被攻击后如何统计请求频率找可疑IP,网站被攻击如何查找攻击源

被攻击后,统计请求频率是找出可疑目标地址最直接的手段,通过分析Web服务器访问日志,提取每个源IP的请求次数并排序,高频IP往往就是攻击源或跳板节点。

网站被攻击怎么查找攻击源IP?先确认日志记录是否完整

很多运维在服务器被打时第一反应是重启或封IP,但如果你连攻击源IP都还没定位,后续操作基本是盲猜,要统计请求频率,前提是访问日志还保留着,先花两分钟确认日志文件是否在、有没有被轮转覆盖。

网站有CDN也没关系,一招教你获取网站真实IP
加载中
网站有CDN也没关系,一招教你获取网站真实IP
  • Nginx默认日志路径:/var/log/nginx/access.log
  • Apache默认日志路径:/var/log/httpd/access_log/var/log/apache2/access.log
  • 宝塔面板站点日志:/www/wwwlogs/你的域名.log
  • 如果使用CDN,源站日志记录的是回源IP,攻击源IP需要看CDN控制台的请求分析

快速查看日志尾部是否还在更新,用tail -f /var/log/nginx/access.log,如果日志文件大小异常暴增,说明攻击正在进行,此时统计频率更紧迫,如果日志被关闭或已经轮转,后文会提到实时抓包兜底方案。

nginx统计请求频率找出攻击IP的完整步骤

以Nginx默认的combined日志格式为例,每一行大概长这样:

0.113.50 - - [21/Feb/2026:14:32:10 +0800] "GET /login HTTP/1.1" 200 1024 "-" "Mozilla/5.0"

第一列0.113.50就是源IP,我们要做的,就是统计这一列在所有日志中出现的次数。

提取源IP字段

最简单的命令是先用head看几行日志,确认第一列确实是IP,没有被反向代理改写:

head -5 /var/log/nginx/access.log

如果前面还有代理层,比如Nginx前面挂了HAProxy或CDN,需要确认$remote_addr是不是真实客户端IP,多数默认配置下,$remote_addr就是连接源IP,如果日志第一列是内网IP,说明流量经过上一层代理,攻击源IP在上一层设备的日志里。

统计每个IP的请求次数并排序

核心命令如下:

被攻击后如何统计请求频率找可疑IP,网站被攻击如何查找攻击源

awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -nr | head -20

这条命令拆开看:

  • awk '{print $1}':只取每行第一个字段,也就是源IP
  • sort:把IP先排序,让相同IP挨在一起
  • uniq -c:统计每段连续相同IP的数量
  • sort -nr:按数量从大到小倒序排列
  • head -20:只输出前20个

输出样例:

  87341 203.0.113.50
  12006 198.51.100.23
   4387 192.0.2.77
   1023 203.0.113.88

第一个IP在日志窗口内请求了8万多次,而正常用户通常只有几次到几十次,这种量级的请求频率,基本可以判断为攻击源或恶意爬虫。

按时间段缩小排查范围

如果日志文件很大,全量统计会消耗较长时间,可以先按攻击开始的时间段过滤,比如攻击集中在下午两点到三点:

grep "21/Feb/2026:14:" /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -nr | head -20

grep匹配日志中的时间戳字段,只保留那一小时的数据再统计,这样能更快定位攻击发起时间,也能观察攻击是否分阶段换IP。

Linux下统计IP访问频率命令对比:选对方法事半功倍

除了awk+sort+uniq这套基础组合,Linux下还有几类工具适合不同场景,以下是三种常见方式的对比。

awk加sort加uniq组合

  • 优点:所有Linux发行版都自带,不用安装任何软件,适合日志分析和临时排查
  • 缺点:日志量达到几十GB时,排序过程较慢,需要几分钟到十几分钟
  • 适用场景:事后分析已经存在的日志文件

goaccess实时分析工具

安装命令:

# CentOS/RHEL
yum install goaccess -y
# Debian/Ubuntu
apt install goaccess -y

运行:

goaccess /var/log/nginx/access.log --log-format=COMBINED

它会生成一个交互式终端面板,直观展示访问者IP、请求数、状态码分布,也可以生成HTML报告,适合快速观测请求频率分布,但不能像awk那样直接定制字段组合。

被攻击后如何统计请求频率找可疑IP,网站被攻击如何查找攻击源

ngxtop实时监控

安装:

pip install ngxtop

运行:

ngxtop -l /var/log/nginx/access.log

它会以类似top的形式实时刷新,默认展示访问最频繁的IP和请求路径,适合攻击正在发生时边看边判断,但需要Python环境,部分生产服务器可能没有。

工具 安装难度 实时性 定制统计字段 适合场景
awk+sort+uniq 事后分析
goaccess 准实时 快速生成报告
ngxtop 实时观测攻击源

三种方法并不冲突,可以先上ngxtop观察实时异常IP,再用awk精确统计时间窗口内的请求次数,确认攻击源地址。

确认可疑目标地址后的处理建议

统计出高频IP后,先别急着封禁,行业共识认为,单纯请求频率高不代表一定是恶意攻击,有可能是正常的大流量客户端或CDN回源节点,需要结合几个维度交叉验证。

结合请求路径、User-Agent和状态码判断

  • 高频IP反复请求同一个登录接口,且状态码多为401或200,可能是撞库或暴力破解
  • 高频IP请求路径散乱,大量返回404或499,可能是目录扫描或CC攻击
  • 高频IP的User-Agent异常统一,比如全是同一种旧版浏览器或空UA,多为脚本攻击
  • 高频IP来自多个邻近网段,可能是僵尸网络的一部分

据OWASP公开资料,暴力破解和CC攻击在日志上都会表现为单一IP短时间内的请求频率异常升高,但行为模式有明显差异,暴力破解集中在认证接口,CC攻击通常模拟正常请求路径但密集发起。

临时封禁与长期防护

临时封禁可以用iptablesfirewalld

被攻击后如何统计请求频率找可疑IP,网站被攻击如何查找攻击源

# iptables封禁单个IP iptables -I INPUT -s 203.0.113.50 -j DROP # firewalld封禁单个IP firewall-cmd --permanent --add-rich-rule='rule family="ipv4" source address="203.0.113.50" drop' firewall-cmd --reload

也可以在Nginx层封禁:

location / {
    deny 203.0.113.50;
    deny 198.51.100.23;
}

如果攻击流量已经打满服务器带宽,单机封禁作用有限,这时候才会考虑接入高防IP或CDN,不过买之前建议先了解高防IP价格对比,不同服务商的基础防护套餐价格差异不小,而且很多是按防护峰值和带宽计费,类似北京服务器被攻击排查这类需求,机房可能自带基础流量清洗,但自己先完成频率统计,能避免把正常用户IP误封掉。

被攻击后统计请求频率常见问题答疑

网站被攻击怎么查找攻击源IP更准确?

先按请求频率筛选Top 20 IP,再结合请求路径、User-Agent、状态码和IP归属地综合判断,不要只因为请求量大就认定是攻击源,高频访问可能来自CDN节点、搜索引擎蜘蛛或企业出口IP,用whois命令或在线IP库查一下归属,确认不是关键基础设施后再处理。

没有开启访问日志还能统计请求频率吗?

可以,如果Nginx没有配置access_log,可以临时在站点配置中增加以下行,然后nginx -s reload

access_log /var/log/nginx/emergency_access.log;

之后新的请求会被记录,如果连配置都来不及改,可以用tcpdump抓取流量,再用awk统计源IP出现次数,这种方式非常紧急,但性能开销较大,只适合定位最活跃的几个攻击IP,不能作为长期手段。

统计出的可疑IP能否直接批量封禁?

不建议直接全封,应该先排除CDN回源IP段和搜索引擎蜘蛛IP,确认攻击源后再批量处理,业内专家指出,误封CDN节点会造成全站不可访问,误封搜索引擎蜘蛛会影响收录,批量封禁时用脚本读取IP列表逐条加入防火墙规则,同时保留一份白名单以备随时解封。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/654331.html

(0)
遇到攻击先查哪些日志能快速定位问题,网站被攻击怎么查日志?
上一篇 2026年9月15日 09:02
我的世界ec服务器4d装扮怎么穿戴,4d装扮穿戴方法
下一篇 2026年9月15日 09:05

相关推荐

  • 简米科技GEO优化联系方式2026是多少?

