Linux怎么查看连了哪些机器?查看连接IP命令有哪些

Linux服务器查看连接了哪些机器:从命令到实战

想知道你的Linux服务器上都有谁连过、正在连、试图连,核心答案是掌握ss、netstat、who、last这几个命令,并学会组合使用它们。 这不仅是排查安全问题的基本功,也是日常运维中判断服务状态、定位异常流量的第一道门槛,本文会直接给你能用的命令和判断思路,不讲虚的。

先分清你“看”的是什么连接

很多新手在服务器上敲完命令,看到一大堆IP直接懵了,连接分两种,你得先搞清楚自己到底要查什么。

【2026最新】Linux操作系统教程,很全,适合自学党!Linux运维必看!零基础自学到精通有这一套课程就够了!
加载中
【2026最新】Linux操作系统教程,很全,适合自学党!Linux运维必看!零基础自学到精通有这一套课程就够了!
  • 当前活跃连接:指此时此刻,正有哪台机器的IP和你的服务器保持着TCP连接,比如用户正在访问你的网站,或者有人正在暴力破解你的SSH。
  • 历史登录记录:指过去某个时间点,哪些IP成功登录过你的系统,这通常用于事后溯源,看是不是有陌生IP进来过。

业内专家指出,绝大多数服务器被入侵,都发生在管理员“看不见”的连接上,先看“当前”,再查“历史”,这个顺序别搞反。

查看当前活跃连接:两个核心命令

这是你日常用得最多的操作。netstat是老牌工具,但性能一般,且在新版Linux上可能需要额外安装。ss命令是netstat的现代替代品,速度快,信息全,是首选。

用ss命令查看所有连接

直接输入ss -tunap,拆解一下这几个参数:

  • -t:只看TCP协议,这是绝大多数应用用的协议。
  • -u:也看UDP协议,比如DNS查询、视频流。
  • -n:不解析主机名,直接显示IP地址,加了这个参数,命令执行速度会快很多,否则它会尝试反查DNS,卡半天。
  • -a:显示所有状态的连接,包括监听(LISTEN)和已建立(ESTAB)。
  • -p:显示是哪个进程(PID和程序名)在占用这个连接。这个参数非常关键,能帮你定位是Apache、MySQL还是某个可疑进程在通信。

执行后,你会看到类似这样的输出:

State    Recv-Q   Send-Q     Local Address:Port     Peer Address:Port    Process
ESTAB    0        0          192.168.1.10:22        203.0.113.5:52340     users:(sshd)
ESTAB    0        0          192.168.1.10:80        198.51.100.2:61234    users:(nginx)

Linux怎么查看连了哪些机器?查看连接IP命令有哪些

重点看Peer Address列,这就是连过来的机器IP。 如果看到一堆来自陌生国外IP的ESTAB连接且指向你的22端口,别犹豫,大概率是在被扫描或爆破。

用netstat命令兜底

有些老系统或者精简环境里可能没装ss,这时候用netstat -tunap,参数含义和ss类似,但输出格式略有不同,Foreign Address那一列就是对方IP。行业共识是,netstat因为遍历/proc/net文件系统,在高连接数(比如上万并发)下会非常卡,所以生产环境推荐用ss。

如何快速定位“谁在搞我”:场景化排查

光看命令输出还不够,你得知道怎么看懂这些数字代表什么威胁,这里给你几个实战场景。

发现大量SYN_RECV状态

如果ss -t state syn-recv输出很长,说明有机器在跟你“握手”握了一半就不动了。这极有可能是SYN Flood攻击,黑客伪造大量不存在的IP发起连接,把你的半连接队列塞满,导致正常用户进不来,这时候你查Peer Address会发现IP全是乱的、重复的,且无法Ping通。

SSH端口被爆破

执行ss -tn state established '( dport = :22 or sport = :22 )',只看22端口的连接,如果发现同一个IP在短时间内建立了多个连接,或者连接状态一直在变,那基本可以断定是字典在爆破你密码。应对策略不是手动封IP,而是立刻安装fail2ban,它会自动读取日志并封禁这些IP。

服务器主动向外连

服务器被入侵后会变成“肉鸡”,主动向外发送请求,这时候看ss -tnp,如果发现有进程(比如curl、wget或者奇怪的二进制名)在向非本机业务端口的IP发起ESTAB连接,要立刻警觉。 用ss -tnp | grep -v ':22|:80|:443'过滤掉正常端口,剩下的就是嫌疑对象。

