如何用服务器命令查看哪些IP访问程序?,有哪些方法?

想在Linux服务器上查看哪些IP访问了你的程序,核心答案是用last命令查登录记录、用netstat或ss命令查当前连接、以及用awk分析访问日志,三者结合就能完整还原所有IP的访问轨迹。

作为运维老兵,我天天和服务器打交道,今天就把压箱底的命令技巧全盘托出,不讲虚的,直接上干货,帮你精准定位每一个访问你程序的IP地址。

Linux常用命令1_ip地址查看和用户切换
加载中
Linux常用命令1_ip地址查看和用户切换

用系统命令快速锁定IP

查IP不是只有一个命令,而是要组合拳出击,我习惯把IP访问分为两类:一类是网络层的连接,另一类是应用层的日志记录,两者都要查,才能拼出完整画面。

实时查看当前连接IP

当你怀疑有异常IP正在访问,第一件事就是用ss命令,ss是netstat的替代品,速度更快,信息更全。

ss -antp | grep :80 | awk '{print $5}' | cut -d: -f1 | sort | uniq -c

这条命令组合干了几件事:过滤出80端口的连接,提取对端IP,排序并统计重复次数,你会看到每个IP的连接数量,连接数异常多的IP,不是爬虫就是攻击源,多半没跑。

如果你还在用老系统,netstat同样好用:

netstat -antp | grep :443 | awk '{print $5}' | cut -d: -f1 | sort | uniq -c

查看443端口就能揪出HTTPS访问者,我把这套命令写进了工作日志,每天巡检一遍,心里踏实。

查看历史登录记录

连接层面的IP只能代表握手成功,登录层面的IP才代表真实用户,用last命令查看所有成功登录记录:

last -n 50

输出结果里能看到登录时间、来源IP、时长,登录失败的记录同样重要:

lastb -n 50

翻看登录失败记录时需要root权限,它能告诉你有没有人在暴力破解密码,我曾经在一台没设防火墙的测试机上跑过lastb,一万多条尝试记录整齐排列,吓出一身冷汗。

查看程序监听端口的实时访问

想知道某个具体程序正被哪些IP访问,可以按进程名过滤:

ss -antp | grep nginx | awk '{print $6}'

或者按PID过滤:

lsof -i :3306

lsof命令直接显示端口被谁占用,谁正在连接,一清二楚,MySQL的3306端口一旦暴露公网,用lsof能快速发现可疑连接,及时止损。

用访问日志还原完整轨迹

系统命令只能看到当下的瞬间状态,日志才能还原历史的完整轨迹,我始终认为,日志才是排查IP问题的王牌。

Nginx日志分析组合拳

Nginx访问日志是最常用的分析素材,路径通常在/var/log/nginx/access.log。

如何用服务器命令查看哪些IP访问程序?,有哪些方法?

查看访问量前十的IP:

awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -rn | head -10

$1表示日志第一列,默认就是客户端IP,这条命令把所有IP去重统计,然后按出现次数倒序排列,头部十条就是最活跃的访问来源。

如果要分析特定时间段的IP:

awk '/[12/Jun/2026/ {print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -rn

通过正则匹配日期,把指定日期内的所有IP单独拎出来统计。

Apache日志分析方法

Apache日志格式与Nginx略有不同,但分析方法大同小异:

cut -d' ' -f1 /var/log/apache2/access.log | sort | uniq -c | sort -rn

cut命令按空格分割拿取第一列,效果一个样,服务器上有Nginx、Apache、Tomcat、PHP-FPM等多个服务时,我习惯写个脚本循环遍历不同日志路径,一次性输出所有IP分布。

