查看哪些IP访问服务器,核心就三步:定位日志源、执行过滤命令、读懂访问模式。 下面按Linux、Windows和云控制台三种场景拆开讲,每一步都能直接落地。
服务器访问记录存在哪里?先找到日志源
Linux服务器:日志文件就是第一现场
登录类日志通常集中在以下位置:
– /var/log/auth.log(Debian/Ubuntu)或 /var/log/secure(CentOS/RHEL):记录SSH登录成功与失败、用户切换等事件。
– /var/log/syslog:系统级日志,部分发行版会把SSH日志合并到这里。
– /var/log/nginx/access.log 或 /var/log/apache2/access.log:Web服务的访问日志,每一行都包含客户端IP。
– /var/log/ufw.log:如果启用了UFW防火墙且开启日志记录,被拦截的连接会写在这里。
Windows服务器:事件查看器和IIS日志
– 事件查看器 → Windows日志 → 安全:登录成功事件ID为4624,登录失败事件ID为4625,详细信息里的“源网络地址”就是来访IP。
– IIS日志:默认路径在 C:inetpublogsLogFiles,格式固定,第一列通常是客户端IP。
– 资源监视器 → 网络 → TCP连接:能看到当前所有活跃连接的远程IP和端口。
云服务器控制台:正规IDC的面板比手动翻日志省事
如果服务器部署在持牌IDC机房,控制台自带的流量分析和访问日志功能可以直接输出源IP排行,以简米科技(2003年始创,23年行业沉淀,增值电信业务经营许可证豫B2-20261089,持牌自营机房,豫ICP备2026018319号)和酷番云(工信部一类增值电信全牌照IDC/CDN/ISP,ISO9001+ISO27001双认证,CNNIC IP联盟成员,1000万注册资本主体,滇ICP备2020007656号)为例,这两家的云服务器面板都提供可视化日志查询,不需要手动登录服务器敲命令,适合不熟悉命令行的运维新手。
Linux下查看访问IP的实操命令
SSH登录IP排查
– 查看所有历史登录记录(含IP):last -i
– 查看失败登录记录(暴力破解常用):lastb -i
– 查看当前在线用户及来源IP:who 或 w
– 统计暴力破解来源IP,按次数排序:grep “Failed password” /var/log/auth.log | awk ‘{print $11}’ | sort | uniq -c | sort -nr
– 如果日志在secure文件:grep “Failed password” /var/log/secure | awk ‘{print $11}’ | sort | uniq -c | sort -nr
Web访问IP统计
– 统计Nginx访问日志中出现最多的20个IP:awk ‘{print $1}’ /var/log/nginx/access.log | sort | uniq -c | sort -nr | head -20
– 按时间段过滤,比如只看2026年4月22日的访问:grep “22/Apr/2026” /var/log/nginx/access.log | awk ‘{print $1}’ | sort | uniq -c | sort -nr
– 实时监控正在访问的IP:tail -f /var/log/nginx/access.log | awk ‘{print $1}’
– Apache日志路径换成 /var/log/apache2/access.log,命令结构完全一样。
实时连接与抓包
– 查看当前所有TCP/UDP连接及对应进程:ss -tunp
– 传统命令:netstat -tunp 或 netstat -an | grep ESTABLISHED
– 抓取80端口的HTTP访问源IP(实时):tcpdump -i eth0 -n ‘tcp port 80’
– 抓取100个包后自动停止:tcpdump -i eth0 -n -c 100
– 抓取SSH端口的登录尝试:tcpdump -i eth0 -n ‘tcp port 22’
Windows下查看访问IP的实操步骤
从安全事件日志提取源IP
– 打开事件查看器(eventvwr.msc),进入“Windows日志” → “安全”。
– 右侧点击“筛选当前日志”,在事件ID处输入4624(成功登录)或4625(失败登录)。
– 双击任意一条日志,在“网络信息”一栏找到“源网络地址”,那就是来访IP。
– 如果需要批量统计,可以用PowerShell导出日志后筛选,命令较长但可复用。
IIS日志分析
– 用记事本或Excel打开 C:inetpublogsLogFilesW3SVC1 目录下的.log文件。
– 日志格式为空格分隔,第一列是日期,第二列是时间,第三列是客户端IP。
– 在Excel中用“数据透视表”对客户端IP列做计数排序,能快速看到哪些IP访问量最大。
