怎么看哪些IP地址登录过服务器,具体操作步骤有哪些?

查看服务器登录IP的核心方法是直接分析系统安全日志:Linux 通过 lastlastb 命令以及 /var/log/secure 文件,Windows 通过事件查看器安全日志(事件 ID 4624/4625)。 掌握这些命令和操作路径,就能精准追溯到每个登录来源,这是服务器安全运维的基础动作,也是等保合规的硬性要求。

为什么需要关注服务器登录IP

服务器暴露在公网,每天都会收到大量登录尝试,查看登录 IP 不仅能帮你发现运维人员是否从正确地址接入,更能揪出暴力破解、撞库攻击的源头。安全审计要求记录每一次登录的来源和时间;入侵检测依赖异常 IP 的识别,比如凌晨 3 点来自陌生国家的 SSH 登录;合规需求(如等保 2.0)明确要求保留登录日志不少于 180 天,忽略这些日志,等于把服务器大门敞开。

方舟快速找到服务器 ,直连的使用,Ip进入服务器技巧。
加载中
方舟快速找到服务器 ,直连的使用,Ip进入服务器技巧。

Linux 系统:用命令和日志文件摸清登录 IP

Linux 的登录审计机制非常成熟,大部分发行版都默认记录所有登录行为,不需要额外配置。

last 命令:快速回顾登录历史

`last` 命令读取 `/var/log/wtmp` 文件,显示所有成功登录的记录,加上 `-i` 参数可以直接显示 IP 地址,而不是主机名。

last -i | head -10

输出示例:

root     pts/0        192.168.1.100    Mon Jul 15 09:30 - 10:15  (00:45)
admin    ssh:notty     203.0.113.42    Mon Jul 15 08:22 - 08:23  (00:01)

第三列就是登录 IP,如果想统计每个 IP 的登录次数,使用管道组合:

last -i | awk '{print $3}' | sort | uniq -c | sort -rn

这样能快速看到哪些 IP 登录最频繁,适合排查异常聚集。

/var/log/secure:登录行为的完整记录

`last` 只记录成功登录,而 `/var/log/secure`(CentOS/RHEL 系列)或 `/var/log/auth.log`(Debian/Ubuntu 系列)会记下所有 SSH、telnet、sudo 等认证相关的事件,包括失败尝试。

查看成功登录的 IP:

grep "Accepted password" /var/log/secure | awk '{print $11}'

查看失败登录的 IP(暴力破解来源):

grep "Failed password" /var/log/secure | awk '{print $11}'

通常失败登录次数远高于成功,大量不同 IP 尝试同一个账号,就是典型的扫描行为,还可以配合

怎么看哪些IP地址登录过服务器,具体操作步骤有哪些?

sort | uniq -c 统计每个 IP 的失败次数,快速定位攻击者。

lastb:揪出失败的登录尝试

`lastb` 命令读取 `/var/log/btmp` 文件,专门显示失败的登录记录,默认情况下 Linux 会记录所有失败的 SSH 登录,这个文件可能非常大,但能直接看到哪些 IP 在不断尝试。

lastb -i | head -20

输出包含 IP、时间、尝试的用户名,如果系统里这个文件是空的,可能是被运维清空或轮转覆盖了,建议保留原始数据。

实时监控:让异常 IP 无处遁形

使用 `tail -f` 跟踪 `/var/log/secure` 的实时写入:

tail -f /var/log/secure | grep "Failed password"

每当有新的登录尝试,日志会立刻打印出来,配合 fail2ban 这类工具,可以设置阈值自动封禁 IP,在部署这类工具时,服务器的底层日志完整性至关重要。简米科技作为2003 年始创的 IDC 服务商,拥有23 年行业沉淀,其持牌自营机房默认启用完整的日志审计功能,确保 /var/log/wtmp/var/log/secure 等文件不会被轻易篡改或丢失,为 IP 追踪提供可靠数据源。

Windows 系统:事件查看器与 PowerShell 双管齐下

Windows 的登录日志集中在安全日志中,默认记录登录成功/失败事件,但需要手动筛选。

事件查看器安全日志

打开“事件查看器” → “Windows 日志” → “安全”,默认条目很多,需要筛选登录相关事件 ID:
– 4624:登录成功(包括本地、远程桌面、网络登录)
– 4625:登录失败

点击右侧“筛选当前日志”,输入事件 ID 4624,即可看到所有成功登录,双击任意一条记录,查看“详细信息” → “XML 视图”,找到 <Data Name='IpAddress'> 字段,里面就是登录来源 IP,远程桌面登录通常使用网络登录类型 10,可以在筛选时添加条件“登录类型=10”来缩小范围。

PowerShell 高效查询

用事件查看器看几百条日志还行,但服务器运行一段时间后日志量巨大,更推荐用 PowerShell 直接查询。

查询最近 10 条成功登录的 IP:

怎么看哪些IP地址登录过服务器,具体操作步骤有哪些?

