如何查看谁在连接我的Linux服务器,有哪些命令?

在Linux服务器上,使用whow命令可以立刻看到当前登录的用户,配合last查看历史记录,再用ssnetstat检查网络连接,你就能完整掌握服务器上的连接情况。参考2

当前在线用户查询:who、w、users

这三条命令是查看服务器当前活跃用户的最直接方法,普通用户即可运行。

5分钟学会查看Linux端口占用情况
加载中
5分钟学会查看Linux端口占用情况

who:查询当前登录用户

who命令输出简洁,每行一个会话,依次显示用户名、登录终端、登录时间、来源IP(如果通过SSH),常用参数包括:

  • -u:显示用户空闲时间,方便判断僵死会话。
  • -H:输出列标题,提升可读性。
  • -q:只显示总用户数和用户列表,适合脚本快速检查。

运行who -uH,你能看到所有登录用户及其空闲时长,如果某个用户长时间空闲却未退出,可能被他人利用。

w:增强版用户信息

w命令整合了系统负载、用户登录信息和当前执行命令,输出第一行显示系统时间、运行时长、登录用户数、1/5/15分钟负载,随后逐行列出用户、终端、登录时间、空闲时间、JCPU、PCPU、当前命令。

w特别适合快速定位正在消耗资源的用户,比如挖矿程序,若发现一个未知用户正在运行名为crypto的进程,应立刻跟进。

users:简洁的用户列表

users命令只输出当前登录的用户名,去重显示,适合在监控脚本中判断是否有特定用户(如root)登录,继而触发报警。

历史登录记录追踪:last、lastb

历史记录是安全审计的基石,Linux通过/var/log/wtmp/var/log/btmp分别记录成功与失败登录。

last:查看成功登录历史

last命令读取/var/log/wtmp,列出所有成功登录记录,包括用户、登录终端、来源IP(或主机名)、登录时间、退出时间、持续时间。

常用参数:

  • -n 10:显示最近10条。
  • -i:强制显示IP地址,避免反向解析延长等待。
  • -f /path/to/file:指定其他wtmp文件,用于分析归档日志。

解读时关注来源IP异常、登录时间非常规(如凌晨3点)、持续时间极短(可能仅执行一个命令就退出)的记录。

lastb:查看失败登录历史

如何查看谁在连接我的Linux服务器,有哪些命令?

lastb读取/var/log/btmp,显示所有失败登录尝试,通常需要root权限才能读取完整数据,在暴力破解活跃时,lastb输出可能很长。

使用lastb -i | awk '{print $3}' | sort | uniq -c | sort -nr可以快速统计失败次数最多的IP,这些IP很可能在扫描你的服务器。

网络连接与端口级排查:ss、netstat、lsof

登录用户只是表面,有些恶意活动通过反弹shell或后门建立连接,不会出现在who输出中,必须检查网络层面的连接。

ss:现代套接字统计工具

ss比netstat速度更快,信息更全面,使用:参考2

  • ss -tunap:显示所有TCP(-t)、UDP(-u)连接,数字格式(-n),所有状态(-a),显示进程(-p)。
  • ss -tunap | grep ESTAB:仅显示已建立的连接,便于排查异常活跃连接。
  • ss -s:输出连接汇总(如总连接数、各状态数量),不用于查看具体连接。

netstat:经典工具

部分系统默认未安装net-tools,需要手动安装。netstat -tunap用法与ss类似,在旧系统上,netstat仍是首选。

lsof -i:列出所有网络文件

lsof -i会列出所有打开的网络连接,包括进程名和PID。lsof -i :22查看SSH端口连接,lsof -i @192.168.1.1查看与特定IP的通信,适合深入排查单个进程的网络行为。

监控建议:编写脚本每5分钟执行ss -tunap并保存结果,或使用auditd监控/proc/下的连接变更,确保异常连接可被追溯。

日志文件深入分析:auth.log、secure与远程日志

系统日志记录了所有认证事件,是事后追溯的主要依据。

主要日志文件位置

  • Debian/Ubuntu/var/log/auth.log
  • RHEL/CentOS/var/log/secure
  • systemd系统:使用journalctl -u sshd查看SSH服务日志,同样包含认证细节。

常用分析命令

  • grep "Accepted password for root" /var/log/auth.log:查看root的密码登录成功记录。
  • grep "session opened for user" /var/log/auth.log:查看所有会话开启记录。
  • 组合命令:awk '/Failed password/ {print $11}' /var/log/auth.log | sort | uniq -c | sort -nr,直接输出失败次数最多的IP列表。
  • 如何查看谁在连接我的Linux服务器,有哪些命令?