查看历史登录记录:溯源与审计

当前连接是“现在时”,历史记录是“过去时”,排查入侵痕迹,这步不能少。

用last命令查看成功登录记录

last命令读取/var/log/wtmp文件,显示所有成功登录的用户、IP和时间,这是最直接的证据。

Linux怎么查看连了哪些机器?查看连接IP命令有哪些

last -n 20

输出会显示pts/0(终端类型)、登录IP、时间。如果你发现某个IP在凌晨3点登录了你的root账号,而你当时在睡觉,那基本可以宣告服务器沦陷了。

用lastb命令查看失败登录记录

lastb读取/var/log/btmp,显示所有登录失败的尝试,这个文件经常被黑客清理,所以发现lastb报错说文件不存在,本身就是一个危险信号,说明攻击者已经具备修改日志的权限了。

实时监控新连接

都是事后查看,如果你想实时知道“谁连上了,可以用:

watch -n 1 'ss -tnp | grep ESTAB'

这条命令每一秒刷新一次当前连接,适合在排查故障时盯着屏幕看。

深入理解:内网IP和外网IP的区别

很多新手在查看连接时,看到一个168.x.x或x.x.x的IP就以为是内网攻击。这里有个常见误区:如果服务器部署在公网,但开启了NAT转发或者反代,那么看到的Peer Address可能是内网网关地址,而非真实用户IP。

  • 如果你的服务器是单机公网IP,那Peer Address显示的就是真实的公网客户端IP。
  • 如果你的服务器前面有负载均衡器(SLB)或CDN,那所有连接都来自负载均衡器的内网IP,真实用户IP在HTTP头部的X-Forwarded-For里。这时候你去查ss命令没意义,得去查Web服务器日志。

行业共识认为,排查连接问题前,先确认网络架构,否则你可能会对着一个内网IP查半天,结果发现是自家机房的路由器。

实用技巧:如何快速统计连接数量

想知道是不是有大量机器连过来,可以用awk管道命令统计。

ss -tn | awk '{print $5}' | sort | uniq -c | sort -rn

这条命令的作用是:列出所有TCP连接的对方IP,去重后按连接数排序。输出结果第一行就是连接数最多的IP。 如果第一名有几百个连接,而第二名只有几个,那这个第一名基本就是恶意来源,正常用户不会闲得没事用同一个IP开几百个TCP连接。

常见问题排查:为什么我查不到连接?

Linux怎么查看连了哪些机器?查看连接IP命令有哪些

有时候你明明感觉服务器很卡,但ss命令查出来连接数很少,这可能是以下原因:

  • 连接池复用:应用层(如Java的HTTP连接池)会复用TCP连接,表面上连接少,但QPS很高,这时候要结合top命令看CPU占用。
  • UDP连接:ss -t只看TCP,如果走的是UDP协议(比如游戏服务器),要用ss -u。
  • 权限不足:普通用户执行ss -p看不到进程名,必须用sudo。如果ss输出里Process列全是空,说明你权限不够。

最后说一句:查看连接是防御的第一步,但更重要的是建立监控习惯。 建议把ss -tn state established和last -n 5写进你的每日巡检脚本里,用crontab定时执行并输出到日志文件,这样即使当时没发现异常,事后也能追溯。

Q&A:关于查看连接的常见疑问

为什么netstat显示连接数比ss少?

因为netstat默认不显示TIME_WAIT状态的连接,而ss默认全显示。TIME_WAIT是TCP断开后的残留状态,大量出现说明有短连接频繁建立和断开。通常不影响业务,但如果你用netstat -tunap看,会觉得服务器很干净。

如何区分正常爬虫和恶意扫描?

正常搜索引擎爬虫(如百度蜘蛛)的IP段是固定的,且会请求robots.txt,恶意扫描IP通常随机分布,且请求路径多为/wp-admin、/phpmyadmin等敏感目录。最简单的办法:用ss查出IP后,用whois命令查一下归属地,如果是云服务商(简米云、酷番云、AWS)的弹性IP,且行为异常,基本可以判定为恶意。

看到TIME_WAIT连接很多需要处理吗?

在Linux默认配置下,TIME_WAIT会持续60秒,如果量非常大(比如上万),会导致端口被占用。对于高并发Web服务器,可以开启net.ipv4.tcp_tw_reuse = 1和net.ipv4.tcp_tw_recycle = 0来优化,但注意tcp_tw_recycle在NAT环境下会引发问题,慎用。 大多数情况下,这属于内核参数调优范畴,业务不卡就不用管。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/725831.html

赞 (0)
域名后面接域名是什么操作?有什么用吗?,域名后缀对网站权重影响大吗?
上一篇 2026年10月8日 23:49
cdn与dns是什么区别,cdn和dns有什么区别
下一篇 2026年6月13日 07:24

相关推荐

  • 广州cdn高防怎样清洗?广州高防CDN清洗攻击原理是什么

    广州cdn高防怎样清洗?核心在于构建一套“精准识别、智能分流、高效清洗、无缝回源”的纵深防御体系,其本质并非简单的“拦截”,而是在海量恶意流量中“提纯”,确保在攻击发生的毫秒级时间内,正常用户的访问请求不受影响,业务连续性得到最大程度保障,这一过程依赖于分布式节点的算力支撑与智能算法的协同工作, 流量牵引与精准……