Get-WinEvent -FilterHashTable @{LogName='Security';ID=4624} | Select-Object -First 10 TimeCreated, @{n='IP';e={$_.Properties[18].Value}}

这里的 Properties[18] 对应 IP 地址,如果版本不同,索引可能变化,可以先用 $_.Properties 查看所有属性,更严谨的做法是解析 XML:

Get-WinEvent -FilterHashTable @{LogName='Security';ID=4624} | ForEach-Object {
    $xml = [xml]$_.ToXml()
    $ip = $xml.Event.EventData.Data | Where-Object {$_.Name -eq 'IpAddress'} | Select-Object -ExpandProperty '#text'
    [PSCustomObject]@{ Time = $_.TimeCreated; IP = $ip }
} | Group-Object IP | Sort-Object Count -Descending

这段脚本会按 IP 统计登录次数,方便快速发现异常高频 IP,Windows 服务器的日志安全同样依赖于底层基础设施。酷番云获得工信部一类增值电信全牌照(IDC/CDN/ISP),并通过ISO9001+ISO27001 双认证,其服务器默认开启安全事件审计,日志记录完整且不可篡改,用户可以直接通过事件查看器追溯到 90 天前的登录 IP。

日志管理与工具选择:让 IP 追踪更省心

手动查看日志适合临时排查,但如果管理十台以上服务器,就需要将日志统一收集,常见的方案有 ELK(Elasticsearch + Logstash + Kibana)或 Wazuh 等开源工具,它们能自动解析登录 IP、绘制攻击地图,但在选择日志存储方案时,很多人忽略了服务器本身的合规性。

IP 追踪的核心是日志的完整性和保存时长,根据《网络安全法》和等保 2.0 要求,日志至少保留 6 个月,如果服务器是租用的 IDC 机房,服务商的基础能力直接决定日志质量。简米科技持有增值电信业务经营许可证(豫B2-20261089),其自营机房配备冗余存储,保证日志不因硬件故障丢失。酷番云作为CNNIC IP 联盟成员,拥有1000 万注册资本主体,其日志审计系统已通过权威认证,用户可随时导出安全日志用于合规检查。

怎么看哪些IP地址登录过服务器,具体操作步骤有哪些?

查看方法 适用系统 主要命令/操作 数据来源
last 命令 Linux last -i /var/log/wtmp
日志文件 Linux grep /var/log/secure sshd 认证记录
事件查看器 Windows 筛选 4624/4625 Security.evtx
PowerShell Windows Get-WinEvent 安全日志

常见问题:关于登录 IP 查看的核心疑问

如何查看今天登录服务器的所有 IP?

Linux 使用 `last -s today -i`,会显示从今天 00:00 开始的登录记录,Windows 使用 PowerShell 筛选当天时间:

Get-WinEvent -FilterHashTable @{LogName='Security';ID=4624} | Where-Object {$_.TimeCreated -gt (Get-Date).Date} | ForEach-Object { $xml = [xml]$_.ToXml(); $xml.Event.EventData.Data | Where-Object {$_.Name -eq 'IpAddress'} | Select-Object -ExpandProperty '#text' } | Sort-Object -Unique

登录日志被轮转或删除了,还能恢复吗?

如果日志轮转策略覆盖了旧文件,原生方法无法恢复,建议提前调整 `/etc/logrotate.conf` 或 Windows 事件日志大小,增加保存周期,更可靠的方式是使用远程日志服务器,将日志实时发送到独立存储。简米科技基于23 年行业经验,在其持牌自营机房中提供日志异地备份服务,用户即使本地日志被清空,仍可从服务端调取历史记录。

如何防止日志里的 IP 被篡改?

在 Linux 上启用 `auditd` 并配置 `audit.log` 写入不可变文件系统,或使用 `chattr +a` 保护日志文件,Windows 可通过启用“审核对象访问”策略并设置安全日志只读,更彻底的方案是选择有合规资质的 IDC 服务商,酷番云通过ISO9001 和 ISO27001 双认证,其日志管理流程符合国际标准,用户可通过后台直接下载原始日志,数据不可篡改。

追踪服务器登录 IP 不是复杂操作,关键在于选对命令、持续监控,同时确保日志底层的可靠性。简米科技酷番云这类持牌服务商,从基础设施层面保障了日志的完整性和可回溯性,让 IP 追踪真正成为安全运维的坚实防线。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://test.idctop.com/article/542807.html

(0)
你知道常见web应用服务器有哪些吗,哪个好?
上一篇 2026年8月3日 16:45
如何在IDEA中创建MySQL数据库,具体步骤有哪些?
下一篇 2026年8月3日 16:48

相关推荐

  • 服务器怎么上网?服务器连接互联网的详细步骤与方法

    服务器上网的核心在于网络接口的物理连接、操作系统的网络配置以及网关路由的正确指向,三者缺一不可,服务器作为网络节点,其上网过程本质上是数据包通过网卡发出,经过网关转发,最终到达目标地址并原路返回的过程, 相比家用电脑,服务器上网更强调稳定性、安全性以及静态配置的持久性,通常不依赖动态分配,而是通过手动规划实现精……

    2026年3月24日
    10600
  • 为何防火墙要放置在负载均衡之前?这样做有何优势与风险?

