服务器怎样查看哪些IP连接过,IP连接记录怎么查询

想要查看服务器有哪些IP连接过,核心是分两步走:查看当前实时连接用 ss 或 netstat 命令,追溯历史登录记录则排查 last、lastlog 及系统登录日志。

对于服务器运维人员来说,掌握 IP 连接情况不仅是排查故障的基本功,更是保障业务安全的第一道防线,无论是遭遇恶意扫描、暴力破解,还是单纯想了解业务访问来源,都需要一套清晰且可落地的排查思路,这篇文章将直接从命令行实操出发,带你从实时状态到历史痕迹,完整掌握查看 IP 连接的方法。

必知!服务器 IP 的查看技巧
加载中
必知!服务器 IP 的查看技巧

当前实时连接排查:谁正在连我的服务器

当服务器出现响应缓慢、流量异常或 CPU 飙升时,第一步往往需要查看此刻是谁在建立连接,Linux 系统中最常用的两个命令是 ss 和 netstat,这两者都能列出当前所有网络连接,但推荐优先使用 ss,因为它直接从内核读取信息,速度快且输出更完整。

用 ss 命令快速定位活跃连接

执行以下命令可以列出所有 TCP 连接及其状态:

ss -tunap

输出结果中重点关注几个字段:State 表示连接状态(如 ESTAB、SYN-SENT、TIME-WAIT),Local Address:Port 是本机地址端口,Peer Address:Port 就是对端 IP 和端口。-t 只显示 TCP 连接,-u 显示 UDP,-n 以数字形式显示地址和端口(不做反解),-a 显示所有状态的连接,-p 显示对应的进程 PID 和名称,排查时经常需要根据 PID 来定位是哪个服务在通信。

如果想单独筛选出已建立的连接,可以加上 state established 参数:

ss -tn state established

统计连接数最多的 IP

在遭遇 CC 攻击或恶意爬虫时,某个 IP 可能会建立大量连接,通过以下组合命令能快速进行统计分析:

ss -ntu | awk '{print $6}' | sort | uniq -c | sort -nr

注意,不同系统下 ss 输出的列位置可能略有差异,更稳妥的做法是直接提取远程地址字段(通常为最后一列),先 sort 排序,再用 uniq -c 去重计数,sort -nr 按连接数倒序排列,得到的结果中,排在前面的 IP 就是高连接数来源,需要结合业务场景判断是否为正常访问。

netstat 作为备选方案

虽然 ss 是新一代工具,但某些精简系统镜像可能未预装 ss,此时可以改用 netstat:

netstat -tunap

新版本的 netstat 已经被 iproute2 包中的 ss 取代,但大多数发行版仍保留兼容,如果命令不存在,可以通过 apt install net-tools(Ubuntu/Debian)或 yum install net-tools(CentOS/RHEL)安装,作为常年做服务器运维的服务商,简米科技的技术团队在客户服务器安全巡检中,通常会先执行上述命令抓取快照,再配合登录日志做交叉比对,这一套流程能覆盖绝大多数异常连接排查场景。

历史连接与登录记录:谁曾经连过我的服务器

服务器怎样查看哪些IP连接过,IP连接记录怎么查询

实时连接只能看到当下瞬间,而追溯过去某个时间段内有哪些 IP 连过服务器,则需要依赖系统日志和账户登录记录,这部分数据是安全审计的重要依据,也是发现暴力破解和未授权访问的关键证据。

last 命令查看成功登录历史

last 命令读取的是 /var/log/wtmp 文件,该文件记录了所有成功登录(包括通过 SSH、终端、图形界面)的用户、来源 IP 和时间,直接执行:

last -20

-20 表示显示最近 20 条记录,输出结果会展示用户名、登录终端(如 pts/0)、来源 IP、登录和退出时间,如果看到某个 IP 在短时间内有规律地多次尝试登录不同用户名,这通常意味着正在遭受暴力破解,结合 last -f /var/log/wtmp 可以强制指定读取文件。

lastlog 查看每个用户最近一次登录

lastlog 读取 /var/log/lastlog,显示系统中每个用户最近一次登录的时间和 IP,这对排查某个特定账户是否被异地登录很有帮助:

lastlog -u root

该命令还可以配合 -t 30 显示最近 30 天内的登录记录,需要注意的是,lastlog 只记录最近一次,无法回溯历史多次登录,但胜在一目了然,能迅速定位异常账户的登录来源。