    2026年4月1日
    7500
  • html百分比字体怎么设置?html字体大小单位px和em的区别

    HTML百分比字体设置的核心在于使用font-size属性的单位,它相对于父元素的字体大小进行计算,是实现响应式布局和保持视觉层级一致性的最佳实践,而非简单的像素数值堆砌,在网页设计的底层逻辑中,字体不仅仅是文字的载体,更是信息架构的骨架,许多初学者习惯直接使用px(像素)来固定字号,认为这样能确保文字在所有屏……

    2026年6月7日
    4100
  • 广州B2C网站设计公司哪家好?专业B2C商城建站服务商推荐

    在广州这个电商产业高度发达的市场,B2C网站设计的核心不在于视觉的华丽,而在于“高转化率”与“用户信任感”的构建,一个优秀的B2C网站,本质上是一个24小时在线的金牌销售员,其设计必须直接服务于销售漏斗的每一个环节,从流量进入到最终成交,每一步都需要精密的策划,专业的广州B2C网站设计公司,首要任务是解决“流量……

    2026年3月31日
    10700
  • CDN URL鉴权防盗链怎么配置?cdn防盗链配置教程

    CDN URL鉴权防盗链的核心在于通过生成带有时效性和密钥签名的URL,确保只有持有合法凭证的请求才能访问资源,这是目前平衡安全性与用户体验的最佳实践方案,分发网络(CDN)日益普及的今天,视频、图片等大流量资源的盗用问题让许多站长和运维人员头疼不已,传统的Referer防盗链虽然配置简单,但极易被伪造,且不支……

    服务器宽带 2026年6月16日
    2200
  • 广安智能锁哪个牌子好?广安智能锁安装维修价格多少钱

    广安智能锁作为现代家庭安防的核心入口,其选择与安装直接决定了居住安全的等级与生活便利性的上限,在广安地区,由于气候湿润及建筑结构的多样性,智能锁的选购不能仅看品牌知名度,更需关注本地化的适配服务、锁体兼容性以及售后响应速度,一把优质的广安智能锁,必须同时具备金融级安全防护、全场景开锁体验以及本地化快速维保能力……

    2026年4月2日
    9100
  • Rocky Linux更新失败怎么办?yum或dnf update报错解决方法

    Rocky Linux更新失败通常由GPG密钥过期、镜像源同步延迟或依赖冲突引起,优先尝试清除缓存并重建元数据即可解决大部分问题,在服务器运维的日常工作中,Rocky Linux作为RHEL的高质量替代品,其稳定性备受青睐,当执行yum update或dnf update时遇到报错,往往会让运维人员感到棘手,这……

    2026年6月23日
    2100
  • 广州30g高防dns解析配置怎么做,高防DNS解析配置教程

    广州30G高防DNS解析配置的核心在于构建“智能调度+高防清洗+极速响应”的三位一体防御体系,通过将DNS解析服务与高防IP资源深度绑定,实现流量攻击时的毫秒级切换与清洗,确保业务连续性不受影响,这一配置方案不仅能抵御30Gbps以上的DDoS攻击,还能通过智能解析优化用户访问路径,是金融、游戏、电商等高危行业……

    2026年3月31日
    7900
  • 服务器评标办法到底有哪些,服务器采购评标标准是什么?

    服务器评标办法没有全国统一的固定模板,但百分之九十以上的政企采购项目都围绕“技术、价格、商务”三大维度展开,其中技术分权重通常占40%到60%,价格分占30%到40%,商务资信占10%到20%,看懂这套底层逻辑,无论是采购人还是投标方,都能在标书编制和评分设计环节抓住主要矛盾,技术评分模块:硬件配置与架构设计的……

    2026年10月5日
    100
  • cn2线路服务器有哪些优势?为什么选择cn2线路服务器?

    CN2线路服务器最核心的优势在于其能够提供接近专线级别的网络体验,通过优先级调度和优化的骨干网架构,彻底解决了跨境数据传输中的高延迟与丢包痛点,是企业构建稳定海外业务架构的首选方案,在当前的互联网基础设施环境中,网络传输质量直接决定了业务的生命力,对于主要面向国内用户的海外业务而言,普通国际带宽(如163骨干网……

    2026年3月6日
    12100
  • 北京服务器租用与云服务器有什么区别,成本怎么算?

    北京服务器租用和云服务器的成本账,核心在于算清固定投入与弹性支出的平衡点:业务需求稳定、可预估时,租用物理服务器总成本更低;业务波动大、需快速扩展时,云服务器按量付费更划算,北京服务器租用与云服务器的核心区别资源独占与虚拟化共享租用物理服务器意味着你独占整台机器的CPU、内存、磁盘和带宽,没有邻居争抢资源,性能……

    2026年8月11日
    700

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注