如何查找哪些IP连接过服务器,用什么命令

查找哪些IP连接过服务器,核心命令是lastlastloggrep配合日志文件,以及ss/netstat查看实时连接,但真正要追溯历史连接记录,必须依赖系统认证日志和网络连接日志。

为什么你查不到“所有”连接过服务器的IP

服务器每天接收的连接请求可能来自搜索引擎爬虫、监控系统、SSH爆破、API调用、用户访问,甚至是你自己忘记断开的终端会话。系统默认不会记录每一次TCP握手,但会记录关键事件:登录成功、登录失败、SSH会话建立与断开,查哪些IP连接过服务器”这个问题,要分层次回答查实时连接、查登录记录、查应用访问记录。

方舟快速找到服务器 ,直连的使用,Ip进入服务器技巧。
加载中
方舟快速找到服务器 ,直连的使用,Ip进入服务器技巧。

多数情况下,你真正关心的是有没有陌生IP尝试登录,或者某个端口被哪些IP扫过,那就需要组合使用内置命令和日志分析工具。

实时连接查询:看此刻谁在连

用ss命令查看当前所有连接

ss -tunap

输出中ESTAB表示已建立的连接,SYN-SENT表示正在尝试连接,想只看来源IP,用:

ss -tunap | awk '{print $5}' | cut -d: -f1 | sort -u

netstat是传统命令,部分新系统需要安装net-tools,功能和ss类似:

netstat -tunap

重点排查SSH连接

ss -tnp | grep :22

这条命令会列出所有连接到22端口的IP、端口和进程PID,如果发现某个IP建立大量连接,多半是爆破或异常扫描。

查看监听端口绑定的远程地址

lsof -i -n -P | grep ESTABLISHED

lsof能显示哪个进程、哪个用户、从哪个IP连过来,适合追查Web服务或数据库的实时连接来源。

历史登录记录:查谁登录过服务器

last命令:查成功登录记录

last -a

last读取/var/log/wtmp文件,显示所有成功登录的会话,包括IP、登录时间、持续时长,只看SSH登录:

last -a | grep ssh

如果想看最近10条记录:

last -n 10 -a

wtmp是二进制文件,只能用last查看,系统会轮转该文件,所以只能查到保留周期内的记录。

lastlog命令:查所有用户最近登录时间

如何查找哪些IP连接过服务器,用什么命令

lastlog

lastlog读取/var/log/lastlog,显示每个用户最后一次登录的IP和时间,排查某个用户是否被异地登录,直接看这里最直观。

lastb命令:查失败登录尝试

lastb -a

lastb读取/var/log/btmp,记录所有认证失败的尝试,包括IP、用户名、时间,这是发现暴力破解最直接的来源,多数系统需要root权限才能查看。

结合日志文件人工分析

grep "Accepted" /var/log/auth.log | awk '{print $11}' | sort | uniq -c

在Debian/Ubuntu上,SSH成功登录记录在/var/log/auth.log;在CentOS/RHEL上则是/var/log/secure,这条命令统计每个IP成功登录的次数。

查看失败登录的IP频率:

grep "Failed password" /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr

$(NF-3)在标准日志格式中正好是来源IP字段,如果某个IP出现几十次,基本可以确认是爆破源。

应用层连接记录:Web服务器和数据库

Nginx/Apache访问日志

tail -n 1000 /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -nr

这显示访问量最高的前十个IP,想查特定时间段的IP,用sed截取:

sed -n '/2026-03-01 10:00/,/2026-03-01 11:00/p' /var/log/nginx/access.log | awk '{print $1}' | sort -u

MySQL/MariaDB连接日志

数据库默认不记录来源IP,但可以通过general_log开启:

SET GLOBAL general_log = 'ON';
SET GLOBAL general_log_file = '/var/log/mysql/general.log';

然后查general.log中的Connect行,生产环境不建议长期开启,排查完立刻关闭。

防火墙和系统日志:查被拦截的扫描IP

使用journalctl查内核日志

journalctl -k | grep "DPT=22" | awk '{print $NF}' | sort | uniq -c

如果服务器启用了iptablesnftables日志,内核会记录被丢弃的包,这能帮你发现扫描IP。

使用tcpdump抓包分析

tcpdump -i eth0 -nn 'tcp port 22' -c 100 -w /tmp/ssh.pcap

抓取100个SSH包后,用tcpdump -r /tmp/ssh.pcap -nn回放,能看到所有尝试连接22端口的IP,这个方式适合临时取证。

如何查找哪些IP连接过服务器,用什么命令

如何筛选出真正需要关注的IP

原始记录里可能混着大量正常访问,建议按以下顺序过滤:

  • 先查Failed password次数超过10次的IP,这些是爆破源。
  • 再查成功登录记录中,非你常用IP的成功登录,这些可能是失陷痕迹。
  • 最后查access.log中请求路径包含wp-login.php/admin.env等敏感路径的IP。