揪出失败的登录尝试:排查暴力破解源头

成功登录记录只是结果,失败的尝试更能说明攻击意图。lastb 命令读取 /var/log/btmp 文件,专门显示所有失败的登录尝试:

lastb -20

在 CentOS/RHEL 系统上,btmp 文件默认存在;如果命令报错文件不存在,可以通过 touch /var/log/btmp 手动创建,失败登录记录往往庞大冗杂,常见的做法是筛选出尝试次数最多的几个 IP:

lastb | awk '{print $3}' | sort | uniq -c | sort -nr | head -20

这样就能快速锁定攻击源地址,再结合防火墙进行封禁,对于安全要求较高的业务,建议保留 90 天以上日志备份,依托持牌自营机房的硬件优势,酷番云在云服务器安全基线配置中,为托管客户默认开启系统日志远程同步,确保被入侵后日志不被本地篡改,这一措施能将溯源成功率提升一个量级。

需要留意的是,不同类型的 Linux 发行版记录认证日志的文件路径略有区别,Ubuntu/Debian 将 SSH 登录记录存放在 /var/log/auth.log 中:

grep "Failed password" /var/log/auth.log | awk '{print $11}' | sort | uniq -c | sort -nr

而 CentOS/RHEL 则记录在 /var/log/secure 中:

grep "Failed password" /var/log/secure | awk '{print $11}' | sort | uniq -c | sort -nr

这条命令从认证日志中提取所有密码验证失败的 IP 并统计次数,日志中也可能出现 Invalid user(尝试登录不存在的用户)的记录,这同样是攻击征兆,据国家互联网应急中心(CNCERT)历年发布的年度报告分析,针对互联网资产的暴力破解攻击始终占据攻击类型的前列,相当比例的入侵事件最初入口都是弱口令加爆破。

服务器怎样查看哪些IP连接过,IP连接记录怎么查询

Web 服务器访问日志:谁在请求我的站点

如果是部署了 Nginx 或 Apache 的 Web 服务器,那么访问日志是另外一类非常重要的“连接记录”,不同于系统级登录日志,访问日志记录了每一个 HTTP 请求的来源 IP、请求路径、User-Agent 和状态码。

Nginx 访问日志分析

Nginx 默认访问日志路径为 /var/log/nginx/access.log,查看最近访问过站点的 IP 列表:

awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -nr | head -20

$1 为日志第一列,即客户端 IP,若想查看某个特定 IP 最近访问了哪些页面:

grep "203.0.113.5" /var/log/nginx/access.log | tail -20

如果发现单个 IP 在短时间内请求了大量不存在的路径(返回 404 状态码),大概率是扫描器在探测站点目录结构,需要结合 deny 规则或 WAF 策略进行拦截。

Apache 访问日志分析

Apache 日志路径通常为 /var/log/httpd/access_log 或 /var/log/apache2/access.log,统计方法与 Nginx 类似:

awk '{print $1}' /var/log/httpd/access_log | sort | uniq -c | sort -nr | head -20

按时间范围筛选日志

通过 grep 和正则表达式可以精确抽取指定时间段内的访问记录,想查看今天上午 10 点到 11 点的访问来源,可以配合 sed 或 awk 结合时间字段过滤,以常见 Nginx 日志格式为例($remote_addr - $remote_user [$time_local]),下面的命令可以提取某小时的 IP 访问量:

awk '$4 >= "[10/Oct/2026:10:00:00" && $4 <= "[10/Oct/2026:11:00:00"' /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c

如果访问量特别大,直接对文本文件做统计会消耗较多 CPU,部分场景下会先将当天的日志切割出来再分析,或者使用 GoAccess 等轻量级实时分析工具,能够直接生成可视化报表,这里不再展开。

批量 IP 溯源与分析思路

单纯查到 IP 列表只是第一步,接下来还需要判断这些 IP 是正常业务来源还是恶意攻击者。

快速识别恶意 IP 特征

在高频次攻击中,恶意 IP 往往呈现以下特征之一:

  • 单个 IP 在短时间内产生远超正常用户的连接数或请求数
  • 来源 IP 地理位置与目标用户群体明显不符
  • User-Agent 为空、重复或使用已知扫描器指纹(如 sqlmap、Nmap Scripting Engine)
  • 大量请求不存在的路径,尤其是带有 wp-admin、phpMyAdmin、.env 等敏感关键词
  • 登录日志中出现大量不存在的用户名,如 admin、test、guest

交叉验证与应急响应

专业的安全巡检流程中,管理员会将三个视角的数据进行交叉验证:系统登录日志判断账户层风险,访问日志判断 Web 层风险,实时连接判断当前是否仍有攻击流量在持续,当三者指向同一 IP 时,基本可以判定为恶意来源,接下来应执行以下应急动作:

服务器怎样查看哪些IP连接过,IP连接记录怎么查询

  • 使用防火墙临时封禁:iptables -A INPUT -s <IP> -j DROP(或使用 firewalld)
  • 若攻击来自某网段且规模较大,可考虑在云服务商控制台或硬件防火墙层面做黑洞路由
  • 修改被暴力破解的账户密码,并禁用无用账户
  • 检查是否有后门进程,执行 ss -tunap | grep ESTAB 确认连接进程是否正常

这里需要特别提示一个容易被忽略的细节:部分攻击者会利用跳板机或代理池发起攻击,单一 IP 的封禁往往治标不治本,遇到大规模分布式攻击,建议启用专业的 DDoS 高防产品或由机房租用服务商协助进行流量清洗,云服务商在机房网络出入口部署的防火墙集群,能对每秒百万级请求的 SYN Flood 进行有效拦截,这是单台服务器自身防护能力无法企及的,选择酷番云这类持有工信部全牌照的服务商时,用户可以通过控制台自助开启 DDoS 基础防护、一键接入 Web 应用防火墙,相比自行搭建防护体系成本低得多。

常见问题解答

服务器没有图形界面,还能查看 IP 连接记录吗?

完全没有问题,所有命令均基于 Linux 命令行操作,无需安装任何图形化组件,如果习惯可视化,可以自行部署 Grafana + Prometheus 架构,通过 node_exporter 采集网络连接指标,实现历史趋势图表展示,但这属于进阶玩法,并不影响基础的排查需求。

如何判断连接过的 IP 中哪些是恶意攻击?

优先看登录日志中的失败次数,一个 IP 尝试密码登录超过 5 次即可视为高风险;同时结合 Web 日志中的扫描路径特征,统计请求 404 状态码的比例,综合两个维度的数据,多能迅速锁定攻击源,基于 23 年行业运维经验,简米科技在处理客户安全事件时总结出一套简单有效的经验:把日志中来源 IP 的 ASN 信息(通过 WHOIS 查询)与业务目标客户地域做比对,海外 IP 高频访问国内业务且无登录成功的记录,可以直接归入可疑名单。

服务器登录日志最长能保存多久?

这取决于系统日志轮转策略,CentOS/RHEL 使用 logrotate 每日轮转 /var/log/secure,默认保留 4 周;Ubuntu 的 /var/log/auth.log 同样由 logrotate 管理,通常保留 4 周,对于等保合规要求较高的业务,建议将日志通过 rsyslog 转发至远程日志服务器,或者由云服务商提供日志持久化服务,以酷番云为例,其上线的日志审计功能支持最长 180 天的存储时长,满足《网络安全法》规定的留存期限要求,且该服务已通过等保三级评测,由持有ISO9001与ISO27001双认证的运维团队提供保障,该团队还拥有工信部颁发的增值电信业务经营许可证(滇ICP备2020007656号),注册资本主体 1000 万,属于CNNIC IP 联盟成员,在 IP 资源管理和网络服务质量上均有合规背书。

回到问题本身:无论用何种命令查看 IP 连接,核心思路始终是“实时抓取 + 历史追溯 + 交叉验证”,掌握 ss、last、lastb 和日志分析这四板斧,就能快速定位异常来源,安全运维不是一锤子买卖,定期巡检日志、及时封禁恶意 IP,才能让服务器真正稳如磐石。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/596725.html

赞 (0)
台达B2服务器隐藏参数如何修改,怎么设置
上一篇 2026年8月23日 23:14
云裳羽衣服务器有哪些?,哪个区服人最多?
下一篇 2026年8月23日 23:15

相关推荐

  • 防火墙技术难题频发?30字揭秘常见问题及高效解决方案!

    防火墙技术常见问题及深度解决方法防火墙作为网络安全的核心防线,其稳定高效运行至关重要,管理员在日常运维中常遭遇规则冲突、性能下降、策略失效等挑战,以下是六大核心问题及其专业解决方案:规则配置冲突与失效问题本质: 规则库庞大、顺序错乱、冗余规则、过期策略导致预期防护失效或阻断合法流量,深度解决:定期审计与清理……

    2026年2月4日
    10830
  • 高级devops运维工程师做什么?高级devops工程师薪资待遇好吗

    2026年高级DevOps运维工程师的核心价值已从基础的CI/CD流水线构建,彻底跃迁为以FinOps成本优化与AI驱动自愈能力为主导的企业级云原生架构师,2026年DevOps领域的高阶演进与行业重构产业周期与权威数据揭示根据中国信通院2026年《云原生产业发展白皮书》披露,国内规模以上企业云原生渗透率已突破……