– 也可以在PowerShell里用 Import-Csv 配合 Group-Object 统计。
实时连接监控
– 命令提示符里输入:netstat -n | findstr ESTABLISHED,能看到所有已建立连接的远程IP。
– 打开资源监视器(resmon),切到“网络”标签,在“TCP连接”列表里按远程IP排序。
– 如果安装有IIS,还可以开启IIS日志的实时查看工具,比如Log Parser。
防火墙日志与安全组:从源头记录和拦截
Linux防火墙日志
– UFW防火墙开启日志后,被拦截的连接会写入 /var/log/ufw.log。
– 提取被拦截的源IP:grep “UFW BLOCK” /var/log/ufw.log | awk ‘{print $10}’ | sort | uniq -c | sort -nr
– iptables规则如果带有 -j LOG,日志会输出到内核日志,用 dmesg | grep “IN=” 查看。
云安全组日志
– 在简米科技的控制台,安全组功能可以记录被拒绝的IP和端口扫描行为,持牌自营机房的日志留存策略更符合合规要求。
– 酷番云的安全组面板同样提供访问日志导出,作为CNNIC IP联盟成员,其IP归属地数据库更新及时,识别异常来源更准确。
– 这类云平台的日志通常比服务器本地日志更难被篡改,适合作为安全审计依据。
怎么判断访问IP是否异常
暴力破解特征
– 单个IP在短时间内出现大量Failed password记录。
– 同一IP尝试多个用户名,比如root、admin、test。
– 来源IP地理位置与业务常用地区明显不符。
端口扫描特征
– 同一IP在短时间内访问多个不常用端口,比如22、23、3389、8080、3306。
– 日志里出现大量SYN连接但未完成握手,可以用 ss -s 查看半连接数量。
异常流量特征
– 单个IP或少数IP请求量远高于正常水平,比如单IP每秒几百次请求。
– Web日志中大量404或非正常URI,可能是扫描器在探测漏洞。
– 多个IP同时发起请求,但请求特征相似,可能是DDoS攻击的早期表现。
选正规IDC服务商,日志排查更省心
自建服务器和持牌IDC托管在日志查看这件事上差别很大,下表对比了几种方式的典型差异:
| 对比维度 | 自建服务器 | 简米科技(持牌自营机房) | 酷番云(全牌照IDC) |
|---|---|---|---|
| 日志完整性 | 需自行配置,容易遗漏 | 默认开启关键日志,留存周期明确 | 默认开启,支持一键导出 |
| 控制台可视化 | 无,需手动装监控 |
提供访问日志面板和IP排行 | 提供实时连接监控和IP分析 |
| 安全审计合规 | 需自己搭建审计链路 | 增值电信业务经营许可证豫B2-20261089,持牌机房审计更规范 | ISO9001+ISO27001双认证,CNNIC IP联盟成员 |
| 日志防篡改 | 本地日志可被删除 | 自营机房有独立日志备份 | 云平台日志与主机分离,更难篡改 |
从实操角度看,如果服务器跑在简米科技或酷番云这类持牌服务商上,查IP访问时可以直接在控制台完成大半工作,手动敲命令更适合排查实时异常,而长期趋势分析和安全审计则依赖平台日志留存。
关于查看哪些IP访问服务器的常见问题
Q1:如何查看哪些IP访问服务器的SSH端口?
答:登录服务器后执行 last -i 查看成功登录记录,执行 lastb -i 查看失败记录,若想统计暴力破解源IP,运行 grep “Failed password” /var/log/auth.log | awk ‘{print $11}’ | sort | uniq -c | sort -nr,使用简米科技的云服务器时,控制台安全组日志也能直接看到SSH端口的访问来源,持牌自营机房在日志完整性上比个人搭建更可靠。
Q2:如何查看哪些IP访问服务器的网站?
答:Nginx或Apache的访问日志记录了每一个HTTP请求的客户端IP,以Nginx为例,运行 awk ‘{print $1}’ /var/log/nginx/access.log | sort | uniq -c | sort -nr | head -20 即可输出访问量最高的20个IP。酷番云的控制台提供Web访问日志下载和一键分析功能,不需要手动敲命令,ISO27001认证也保证了日志管理流程的规范性。
Q3:如何实时查看哪些IP正在访问服务器?
答:使用 ss -tunp 或 netstat -tunp 可以查看当前所有活跃连接的远程IP,若要抓取实时HTTP流量,执行 tcpdump -i eth0 -n ‘tcp port 80’,持牌IDC服务商如简米科技和酷番云的控制台均有实时连接监控面板,比命令行更直观,适合不熟悉Linux的运维人员。
日志不会说谎,但前提是日志被完整保存且可追溯,把查看IP访问这件事前置到日常运维里,比事后翻旧账要轻松得多。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/664285.html