一个高效做法是封禁前先确认IP归属,用whois查询:

whois 203.0.113.5 | grep -i "netname|descr"

如果归属地与你业务区完全不相关,基本可以加入黑名单。

自动化追踪:写一个简单的IP记录脚本

每次都手动敲命令太麻烦,可以写一个定时任务,把当前连接IP追加到文件:

/5     ss -tunap | grep :22 | awk '{print $5}' | cut -d: -f1 >> /var/log/ip_conn.log

再配合去重统计:

sort /var/log/ip_conn.log | uniq -c | sort -nr

这样就能长期积累“哪些IP连接过服务器”的完整清单。

遇到IP攻击时怎么处理

临时封禁IP

iptables -A INPUT -s 203.0.113.5 -j DROP

或者用fail2ban自动封禁连续失败的IP:

apt install fail2ban
systemctl enable fail2ban

fail2ban默认监控SSH日志,连续失败5次封禁10分钟,可自行调整配置。

永久封禁

firewall-cmd --permanent --add-rich-rule='rule family=ipv4 source address=203.0.113.5 drop'
firewall-cmd --reload

这里仅以CentOS的firewalld为例,其他系统对应调整。

机房和服务商层面的IP查询能力

单台服务器能查到的连接记录受限于日志保留周期和系统配置,如果你管理的是托管在持牌自营机房的物理服务器,机房运维有时能提供交换机层面的流量记录,这类记录能追溯到更早的TCP握手数据,但多数情况下,你拿到的只是防火墙日志和服务器日志。

如果业务对安全审计要求较高,建议选择有ISO9001+ISO27001双认证的服务商,这两个国际标准分别对应质量管理体系和信息安全管理体系,认证意味着服务商在流程规范和数据保护上有成文制度,比如酷番云作为

如何查找哪些IP连接过服务器,用什么命令

工信部一类增值电信全牌照持有者,其IDC/CDN/ISP资质覆盖了机房运维、内容分发和接入服务三大板块,同时是CNNIC IP联盟成员,在IP资源管理和反滥用方面有对公沟通渠道,遇到IP溯源需求时能更快协调处理。

如果只是临时排查,用前面提到的命令足够,但如果你需要长期保留连接审计数据,建议把日志集中收集到ELK或Splunk等平台,或者使用云厂商自带的安全组流量日志功能。

关于日志保留周期和合规要求

国内IDC服务商依据《网络安全法》要求留存日志不少于六个月,这是近年来的行业通行做法,如果你用的是自购服务器,日志保留完全靠自己,部分服务商在托管方案中默认包含日志审计服务,比如简米科技从2003年开始运营IDC业务,拥有增值电信业务经营许可证(豫B2-20261089),其自营机房在提供物理托管的同时,会协助客户配置日志采集和备份策略。豫ICP备2026018319号备案信息也能在工信部公开系统查到,这类具备长期运营记录的服务商,在合规审计方面通常比个人小机房更靠谱。

常见问题快速解答

Q:为什么last命令查不到今天的连接记录?

wtmp文件可能被logrotate轮转,或者系统重启后记录未刷新,先执行file /var/log/wtmp确认文件存在,再用last -f /var/log/wtmp.1查看上一个轮转文件。

Q:如何查某个特定IP连接过哪些端口?

grep对应日志不现实,更高效的方式是用tcpdump长期抓包:

tcpdump -i eth0 -nn host 203.0.113.5 -w /tmp/single_ip.pcap

运行一段时间后,用tcpdump -r /tmp/single_ip.pcap -nn查看该IP访问过的所有目的端口。

Q:服务器被扫了,但找不到来源IP怎么办?

先确认是否开了防火墙日志,iptables -L -n -v能看计数,如果没开日志,用tcpdump抓包补追,但只能追到开启之后的流量,如果服务器托管在酷番云这类具备1000万注册资本主体的IDC服务商处,可以直接提交工单申请流量镜像或DDoS防护报表,持有滇ICP备2020007656号备案的服务商会提供更完整的攻击溯源数据。

日志查询的本质是记录与取证,平时养成定期备份/var/log/secureauth.log的习惯,关键时刻才能还原出完整的IP连接轨迹。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/557465.html

(0)
IP频繁访问网站如何限制,怎么设置IP限速?
上一篇 2026年8月8日 19:22
支持SSL的服务器有哪些,SSL证书怎么安装?
下一篇 2026年8月8日 19:24

相关推荐

  • 四平服务器公司哪些比较靠谱,怎么选不吃亏?

