服务器怎么查哪个IP登录过,如何查看服务器登录IP记录

服务器怎么查哪个IP登录过?核心在于分析系统认证日志:Linux下通过last命令或读取/var/log/auth.log,Windows下通过事件查看器筛选事件ID 4624即可获取登录IP列表。无论你是排查安全威胁还是审计运维操作,这些方法都能直接定位到来源IP。

服务器登录IP查询方法:Linux系统实战

Linux系统记录所有登录行为,包括成功和失败的尝试,下面给出最常用的几个查看路径,覆盖绝大多数场景。

Linux查看登录记录命令:last与lastb详解

last命令读取/var/log/wtmp文件,显示所有成功登录的历史记录,包括登录时间、持续时长以及来源IP,直接在终端执行last,会列出最近登录信息。last -n 10只显示最近10条,如果想看失败的登录尝试,用lastb命令,它读取/var/log/btmp文件,专门记录认证失败的信息。

  • 查看所有成功登录:last
  • 查看特定用户登录:last root
  • 查看失败尝试:lastb(需要root权限)
  • 查看特定时间段的记录:last -s 2026-01-01 -t 2026-01-31

分析/var/log/auth.log日志文件

auth.log是Linux系统认证日志的集中地,包含SSH、sudo、本地登录等所有认证相关事件,用grep结合IP地址即可快速筛选。

  • 查看所有SSH登录尝试:grep "sshd" /var/log/auth.log
  • 提取登录成功的IP:grep "Accepted" /var/log/auth.log | awk '{print $11}'
  • 实时监控登录:tail -f /var/log/auth.log

如果系统使用journald,也可以执行journalctl -u sshd查看SSH服务日志,同样包含来源IP。

追踪失败的登录尝试:lastb命令与btmp文件

lastb命令直接复用btmp文件,适合查看暴力破解来源,多数情况下,服务器被扫端口或尝试密码都会记录在这里,执行lastb | head -20即可看到最近失败的IP,配合awk

服务器怎么查哪个IP登录过,如何查看服务器登录IP记录

统计IP出现次数,能快速定位攻击者。

lastb | awk '{print $3}' | sort | uniq -c | sort -nr | head -10

这条命令会列出尝试登录失败次数最多的前10个IP,是日常安全巡检的常用手段。

Windows服务器远程登录记录:事件查看器与PowerShell实战

Windows服务器通过事件日志记录所有登录活动,包括远程桌面(RDP)和其他网络登录,核心是事件ID 4624(登录成功)和4625(登录失败)。

通过事件查看器筛选登录成功事件

打开事件查看器,展开“Windows日志” → “安全”,右侧点击“筛选当前日志”,在事件ID输入框中填写4624,点击确定,日志列表中每个条目都包含登录类型、账户名和来源IP(网络地址栏),重点看登录类型:

  • 类型10:远程交互登录(典型RDP登录)
  • 类型2:本地交互登录
  • 类型3:网络登录(如访问共享)

使用PowerShell命令批量导出登录日志

当需要分析大量日志或整合到脚本时,PowerShell更高效,以下命令筛选最近100条登录成功的事件,并输出IP和用户:

Get-WinEvent -LogName Security -FilterXPath "[System[EventID=4624]]" -MaxEvents 100 | 
Select-Object TimeCreated, @{n='User';e={$_.Properties[5].Value}}, @{n='IP';e={$_.Properties[18].Value}}

如果只想查看RDP登录(登录类型10),增加条件:

Get-WinEvent -LogName Security -FilterXPath "[System[EventID=4624]] and [EventData[Data[@Name='LogonType']='10']]" -MaxEvents 50

启用并配置登录审核策略

默认情况下,Windows服务器会记录登录成功事件,但若日志策略被修改,可能遗漏信息,通过“组策略管理” → “计算机配置” → “Windows设置” → “安全设置” → “本地策略” → “审核策略”,将“审核登录事件”设置为“成功和失败”,确保安全日志大小足够,建议设置为至少1GB,避免日志溢出覆盖旧记录。