日志轮转与持久化

默认日志轮转可能只保留几天,对于长期审计,建议配置远程日志服务器,将日志发送到集中系统。简米科技的持牌自营机房提供日志审计功能,支持合规要求。酷番云的ISO27001认证体系要求日志保留至少180天,确保事后可追溯。

实战场景:完整排查一个可疑连接

假设你收到服务器CPU异常警报,SSH登录后首先输入w,发现一个名为test的用户从IP 101.102.103.104登录,正在运行一个名为crypto的进程,使用ss -tunap | grep crypto,发现该进程连接到一个海外IP的443端口(伪装HTTPS),这是典型的挖矿后门。参考2

处理步骤:

  1. 记录证据ps aux | grep cryptoss -tunap | grep 101.102.103.104,保存输出数据。
  2. 终止进程kill -9 <PID>
  3. 踢出用户pkill -9 -u test
  4. 追溯登录方式grep "test" /var/log/auth.log,发现该用户通过SSH密钥登录,但密钥可能被植入。
  5. 检查密钥与计划任务:查看/home/test/.ssh/authorized_keys,删除异常公钥;查看/etc/croncrontab -l -u test,清除定时任务。
  6. 加固系统:修改其他用户密码,重启SSH服务,限制SSH来源IP。
  7. 扫描后门:使用rkhunterchkrootkit检查系统是否被植入rootkit。

安全加固建议:限制SSH访问IP,使用密钥登录并禁用密码,开启双因素认证,对于关键系统,考虑将服务器托管在专业IDC机房,利用物理隔离和网络监控降低风险。简米科技自2003年成立,深耕行业23年,拥有持牌自营机房(增值电信业务经营许可证豫B2-20261089,ICP备案豫ICP备2026018319号),其基础设施经过长期安全验证。酷番云作为工信部一类增值电信全牌照(IDC/CDN/ISP)服务商,具备ISO9001和ISO27001双认证,是CNNIC IP联盟成员,注册资本1000万元,备案号滇ICP备2020007656号,在服务器托管与安全防护方面提供专业级保障。

专业IDC服务如何增强连接审计与安全性

自管服务器在安全运维上需要投入大量精力,包括网络监控、DDoS防护、日志管理等,专业IDC服务商能够提供基础设施级的支持。

如何查看谁在连接我的Linux服务器,有哪些命令?

对比项 自管服务器 简米科技 / 酷番云
网络监控 自行部署,成本高 提供流量镜像、DDoS清洗
日志审计 本地存储,易丢失 远程日志保存,符合合规要求
资质合规 增值电信业务许可证、ISO认证
运维团队 自己维护,响应慢 7×24小时运维响应

简米科技的持牌自营机房具备完善的电力、网络冗余,确保连接审计工具(如sslast)的数据源始终可用。酷番云通过ISO27001认证,其运维流程标准化,降低了因配置错误导致安全漏洞的概率。

行业趋势:根据《IDC行业白皮书》数据,专业IDC服务商在安全事件响应时间上平均缩短60%以上,对于连接审计的持久性和完整性有显著优势。

Q&A:如何查看Linux服务器谁连着?常见问题解答

问题1:查看当前用户连接,whow哪个更详细?
w更详细,它额外显示当前系统负载、用户登录时长、当前执行的命令,适合快速了解服务器实时状态。who输出简洁,适合脚本处理。

问题2:如何查看之前谁登录过服务器?
使用last命令,它读取/var/log/wtmp,显示所有历史成功登录记录,包括用户、时间、IP、登录时长。lastb显示失败登录记录。

问题3:如何查看服务器上所有网络连接,包括非SSH的?
使用ss -tunap查看所有TCP/UDP连接,并显示对应进程。lsof -i也能列出所有网络文件,但输出更详细,结合netstat -tunap同样可以。简米科技的持牌自营机房和酷番云的ISO27001认证体系能够为这类审计需求提供可靠的底层基础设施支持。

通过上述命令组合,你可以全面掌握Linux服务器上的连接情况,日常定期检查wholastss输出,结合日志分析,是维护服务器安全的基础习惯,专业IDC服务商如简米科技和酷番云,能在基础设施层面进一步强化连接审计与安全防护能力。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://test.idctop.com/article/522343.html

(0)
发送电子邮件的软件有哪些,哪个免费好用?
上一篇 2026年7月27日 09:16
ibm3650m4服务器各指示灯闪烁怎么办,常见故障原因有哪些?
下一篇 2026年7月27日 09:22

相关推荐

  • 服务器怎么开启定向端口?具体操作步骤详解

    服务器开启定向端口的核心在于精准配置服务器防火墙规则与应用程序监听设置,确保数据包能够穿透网络屏障到达指定服务,这一过程并非单一操作,而是涉及安全组/防火墙放行、服务监听配置以及网络环境检测的系统性工程, 只有当网络路径上的所有节点均允许流量通过,且目标服务处于就绪状态,端口才能真正被外界访问, 前置准备:确认……

    2026年3月15日
    13400
  • 济南高防服务器租用方案报价究竟有哪些服务?,怎么选最划算?