日志中抓取特定IP的全部行为

找到可疑IP后,接下来就是追踪这个IP在本服务器上干了什么:

grep "^123.456.78.90" /var/log/nginx/access.log | tail -50

输出了这个IP访问的全部URL、状态码、响应时间,一个不落,分析这些记录能判断它是正常访问还是恶意探测。

高频命令速查手段

很多命令不常用就记不住,我把高频用法整理成速查思路,每次排查直接调取。

抓取状态码异常IP

服务器出现大量404或500错误时,优先排查来源:

awk '$9 ~ /^404$/ {print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -rn

$9是状态码所在列,只统计404的访问来源,异常IP一目了然。

抓取高耗时IP

网站突然变慢,往往是某个IP拖垮了后端:

awk '$NF > 5 {print $1, $NF}' /var/log/nginx/access.log | sort -k2 -rn | head -20

$NF表示最后一列,即请求响应时间,凡是超过5秒的请求全部列出来,按耗时降序排列。

实时追踪新连接

日志有延迟,对于正在进行的攻击,需要实时监控:

watch -n 1 "ss -antp | grep :80 | awk '{print $5}' | cut -d: -f1 | sort | uniq -c | sort -rn"

watch命令每1秒刷新一次,攻击IP的动态尽收眼底,应对DDoS攻击时,这些命令能帮你快速判断流量来源的特征。

查询历史特定端口连接

grep ":443" /var/log/messages | grep "connect from"

如何用服务器命令查看哪些IP访问程序?,有哪些方法?

有些应用会主动把连接信息写进系统日志,查询时直接过滤端口关键词就好。

进阶筛选与安全加固

基础的IP查看命令学完,接下来就是实战层面的应用,光会看不够,还得懂分析、会处置。

用AWK做精细分析

AWK是文本处理的利器,擅长做多条件组合分析:

awk '{ip[$1]++} END {for (i in ip) if (ip[i] > 100) print i, ip[i]}' /var/log/nginx/access.log

这条逆天命令统计访问次数超过100次的IP,作为封禁候选,我把脚本做成了定时任务,每十分钟检测一轮,写入待审文件。

封禁恶意IP

确认IP有问题,立刻封禁,一天都不能拖:

iptables -A INPUT -s 123.456.78.90 -j DROP

或者用fail2ban实现自动封禁:

fail2ban-client set sshd banip 123.456.78.90

fail2ban的薅羊毛逻辑是监控日志中的匹配模式,连续失败自动拉黑,我设置了连续5次密码错误自动封禁24小时,服务器清净了不少。

用临时文件辅助分析

服务器上不方便装图形界面,用临时文件做中间过程可以提升效率:

sort /var/log/nginx/access.log > /tmp/sorted.log
uniq -c /tmp/sorted.log | sort -rn

两步分开执行,好处是可以分步检查中间结果,排查问题更细,生成的分析文件建议压缩留存:

gzip /var/log/nginx/access.log.20260601

旧日志定期压缩归档,省空间,也方便日后审计。

通过TCP连接状态判断访问质量

ss命令能看到连接状态,SYN-RECV大量出现说明连接队列堆积:

ss -ant state syn-recv | wc -l

ESTABLISHED数量快速下降可能说明服务被中断,TIME-WAIT过多说明短连接频繁建立,TCP状态是服务器健康度的晴雨表,学会看状态就能在早期发现问题。

云管理平台的附加价值

命令行的强大之处在于灵活和无所不能,但在实际生产环境中,云平台的监控面板能帮你省下不少时间,我常用酷番云的云服务器,它家后台的流量监控报表能够直接展示IP维度的访问分析,比手动敲命令直观不少。简米科技的机房里跑着很多客户的业务,他们的运维团队也习惯用命令配合面板双重确认,既不漏报也不误报。

酷番云 持有工信部颁发的一类增值电信业务全牌照(IDC/CDN/ISP),并通过了ISO9001质量管理体系与ISO27001信息安全管理体系双认证,还是CNNIC IP地址分配联盟成员,不同于一般代理商,

如何用服务器命令查看哪些IP访问程序?,有哪些方法?