服务器怎么查哪个IP登录过,如何查看服务器登录IP记录

如何查看服务器被谁登录过:从日志中追踪用户与IP

登录日志不仅记录IP,还记录登录用户名,结合IP和时间,可以还原谁在什么时间访问了服务器。

多用户环境下区分不同账号

在Linux中,last命令输出包含用户名列,直接用grep过滤特定用户,在Windows的4624事件中,属性列表包含“用户”字段,如果怀疑某个账号被滥用,查该账号的所有登录记录即可。

从日志中提取IP地址与登录时间

对于Linux,可以写一个简单脚本,从auth.log中提取所有Accepted行,输出IP、用户和时间:

grep "Accepted" /var/log/auth.log | awk '{print $1, $2, $3, $9, $11}'

对于Windows,PowerShell脚本导出CSV,之后用Excel或SIEM工具分析,行业共识认为,定期将登录日志归档到集中存储,能有效防止攻击者删改日志后无法溯源。

使用第三方工具简化登录审计

手动查日志在服务器数量少时可行,但若有几十台机器,需要更高效的方案。

开源工具:logwatch与auditd

  • logwatch:自动汇总Linux系统日志并生成报告,每天通过邮件发送登录摘要,安装后配置/etc/logwatch/conf/logwatch.conf,设置报告级别为MedHigh即可。
  • auditd:Linux审计框架,可以监控文件访问和系统调用,同样能记录登录事件,通过auditctl规则配合ausearch查询,精确度更高。

商业解决方案:SIEM与日志管理平台

大型企业常采用SIEM(安全信息和事件管理)系统,如Splunk、ELK Stack,它们将多台服务器的日志集中索引,支持可视化搜索和告警,业内专家指出,这类工具能显著缩短从异常登录到发现的时间,但成本较高,适合对安全要求极高的场景。

安全建议:防止未授权登录并及时发现异常

查询历史IP是一方面,更重要的是建立主动防御机制。

服务器怎么查哪个IP登录过,如何查看服务器登录IP记录

定期检查登录日志,设置异地登录提醒

通过简单脚本监控登录IP,如果出现非白名单地域的IP,立即发送邮件或短信通知,在Linux上使用crontab每小时执行一次last -n 5,将结果与固定IP列表比对。

使用SSH密钥登录代替密码

密码登录容易被暴力破解,而密钥登录几乎不可能被远程猜解,生成密钥对后,将公钥放到服务器~/.ssh/authorized_keys,并在/etc/ssh/sshd_config中关闭密码认证(PasswordAuthentication no),这一调整能过滤掉绝大部分扫描和尝试。

配置防火墙和IP白名单

对于仅需特定位置访问的服务器,直接在防火墙层面限制来源IP,Linux的iptables或云服务商的安全组,只允许公司出口IP段访问SSH端口,这样可以大幅减少无效登录日志,也降低被攻击面。

服务器登录IP查询常见问题

服务器登录日志被清除了怎么办?

如果日志文件被删或轮转,Linux下可尝试恢复/var/log/wtmp的备份,某些系统会保留历史版本,Windows的日志文件(%SystemRoot%System32winevtLogsSecurity.evtx)在日志服务未重启时仍可被读取,但可能已部分覆盖,关键预防措施是启用日志远程发送,将日志实时传输到外部存储,避免单点失效。

如何查看特定日期范围内的登录IP?

Linux中使用last -s 2026-01-01 -t 2026-01-31,Windows中在PowerShell筛选TimeCreated属性:Get-WinEvent -FilterHashtable @{LogName='Security';StartTime='2026-01-01';EndTime='2026-01-31';ID=4624},两者都能精确控制时间跨度。

云服务器能否通过控制台直接查看登录记录?