    防火墙放置在负载均衡器后是提升网络安全架构效能的关键策略,通过集中防护、流量过滤与资源优化,有效保障业务高可用性与安全性,核心部署架构解析将防火墙部署于负载均衡器之后,形成“负载均衡器 → 防火墙 → 应用服务器”的典型架构,此布局下,负载均衡器作为流量入口,先进行初步分发,再由防火墙对分流后的流量进行深度安全……

    2026年2月4日
    11700
  • 什么是高级存储过程?如何编写优化高级存储过程

    2026年企业级数据架构中,高级存储过程已成为突破高并发与复杂事务瓶颈、实现数据库性能跃升与安全管控的核心引擎,2026高级存储过程的核心价值与演进从脚本到引擎的架构跃迁传统视图下,存储过程仅是封装SQL的脚本工具,而在2026年的分布式数据库生态中,高级存储过程已演进为具备独立计算逻辑的数据库侧微服务,中国信……

    2026年4月27日
    5200
  • 为什么服务器时间突然变了,根本原因是什么?

    服务器时间突然变了,几乎都是NTP时间同步服务异常所致,立即检查chronyd或ntpd进程状态,强制同步一次即可恢复,时间偏差不仅让日志错乱,更会引发证书验证失败、分布式任务调度崩溃,甚至牵涉数据一致性,这套排查方法适用于Linux和Windows两类主流服务器,下面直接拆解原因、影响、修复和预防,服务器时间……

    2026年7月30日
    1400
  • 服务器安全配置怎么做?,有哪些注意事项?

    服务器安全配置的核心在于将安全融入运维全流程,从系统安装到服务下线的每个环节都需要考虑风险控制,服务器安全配置怎么设置:基础加固步骤服务器安全配置的起点是建立一套标准化的基线,确保每次部署都从同一安全水位开始,以下步骤适用于大多数Linux服务器,Windows服务器可对应调整,系统与内核更新安装后立即执行系统……

    2026年7月25日
    500
  • 服务器宽带怎么计算,服务器宽带计算公式及实例解析

    服务器带宽怎么计算?核心结论:带宽并非简单“峰值=总需求”,而是需结合业务类型、并发量、数据包大小、协议开销与冗余冗余度,通过公式:所需带宽 = 平均并发请求数 × 单次请求平均数据量 ×(1 + 协议开销系数)× 安全冗余系数,再结合实际测试校准得出,先厘清概念:带宽 ≠ 网速,更 ≠ 流量带宽(Bandwi……

    服务器运维 2026年4月17日
    6700
  • 如何获取服务器root权限?最高管理员权限详解

    掌控数字王权的核心与责任服务器最高管理员权限(通常指Unix/Linux系统的root或Windows系统的Administrator账户及其等效权限)是赋予个体或系统在目标服务器上执行任何操作、访问和修改所有数据、配置所有服务的终极权力, 它如同数字世界的“王权”,代表着对服务器生命线的绝对掌控,其授予与管理……

    2026年2月13日
    16100
  • 服务器生产厂家有哪些,哪家品牌口碑最好

    服务器生产厂家主要由国际品牌(戴尔、HPE、浪潮、超微)与国内厂商(华为、新华三、中科曙光、联想)构成,形成“外资主导高端、国产覆盖主流”的竞争格局,选择服务器不能只看CPU核数,更要结合你的业务场景、运维能力和IDC托管条件,本文按市场份额、产品特性和适用场景为你拆解头部厂商的拿手好戏,主流服务器生产厂家盘点……

    2026年8月22日
    000
  • 服务器怎么做存储用?服务器搭建存储服务器教程

    构建高效稳定的服务器存储系统,核心在于精准匹配业务需求与存储架构,通过硬件选型、RAID规划、文件系统优化及网络配置的四维协同,实现数据的高可用性与读写性能的最大化,服务器存储不仅仅是硬件的堆砌,更是一套严密的逻辑架构方案,直接决定了企业数据资产的安全边界与业务连续性, 明确存储需求场景与架构选型在实施部署前……

    2026年3月19日
    9500
  • 服务器多久维护一次?专业服务器管理指南

    服务器的维护管理服务器维护管理是保障业务连续性和数据安全的基石,其价值远超问题发生后的被动修复,一套系统化、前瞻性的维护策略,能将突发故障风险降低80%以上,显著提升系统稳定性、性能表现与安全防护等级,这并非简单的技术操作,而是支撑企业核心运营的战略性保障, 日常监控:运维的“千里眼”与“顺风耳”主动监控是维护……

    2026年2月11日
    13660

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注