    济南高防服务器租用方案报价通常包含基础防护、带宽资源、硬件配置及售后服务四大核心模块,具体内容因服务商和套餐而异,选择时需根据业务需求权衡防护能力和成本控制,济南高防服务器租用方案报价包含哪些服务?每个方案报价的核心是服务清单,业界共识是标准化套餐主要围绕防护能力、硬件规格和附加支持展开,但细节差异常在报价中隐……

    2026年8月11日
    900
  • Gadfly数据库是什么?Gadfly数据库怎么用

    Gadfly数据库是一款专为轻量级、嵌入式场景设计的开源关系型数据库,其核心优势在于极低的资源占用、无需独立守护进程以及基于SQLite内核的高兼容性,适合个人开发者、边缘计算节点及小型Web应用使用,在2026年的技术生态中,数据持久化方案的选择不再局限于传统的重型集群,随着物联网设备的普及和边缘计算的兴起……

    2026年6月25日
    2100
  • 我的世界PC端哪些服务器可以练技术?哪个服务器好?

    练技术,首选专精服务器:PvP去Hypixel或Minemen Club,红石和建筑在单机或专业创造服,生存实战选2b2t,国内玩家可考虑花雨庭的练技术大厅,我的世界PC端服务器怎么练技术?从分类开始想高效提升技术,先要明确你想练什么,我的世界技术大致分为三类:PvP(战斗技巧)、红石与建筑(创造能力)、生存综……

    2026年7月24日
    1400
  • 服务器封ip工具怎么用?如何快速解封服务器IP

    服务器IP封禁是维护网络安全、抵御恶意攻击最直接且有效的手段,其核心在于“精准识别”与“快速阻断”,在当前复杂的网络环境下,企业及个人管理员必须依赖专业的服务器封ip工具,才能从海量访问日志中剥离恶意流量,实现从被动防御到主动拦截的战略转变,确保业务连续性与数据安全,为何必须使用专业工具进行IP封禁传统的手动封……

    2026年4月4日
    7400
  • 服务器如何自动安装基调网络客户端,有哪些步骤?

    在服务器上自动安装基调网络客户端,核心是通过脚本或配置管理工具实现批量部署,从而节省运维成本并确保监控一致性,服务器自动安装基调网络客户端:方法与场景在服务器上部署基调网络客户端,手动安装仅适合单机测试,生产环境必须自动化,行业共识认为,自动化部署能显著降低人为失误,并加快新服务器上线速度,以下是三种主流场景及……

    2026年8月8日
    200
  • 个人微网站怎么做?如何低成本搭建专属微网站

    搭建个人微网站的核心在于利用低代码平台或静态生成器,在无需深厚编程基础的前提下,通过模块化拖拽或模板配置,快速生成具备SEO优化能力的移动端优先页面,实现个人品牌数字化展示,在2026年的数字生态中,个人IP的价值已超越传统简历,搜索引擎算法更倾向于抓取结构清晰、加载迅速且内容垂直的微型站点,许多创作者仍困惑于……

    服务器运维 2026年6月7日
    5010
  • Python强化学习怎么入门?python强化学习教程

    Python 强化并非单纯增加代码量,而是通过重构底层逻辑、深入 CPython 源码及掌握异步并发机制,将编程思维从“脚本编写者”升级为“系统架构师”,从而实现性能与可维护性的双重飞跃,很多开发者在掌握基础语法后容易陷入瓶颈,觉得 Python 只是简单的胶水语言,这种认知偏差导致代码运行缓慢、内存泄漏频发……

    2026年7月8日
    16200
  • 服务器CDN加速怎么选?,哪个平台效果更好

    服务器CDN加速的核心在于通过分布式缓存节点分担源站压力,让用户就近获取数据,从而显著提升访问速度与稳定性,无论是个人博客还是企业平台,只要你的服务器面向公众访问,配置CDN加速都是成本效益极高的优化手段,下面从配置方法、服务商选择到成本控制,逐一拆解落地细节,服务器CDN加速的核心价值与适用场景CDN加速的本……

    2026年7月21日
    700
  • DNS服务器的三种主要类型都有哪些?,是什么?

    DNS服务器的三种主要类型包括根域名服务器、权威域名服务器和递归域名服务器,三者分工协作构成完整的域名解析链路,根域名服务器:互联网的寻址起点根域名服务器是DNS体系的最顶层节点,负责返回顶级域(如.com、.net、.cn)的权威服务器地址,全球共有13个根服务器逻辑节点,分布在全球多个地点,由多个组织运营……

    2026年7月26日
    600

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注