部分云厂商提供“登录日志”或“操作审计”功能,例如简米云“安全日志”可以查看远程连接记录,酷番云“云审计”也能跟踪API调用,但这些通常只记录云平台层面的操作(如登录控制台),而非服务器内部的SSH或RDP登录,要查看后者,仍需要登录服务器或其系统日志服务。

图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/700346.html

(0)
上一篇 2026年8月21日 15:48
下一篇 2026年8月21日 15:50

相关推荐

  • 上海web网站开发多少钱,上海做网站公司

    2026年上海Web网站开发的核心竞争力已从单纯的“功能实现”转向“AI驱动的智能体验”与“极致性能优化”,选择具备全栈技术能力且熟悉上海本地商业生态的服务商,是确保网站高转化与高权重的关键,上海Web网站开发的市场现状与技术演进随着2026年人工智能大模型在B端服务的深度渗透,上海作为中国的数字经济高地,其W……

    2026年5月16日
    01223
  • 移动app开发的工具怎么选?移动app开发工具推荐

    2026 年移动 App 开发的核心工具已全面转向“跨平台框架 + AI 辅助生成 + 云原生低代码”的混合模式,Flutter 与 React Native 占据主流,而国内企业级开发更倾向于uni-app与鸿蒙原生开发工具的深度结合,2026 年主流跨平台开发框架深度解析在 2026 年的技术生态中,单一语……

    2026年5月2日
    02780
  • web开发创新是什么,web开发创新有哪些

    2026年Web开发的核心创新已不再局限于单一技术栈的堆砌,而是转向以AI原生架构、边缘计算协同及隐私增强技术为支柱的“智能-高效-可信”三位一体生态,企业应优先采用模块化微前端与Serverless边缘函数组合以平衡性能与开发效率,技术范式转移:从“响应式”到“意图感知”2026年的Web前端已彻底告别了传统……

    2026年6月23日
    01365
    • 服务器间歇性无响应是什么原因?如何排查解决?

      根源分析、排查逻辑与解决方案服务器间歇性无响应是IT运维中常见的复杂问题,指服务器在特定场景下(如高并发时段、特定操作触发时)出现短暂无响应、延迟或服务中断,而非持续性的宕机,这类问题对业务连续性、用户体验和系统稳定性构成直接威胁,需结合多维度因素深入排查与解决,常见原因分析:从硬件到软件的多维溯源服务器间歇性……

      2026年1月10日
      020
  • 服务器CPU双路多开哪个好,双路服务器多开性能怎么选

    双路CPU在多开场景下凭借核心数量和内存带宽优势显著优于单路,但需结合具体应用优化,通常E5和EPYC系列是性价比之选, 本文将从性能、配置、成本等角度帮你理清选择思路,让你在服务器CPU双路多开的选择上少走弯路,双路CPU多开的核心优势物理核心数量决定多开上限多开场景需要同时运行多个独立进程或虚拟机,每个任务……

    2026年8月17日
    0303

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

评论列表(4条)

  • 魂魂5674的头像
    魂魂5674 2026年8月21日 19:19

    读了这篇文章,我深有感触。作者对文件的理解非常深刻,论述也很有逻辑性。内容既有理论深度,又有实践指导意义,确实是一篇值得细细品味的好文章。希望作者能继续创作更多优秀的作品!

    • cute929fan的头像
      cute929fan 2026年8月21日 19:21

      @魂魂5674读了这篇文章,我深有感触。作者对文件的理解非常深刻,论述也很有逻辑性。内容既有理论深度,又有实践指导意义,确实是一篇值得细细品味的好文章。希望作者能继续创作更多优秀的作品!

    • 茶bot920的头像
      茶bot920 2026年8月21日 19:21

      @cute929fan这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于文件的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!

    • 茶bot920的头像
      茶bot920 2026年8月21日 19:21

      @魂魂5674读了这篇文章,我深有感触。作者对文件的理解非常深刻,论述也很有逻辑性。内容既有理论深度,又有实践指导意义,确实是一篇值得细细品味的好文章。希望作者能继续创作更多优秀的作品!