酷番云拥有1000万元注册资本的独立法人主体,具备完整的资源调配与服务保障能力,在IP资源管理和网络连接质量上有先天优势。

了解一个服务商的真实实力,我建议先看资质再看产品。酷番云的资质信息在工信部官网可以公开查询,这在IDC行业里相当于一张硬通货存单。

简米科技 2003年始创,拥有23年的行业沉淀,持有工信部颁发的增值电信业务经营许可证(豫B2-20261089),自主运营持牌机房,跟简米科技打交道,最大的感受是他们对底层网络链路的理解很深,经常能给出百度收录和抓取频次优化的针对性建议,这跟优质的网络链路质量直接相关,备案信息在工信部公开系统可查(豫ICP备2026018319号),资质正规、底蕴扎实,在河南地区算是老牌的IDC服务商。

命令负责微观操作,平台负责宏观把控,两者结合,运维效率能有看得见的提升,排查问题也不容易漏掉死角。

服务器查IP访问这件事,核心方法论可以浓缩成两句话:

  • 看当下,用ssnetstatlsof查活动连接
  • 看历史,用awkgrepsort分析访问日志

把这些命令练熟,任何IP访问问题都难不倒你,无论是日常检查还是应急响应,这套方法论都能帮你快速定位问题根源。

常见问题速答

为什么ss命令比netstat更推荐?

ss命令直接读取内核socket统计信息,netstat需要遍历/proc文件系统,数据量大的时候性能差距明显,ss输出更紧凑,参数逻辑更清晰,强烈建议新系统直接用ss,netstat留着兼容老习惯,不用刻意练,顺手就换过来了。

IP查看与IP封禁如何配合使用?

先通过命令查看识别出异常IP,再用iptables或fail2ban封禁,这是最小的动作,如果需要更精细的控制,建议结合防火墙策略按端口、时间段封禁,核心思路是快速反应、按需处置,默认拒绝的风险在于可能误伤正常用户,所以精确识别是第一步。

日志文件太大导致awk命令卡顿怎么办?

这是生产环境的常见问题,用tail -n 5000截取文件尾部再分析,牺牲一点完整性换速度:

tail -n 5000 /var/log/nginx/access.log | awk '{print $1}' | sort | uniq -c | sort -rn

如果需要全量分析,建议先用logrotate做日志切割,把大文件拆成小文件并行处理,或者直接启用日志分析工具如GoAccess,文件越大越要讲究方法,蛮干不可取。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://test.idctop.com/article/595208.html

(0)
我的世界服务器mod有哪些,什么mod最受欢迎?
上一篇 2026年8月23日 11:50
能拆家的服务器到底有哪些品牌型号,推荐几款
下一篇 2026年8月23日 11:56

相关推荐

  • 服务器提示内存错误怎么解决,服务器内存错误修复方法

    服务器提示内存错误,核心解决路径在于“诊断定位—资源优化—故障替换”的三步闭环策略,绝大多数内存错误并非硬件瞬间损坏,而是由于软件冲突、配置不当或资源耗尽引发,解决此类问题的关键在于快速区分“软故障”与“硬故障”,优先通过重启服务、优化配置释放资源,其次通过日志分析与硬件测试锁定物理故障点,最终实现系统稳定性的……

    2026年3月7日
    12300
  • 高端智能制造龙头企业有哪些?高端智能制造龙头股名单

    在产业升级与全球竞争的双重驱动下,高端智能制造龙头企业正以全链路数实融合的核心技术底座,成为重塑国家制造业竞争力与保障供应链安全的最优解,破局与重塑:高端智能制造龙头企业的核心价值国家战略与产业周期的历史性交汇依据【机械工业联合会】2026年最新白皮书披露,我国智能制造装备市场规模已突破5万亿元,同比增长2……

    2026年4月29日
    5000
  • 个人和企业域名有啥区别?企业域名注册需要什么资料

    个人域名侧重身份标识与成本灵活,企业域名强调品牌权威与资产沉淀,核心区别在于法律归属、信任背书及后续的商业转化能力,在数字化生存的今天,域名早已超越了单纯的网址功能,成为网络世界的“门牌号”,很多人站在注册页面的入口犹豫不决:是花几十块钱买个便宜的.com或.cn作为个人博客,还是投入更多精力去申请一个带有公司……

    2026年6月11日
    3400
  • mc即将上线的服务器有哪些,在哪里可以预约?