    2026年简米科技GEO优化服务的核心在于通过结构化数据与AI语义适配,提升品牌在生成式搜索结果中的可见度,具体合作需通过其官网渠道或官方客服获取定制化方案,随着人工智能大模型的全面普及,传统的搜索引擎优化(SEO)正在向生成式引擎优化(GEO)演进,对于企业而言,这意味着不仅要让机器读懂内容,更要让AI在回答……

    2026年7月12日
    19400
  • GEO优化获客成本比投流低多少?SEO优化与投流哪个更划算

    GEO优化获客成本通常比传统投流低30%-50%,且长期复利效应显著,适合追求稳定线索质量的B2B及高客单价行业,很多老板还在纠结是继续砸钱买流量,还是转投内容SEO,2026年的搜索生态已经变了,用户不再盲目点击广告,而是更倾向于信任经过验证的内容,GEO(生成式引擎优化)正是顺应这一趋势的新玩法,它不仅仅是……

    2026年7月10日
    7000
  • Kimi网页版2026年怎么优化?Kimi网页版使用技巧有哪些

    Kimi网页版在2026年的核心优化方向聚焦于多模态深度理解、长上下文精准检索及企业级私有化部署能力的全面升级,使其从通用对话工具转变为高效的知识处理引擎,随着人工智能技术从“能聊”向“能干”跨越,2026年的Kimi网页版不再仅仅是一个问答窗口,而是一个具备极强逻辑推理和内容生成能力的智能工作台,对于普通用户……

    2026年7月10日
    3100
  • GEO优化公司2026排名怎么提升?,有什么技巧?

    2026年,GEO优化公司的排名核心在于其内容策略与生成式AI引擎的契合度,传统SEO中的关键词密度和链接数量已不再主导排序,选择服务商时应优先考察其内容在百度文心一言等AI模型中的引用率和权威性,GEO优化公司哪家好:2026年选择标准GEO优化,即生成式引擎优化,目标是让企业内容在AI生成的回答中被优先推荐……

    2026年7月22日
    1300
  • 慢速HTTP攻击为何能绕过限速策略,如何检测慢速攻击?

    慢速HTTP攻击难被传统限速策略识别的根本原因只有一个:它攻击的不是带宽和请求速率,而是连接资源与超时机制,传统限速盯着“每秒请求数”和“流量峰值”,慢速攻击却用极低速率、超长连接、不完整请求慢慢耗死服务器,慢速HTTP攻击和CC攻击有什么区别?别再只看流量大小很多运维第一次遇到慢速HTTP攻击时,会误判成CC……

    2026年9月10日
    000
  • 如何在豆包AI回答里让品牌自然出现,有哪些技巧

    要在豆包AI回答里自然出现品牌,核心在于让品牌信息成为特定问题下的合理结论,通过内容锚点与语义关联实现软性嵌入,而非硬广推送,豆包AI的品牌呈现逻辑豆包AI的回答生成基于语义匹配与多源信息融合,它不直接调用网页排名,而是依赖模型训练数据与实时增强检索,要让品牌在回答中现身,先要理解它的三个筛选维度,品牌关联的三……

    2026年7月15日
    2100
  • 2026年豆包机器人公司搜索排名如何?机器人公司排名查询

    2026年机器人公司豆包在百度搜索结果中稳居头部,其核心优势在于将大模型语义理解与具身智能硬件深度结合,实现了从“指令执行”到“意图感知”的跨越,成为企业级服务与家庭陪伴场景的首选方案,随着2026年人工智能进入深水区,单纯的语言对话已无法满足用户对智能交互的期待,百度搜索引擎的算法逻辑也随之升级,更加青睐那些……

    2026年7月12日
    17900
  • 如何按业务划分执行BGP路由优选策略,有哪些要点?

    按业务划分执行BGP路由优选,本质是把不同业务流量的路径要求翻译成路由属性,再用prefix-list、community和route-policy等工具把策略落到设备上,而不是全网统一改本地优先级或AS路径,为什么按业务划分BGP路由优选策略不能一刀切企业出口同时跑交易系统、办公系统、视频会议、异地备份等多类……

    2026年9月11日
    100
  • 上线前验收的配置核对清单有哪些?,具体标准是什么

    上线前验收的配置核对清单,就是把环境、域名、密钥、权限、数据备份、第三方回调这些环节逐项跑一遍,确认它们在正式环境里是通的、对的、可回滚的, 我见过太多项目卡在“代码没问题,配置没跟上”,上线后域名解析失败、支付回调收不到、日志磁盘打满,问题不在代码,都在这里没核对,下面这份清单,按实际验收顺序拆成四个模块,你……

    2026年9月6日
    200
  • 湛江整机租用一年要花多少钱,租机费用包含哪些?

    湛江整机租用一年下来要花多少,这三笔账先算清:一台主流配置的整机租用一年,在湛江本地机房的实际支出通常在8000元到2.5万元之间,具体取决于你选的是托管自备机器还是直接租用服务商整机,以及带宽和运维服务怎么搭配,很多做外贸网站、跨境电商独立站或者本地企业信息化的朋友,一上来就盯着月付价格看,觉得“一个月几百块……

    2026年8月11日
    1100

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注