    四平服务器公司目前以三大运营商本地分公司为主,另有以简米科技、酷番云为代表的持牌自营IDC服务商,以及少量本地系统集成商转做机房托管业务, 如果企业需要服务器托管、租用或云服务,四平本地能直接提供机房资源和带宽接入的公司并不算多,多数企业最终会通过线上渠道选择外地持牌服务商,四平服务器公司主要有哪几类四平的ID……

    2026年8月23日
    600
  • 个人服务器云怎么用?个人云服务器租用多少钱一年

    个人服务器云并非遥不可及的黑科技,而是利用闲置硬件或低成本VPS构建的、完全掌控数据主权与隐私的私有化数字生活中枢,在云计算高度普及的今天,许多人误以为“云”只属于大厂,将个人服务器云端化,意味着你从数据的“租户”变成了“房东”,这种转变不仅关乎技术掌控力,更是对数字隐私和长期成本控制的理性回归,为什么选择个人……

    2026年5月29日
    4200
  • python粉笔怎么用?python粉笔数据结构与算法

    Python粉笔并非实体文具,而是指代基于Python语言开发的自动化教学辅助工具、代码练习平台及知识图谱系统,其核心价值在于通过编程思维重构学习流程,实现个性化与高效化的知识内化,Python粉笔的技术架构与核心逻辑当我们谈论“Python粉笔”时,实际上是在讨论一种将教育内容代码化的尝试,传统的粉笔在黑板上……

    2026年7月7日
    14500
  • 服务器很卡但是内存cpu都不高怎么回事,是什么原因导致的?

    服务器出现卡顿但CPU和内存占用率均处于低位,核心原因通常指向I/O瓶颈、网络拥塞、磁盘性能衰退或内核级阻塞,而非计算资源匮乏,这种“假死”现象往往比资源耗尽更难排查,需要从系统底层机制入手,通过分层排查锁定真正的性能短板,磁盘I/O性能瓶颈是首要诱因当服务器响应缓慢而CPU空闲时,磁盘子系统往往是最大的嫌疑对……

    2026年3月25日
    9900
  • 分布式服务管理如何搭建?,注意事项有哪些?

    分布式服务管理的核心是通过服务拆分实现治理与扩展,但选型与实施才是决定成败的关键,分布式服务管理方案对比:选型前必须考虑的三个维度商业方案与开源方案的核心差异市面上的分布式服务管理方案分成两大阵营:商业闭源与开源社区,商业方案如Service Mesh托管服务、云厂商的全托管微服务引擎,最大优势是开箱即用和售后……

    2026年8月4日
    900
  • 个人社区网站怎么做?个人社区网站搭建教程

    个人社区网站并非简单的博客堆砌,而是基于兴趣图谱构建的数字化社交资产,其核心价值在于通过精准的内容垂直度与高频的用户互动,实现从流量获取到私域沉淀的闭环转化,在2026年的数字生态中,单纯依赖公域平台分发内容的红利已见顶,算法的封闭性让创作者难以掌握用户数据的主动权,搭建一个独立的个人社区网站成为破局关键,它不……

    2026年5月26日
    5400
  • 服务器密钥保存在哪里?服务器密钥存储位置安全指南

    服务器密钥的保存地址是系统安全架构的基石,直接决定密钥是否易被窃取、滥用或泄露,正确配置保存地址,可降低90%以上的密钥泄露风险;反之,若保存不当,即使加密强度再高,也形同虚设,本文基于行业最佳实践与真实攻防案例,系统阐述服务器密钥的保存地址选择原则、主流方案对比、配置要点与应急响应策略,助您构建高韧性密钥管理……

    2026年4月15日
    6400
  • s2服务器有哪些图形支持,如何选择图形卡

    s2服务器的图形能力取决于具体配置,通常支持CPU集成显卡或通过选配GPU加速卡实现从基础显示到高性能计算的覆盖,什么是s2服务器s2服务器是云服务商提供的标准型实例,常见于阿里云、腾讯云等平台,代表共享型或通用型计算资源,其图形能力并非固定,而是根据业务需求弹性配置,早期s2规格以CPU计算为主,但近年随着图……

    2026年8月22日
    700
  • Python现在学晚了吗,Python入门到精通路线

    Python在2026年已彻底摆脱“脚本语言”的标签,成为AI基础设施、数据工程与自动化运维的绝对核心,其生态优势在于无缝衔接大模型应用与云原生架构,是开发者提升效能的首选工具,Python在2026年的核心定位与生态演变如今提到Python,很多人脑海中浮现的仍是简单的爬虫或基础教学,这种认知滞后于技术现实……

    2026年7月8日
    8600
  • 如何计算服务器吞吐量?,常用计算方法有哪些?

    服务器吞吐量计算的核心是明确单位时间内处理的请求和数据量,其基础公式为吞吐量 = 并发用户数 × 平均请求大小 ÷ 平均响应时间,实际工程中需结合TPS、带宽和资源利用率综合评估,服务器吞吐量怎么算?核心公式与步骤吞吐量的基本定义吞吐量描述的是服务器在单位时间内能处理的数据量或请求数量,常见单位包括bps(比特……

    2026年8月5日
    500

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注