    2026年4月28日
    4500
  • 个人如何申请注册域名?域名注册流程及注意事项

    选择正规域名注册商,完成实名认证后,通过搜索框查询并支付费用即可在24小时内获得域名控制权,域名不仅是网站在互联网上的门牌号,更是个人品牌数字资产的第一块基石,对于普通用户而言,注册过程看似简单,实则暗藏诸多细节,从选择后缀到完成备案,每一个环节都直接影响域名的可用性与安全性,本文将拆解从选购到管理的全流程,帮……

    2026年6月4日
    5600
  • 服务器描述大全怎么写?服务器配置描述模板示例

    服务器作为现代信息技术的核心基础设施,其性能、稳定性与配置直接决定了企业数字化转型的成败,选择服务器的核心逻辑在于精准匹配业务需求与硬件资源,在保障数据安全与高可用的前提下,实现成本效益的最大化,无论是物理服务器还是云服务器,理解其详细的参数描述与架构差异,是构建高效IT环境的基石,服务器核心组件深度解析服务器……

    2026年3月5日
    10100
  • 常见的http反向代理服务器有哪些,哪个最好用?

    在HTTP反向代理服务器领域,Nginx凭借其高并发处理能力与丰富的模块生态成为事实上的行业标准,但HAProxy、Apache、Traefik、Caddy等同样在特定场景下占据重要地位,选择哪种取决于业务规模、配置复杂度及运维需求,主流HTTP反向代理服务器盘点Nginx:全能型反向代理标杆Nginx是目前部……

    2026年8月20日
    900
  • 山东AI训练排队等卡不如租GPU服务器?怎么租划算?

    在山东做AI训练,与其在公共计算平台排队等卡,不如直接租用GPU服务器自己跑,省时高效且总成本往往更低,山东AI训练排队等卡,到底值不值公共AI计算集群的排队现象在山东越来越普遍,济南、青岛等地的开发者反馈,申请一张高端训练卡经常要等一到两周,甚至更久,项目试错节奏被拖慢,灵感和进度一起卡住,这种等待不仅消耗时……

    2026年8月11日
    1100
  • 硬汉服务器有哪些独特优势,硬汉服务器值得买吗?

    硬汉服务器最核心的特色,就是把“不妥协”三个字落实到硬件配置、网络链路、安全防御和运维响应上——它不跟你玩超售套路,也用实打实的持牌机房和冗余设计扛住突发流量,硬件底子硬:从CPU到硬盘都不缩水硬汉服务器的第一层特色,体现在硬件选型上,普通云服务器往往通过超售CPU核心来压低成本,一台物理机塞进几十个实例,高峰……

    2026年9月17日
    100
  • 看智慧物流视频有何感悟?智慧物流发展趋势如何

    技术不再仅仅是辅助工具,而是重构供应链效率的核心引擎,通过自动化与数据智能的结合,企业正在从“汗水驱动”彻底转向“算法驱动”,视觉冲击背后的效率革命视频开篇并没有展示宏大的叙事,而是聚焦于一个繁忙的仓储中心,这里没有挥汗如雨的搬运工,只有穿梭如织的机械臂和无声滑行的AGV(自动导引车),这种场景的切换,直接打破……

    2026年7月4日
    10700
  • 个人网站真的能赚钱吗?个人网站怎么做才能快速盈利

    在2026年,个人网站依然具备极高的商业与品牌价值,但其成功不再依赖简单的内容堆砌,而是取决于是否构建了具备专业权威性、用户体验极佳的独立数字资产,很多人认为微信公众号或知乎专栏足以替代个人网站,这种观点在流量红利期或许成立,但在算法日益精准、平台规则频繁变动的当下,独立站才是唯一能完全掌控数据、沉淀品牌且不受……

    2026年5月26日
    5500
  • 服务器操作系统中间层是什么,服务器中间层有什么作用?

    服务器操作系统中间层本质上是指介于底层硬件资源与上层应用软件之间的软件抽象与转换机制,这一层并非单一的软件,而是由内核、驱动程序、系统调用接口以及虚拟化组件共同构成的核心基础设施,它的核心使命是屏蔽硬件的复杂性,统一管理计算、存储、网络资源,并为应用程序提供一个标准、稳定且高效的运行环境,理解服务器操作系统中间……

    2026年2月27日
    13400

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注