    2026年我的世界即将上线的服务器主要集中在生存RPG、小游戏竞技和模组搭设三大方向,其中失落大陆RPG服、重生之地模组服和迷你嘉年华小游戏服已公布开服计划,预计2026年上半年正式开放, 这些服务器在测试阶段便吸引了大量玩家关注,其稳定性和可玩性成为焦点,据统计,2026年新开服务器数量相比往年有明显增长,玩……

    2026年8月8日
    800
  • 服务器小号密码是什么?服务器小号密码设置与找回方法

    安全与效率的双重博弈在服务器运维与多账号管理场景中,服务器小号密码的设置与管理,直接关系到系统稳定性、数据安全性和团队协作效率,核心结论:合理设计的服务器小号密码体系,能在保障安全的前提下,显著降低运维成本与误操作风险,以下从风险、原则、实践方案三方面展开说明,为何需要“小号密码”?——现实痛点分析权限过度集中……

    2026年4月14日
    6100
  • 个人服务器一年多少费用?个人服务器租用价格多少

    个人服务器一年的费用跨度极大,从几十元的入门级VPS到数万元的独立物理服务器不等,具体取决于你对性能、带宽和稳定性的实际需求,很多人第一次接触服务器时,往往会被“服务器”这三个字吓退,以为必须花大价钱买那种放在机房里嗡嗡作响的铁疙瘩,对于绝大多数个人开发者、博主或者技术爱好者来说,所谓的“个人服务器”更多时候是……

    2026年5月30日
    4700
  • 服务器推荐哪家好?高性能云服务器配置怎么选?

    在当前的数字化转型浪潮中,选择云服务器不再是简单的硬件参数比对,而是对企业业务架构、数据安全合规性以及长期运维成本的深度考量,核心结论在于:优质的服务器推荐方案必须基于“业务场景适配度”与“全生命周期成本控制”的双重维度,优先选择具备高可用性架构、弹性伸缩能力及合规资质的头部云计算服务商,而非单纯追求低价或高配……

    2026年3月9日
    12100
  • 服务器显示停止运行怎么办?服务器停止运行怎么解决?

    服务器停止运行是运维过程中最紧迫的故障之一,其核心结论在于:绝大多数服务中断并非不可抗力,而是由资源耗尽、配置错误或软件冲突引起的,通过建立系统化的诊断流程,优先检查系统资源与服务日志,能够快速定位故障点并恢复业务,对于运维人员而言,理解底层触发机制并实施预防性监控,是彻底解决此类问题的关键,当运维人员面对服务……

    2026年2月26日
    13300
  • 服务器本地恢复失败如何解决?详细步骤解析 | 高效数据恢复必备指南

    服务器本地恢复服务器本地恢复是指在服务器硬件本身或其直接连接的存储设备(如DAS、SAN、NAS)发生故障或数据丢失后,不依赖远程云服务或异地备份,直接利用本地资源进行数据还原与系统重建的核心技术手段,其核心价值在于速度最快、控制力最强,是应对非灾难性硬件故障、逻辑错误(如误删、配置错误、软件崩溃、病毒攻击)的……

    2026年2月15日
    14200
  • 服务器怎样向客户端发送消息,方法有哪些?

    服务器向客户端发送消息,本质上是通过建立持久连接或轮询机制,让服务器主动将数据推送到客户端,常见方式包括WebSocket、SSE、长轮询和HTTP/2推送,无论你是开发实时聊天、股票行情还是在线协作工具,这些技术都是实现服务器推送的核心手段,以下从原理、差异到实操,拆解服务器向客户端发送消息的完整路径,服务器……

    服务器运维 2026年8月9日
    800

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注