复杂操作,关键在于选对命令、持续监控,同时确保日志底层的可靠性。简米科技酷番云这类持牌服务商,从基础设施层面保障了日志的完整性和可回溯性,让 IP 追踪真正成为安全运维的坚实防线。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/542807.html

(0)
你知道常见web应用服务器有哪些吗,哪个好?
上一篇 2026年8月3日 16:45
如何在IDEA中创建MySQL数据库,具体步骤有哪些?
下一篇 2026年8月3日 16:48

相关推荐

  • 如何在Python中实现ESN,ESN算法怎么使用?

    Echo State Network (ESN) Python 实现指南回声状态网络 (Echo State Network, ESN) 是储备池计算 (Reservoir Computing) 领域中最具代表性的模型之一,它是一种特殊的循环神经网络 (RNN),其核心思想是通过一个具有随机连接的、规模巨大的……

    2026年7月14日
    300
  • 个人域名注册如何实现?域名注册流程及注意事项

    个人域名注册的核心在于选定心仪域名、选择正规注册商并完成实名认证,整个过程通常只需30分钟,费用在几十元到上百元不等,在数字化时代,拥有一个专属域名不仅是建立个人品牌的基石,更是你在互联网世界中的“数字身份证”,许多初学者往往被复杂的术语劝退,其实只要理清逻辑,注册域名就像去超市买东西一样简单,我们将通过实操步……

    2026年6月10日
    3910
  • python怎么彻底卸载?python卸载不干净怎么办

    卸载Python最稳妥的方式是使用官方安装包自带的“卸载”功能,或在Windows控制面板中通过“添加或删除程序”移除,Mac用户可直接删除Applications文件夹下的Python应用,Linux用户则需通过包管理器清理,切勿直接删除系统目录下的文件,以免破坏系统稳定性,很多开发者在升级版本、切换环境或清……

    2026年7月4日
    15800
  • 服务器大端口和小端口有什么区别?,如何选择?

    服务器大端口(1024-65535)和小端口(0-1023)的选择没有绝对优劣,核心取决于业务场景和安全需求,两者配合使用才能平衡易用性与防护能力,了解端口大小的基本定义小端口:系统保留的“黄金地段”小端口(0-1023)也叫知名端口,由IANA统一分配给最常用的网络服务,你几乎每天都在和它们打交道:80端口……

    2026年8月3日
    000
  • 服务器有多大,标准服务器尺寸规格是多少?

    服务器的“大小”是一个多维概念,既包含物理体积的微小与紧凑,也涵盖计算性能的庞大与无限, 在物理层面,服务器遵循严格的工业标准,高度通常以“U”为单位,从1.75英寸的1U到数米的机柜不等;在性能层面,其“大小”取决于CPU核心数、内存容量及存储吞吐量;而在云端视角下,服务器的体积更是虚拟化的,可以弹性扩展至近……

    2026年2月24日
    13700
  • 服务器开机键在哪找?机箱开关位置图解

    服务器的开机键在哪里?最普遍的位置是前面板的右下角区域,无论是塔式服务器还是机架式服务器,这个位置都是厂商设计时的首选,深入解析服务器开机键的位置与识别方法不同形态服务器的典型开机键位置塔式服务器: 外形类似大型台式电脑主机,开机键(通常带有电源符号 ◯| )几乎毫无例外地位于前面板右下角,靠近底部驱动位(如光……

    2026年2月10日
    16030
  • 服务器怎么右键啊?远程桌面右键没反应怎么办

    服务器右键操作的本质,并非简单的物理按键动作,而是对远程管理权限与系统交互逻辑的精准调用,核心结论在于:服务器右键操作的成功与否,取决于用户所采用的远程连接协议类型、客户端软件的功能支持以及服务器端的权限配置,而非鼠标硬件本身, 在绝大多数无图形界面的Linux服务器场景下,“右键”概念被命令行交互取代;而在W……

    2026年3月22日
    12000
  • 高级mapreduce编程技术有哪些?高级mapreduce编程怎么优化

    掌握高级MapReduce编程技术,是突破海量数据计算瓶颈、实现PB级集群性能跃升的核心关键,高级MapReduce编程技术的核心价值突破常规计算的吞吐量极限在2026年的数据架构生态中,基础MapReduce已无法满足实时性与高密计算需求,据IDC 2026年全球大数据架构报告指出,企业级数据集群的平均计算延……

    2026年4月28日
    5100
  • 服务器怎么改登录密码?Windows服务器修改密码步骤

    修改服务器登录密码是保障系统安全的核心操作,最直接且通用的方法是通过命令行工具(如Linux的passwd命令或Windows的Ctrl+Alt+Del组合键)进行修改,同时必须遵循“强密码策略”与“权限验证”两大原则,才能确保操作的安全性与有效性,对于不同操作系统,具体实施细节虽有差异,但核心逻辑始终围绕着……

    2026年3月15日
    12700
  • 如何用Python实现TCP/IP网络通信,Python socket编程怎么写?

    Python实现TCP/IP通信的核心在于使用内置的socket模块,通过建立服务端监听和客户端连接的握手机制,实现可靠的双向字节流传输,TCP/IP在Python中的底层逻辑TCP(传输控制协议)是面向连接的协议,这意味着在数据传输之前,通信双方必须建立一个可靠的连接,在Python中,这种机制通过socke……

    2026年7月12日
    19100

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注