服务器怎么查哪个IP登录过,如何查看服务器登录IP记录

服务器怎么查哪个IP登录过?核心在于分析系统认证日志:Linux下通过last命令或读取/var/log/auth.log,Windows下通过事件查看器筛选事件ID 4624即可获取登录IP列表。无论你是排查安全威胁还是审计运维操作,这些方法都能直接定位到来源IP。

服务器登录IP查询方法:Linux系统实战

Linux系统记录所有登录行为,包括成功和失败的尝试,下面给出最常用的几个查看路径,覆盖绝大多数场景。

Linux查看登录记录命令:last与lastb详解

last命令读取/var/log/wtmp文件,显示所有成功登录的历史记录,包括登录时间、持续时长以及来源IP,直接在终端执行last,会列出最近登录信息。last -n 10只显示最近10条,如果想看失败的登录尝试,用lastb命令,它读取/var/log/btmp文件,专门记录认证失败的信息。

  • 查看所有成功登录:last
  • 查看特定用户登录:last root
  • 查看失败尝试:lastb(需要root权限)
  • 查看特定时间段的记录:last -s 2026-01-01 -t 2026-01-31

分析/var/log/auth.log日志文件

auth.log是Linux系统认证日志的集中地,包含SSH、sudo、本地登录等所有认证相关事件,用grep结合IP地址即可快速筛选。

  • 查看所有SSH登录尝试:grep "sshd" /var/log/auth.log
  • 提取登录成功的IP:grep "Accepted" /var/log/auth.log | awk '{print $11}'
  • 实时监控登录:tail -f /var/log/auth.log

如果系统使用journald,也可以执行journalctl -u sshd查看SSH服务日志,同样包含来源IP。

追踪失败的登录尝试:lastb命令与btmp文件

lastb命令直接复用btmp文件,适合查看暴力破解来源,多数情况下,服务器被扫端口或尝试密码都会记录在这里,执行lastb | head -20即可看到最近失败的IP,配合awk

服务器怎么查哪个IP登录过,如何查看服务器登录IP记录

统计IP出现次数,能快速定位攻击者。

lastb | awk '{print $3}' | sort | uniq -c | sort -nr | head -10

这条命令会列出尝试登录失败次数最多的前10个IP,是日常安全巡检的常用手段。

Windows服务器远程登录记录:事件查看器与PowerShell实战

Windows服务器通过事件日志记录所有登录活动,包括远程桌面(RDP)和其他网络登录,核心是事件ID 4624(登录成功)和4625(登录失败)。

通过事件查看器筛选登录成功事件

打开事件查看器,展开“Windows日志” → “安全”,右侧点击“筛选当前日志”,在事件ID输入框中填写4624,点击确定,日志列表中每个条目都包含登录类型、账户名和来源IP(网络地址栏),重点看登录类型:

  • 类型10:远程交互登录(典型RDP登录)
  • 类型2:本地交互登录
  • 类型3:网络登录(如访问共享)

使用PowerShell命令批量导出登录日志

当需要分析大量日志或整合到脚本时,PowerShell更高效,以下命令筛选最近100条登录成功的事件,并输出IP和用户:

Get-WinEvent -LogName Security -FilterXPath "[System[EventID=4624]]" -MaxEvents 100 | 
Select-Object TimeCreated, @{n='User';e={$_.Properties[5].Value}}, @{n='IP';e={$_.Properties[18].Value}}

如果只想查看RDP登录(登录类型10),增加条件:

Get-WinEvent -LogName Security -FilterXPath "[System[EventID=4624]] and [EventData[Data[@Name='LogonType']='10']]" -MaxEvents 50

启用并配置登录审核策略

默认情况下,Windows服务器会记录登录成功事件,但若日志策略被修改,可能遗漏信息,通过“组策略管理” → “计算机配置” → “Windows设置” → “安全设置” → “本地策略” → “审核策略”,将“审核登录事件”设置为“成功和失败”,确保安全日志大小足够,建议设置为至少1GB,避免日志溢出覆盖旧记录。

服务器怎么查哪个IP登录过,如何查看服务器登录IP记录

如何查看服务器被谁登录过:从日志中追踪用户与IP

登录日志不仅记录IP,还记录登录用户名,结合IP和时间,可以还原谁在什么时间访问了服务器。

多用户环境下区分不同账号

在Linux中,last命令输出包含用户名列,直接用grep过滤特定用户,在Windows的4624事件中,属性列表包含“用户”字段,如果怀疑某个账号被滥用,查该账号的所有登录记录即可。

从日志中提取IP地址与登录时间

对于Linux,可以写一个简单脚本,从auth.log中提取所有Accepted行,输出IP、用户和时间:

grep "Accepted" /var/log/auth.log | awk '{print $1, $2, $3, $9, $11}'

对于Windows,PowerShell脚本导出CSV,之后用Excel或SIEM工具分析,行业共识认为,定期将登录日志归档到集中存储,能有效防止攻击者删改日志后无法溯源。

使用第三方工具简化登录审计

手动查日志在服务器数量少时可行,但若有几十台机器,需要更高效的方案。

开源工具:logwatch与auditd

  • logwatch:自动汇总Linux系统日志并生成报告,每天通过邮件发送登录摘要,安装后配置/etc/logwatch/conf/logwatch.conf,设置报告级别为Med或High即可。
  • auditd:Linux审计框架,可以监控文件访问和系统调用,同样能记录登录事件,通过auditctl规则配合ausearch查询,精确度更高。

商业解决方案:SIEM与日志管理平台

大型企业常采用SIEM(安全信息和事件管理)系统,如Splunk、ELK Stack,它们将多台服务器的日志集中索引,支持可视化搜索和告警,业内专家指出,这类工具能显著缩短从异常登录到发现的时间,但成本较高,适合对安全要求极高的场景。

安全建议:防止未授权登录并及时发现异常

查询历史IP是一方面,更重要的是建立主动防御机制。

服务器怎么查哪个IP登录过,如何查看服务器登录IP记录

定期检查登录日志,设置异地登录提醒

通过简单脚本监控登录IP,如果出现非白名单地域的IP,立即发送邮件或短信通知,在Linux上使用crontab每小时执行一次last -n 5,将结果与固定IP列表比对。

使用SSH密钥登录代替密码

密码登录容易被暴力破解,而密钥登录几乎不可能被远程猜解,生成密钥对后,将公钥放到服务器~/.ssh/authorized_keys,并在/etc/ssh/sshd_config中关闭密码认证(PasswordAuthentication no),这一调整能过滤掉绝大部分扫描和尝试。

配置防火墙和IP白名单

对于仅需特定位置访问的服务器,直接在防火墙层面限制来源IP,Linux的iptables或云服务商的安全组,只允许公司出口IP段访问SSH端口,这样可以大幅减少无效登录日志,也降低被攻击面。

服务器登录IP查询常见问题

服务器登录日志被清除了怎么办?

如果日志文件被删或轮转,Linux下可尝试恢复/var/log/wtmp的备份,某些系统会保留历史版本,Windows的日志文件(%SystemRoot%System32winevtLogsSecurity.evtx)在日志服务未重启时仍可被读取,但可能已部分覆盖,关键预防措施是启用日志远程发送,将日志实时传输到外部存储,避免单点失效。

如何查看特定日期范围内的登录IP?

Linux中使用last -s 2026-01-01 -t 2026-01-31,Windows中在PowerShell筛选TimeCreated属性:Get-WinEvent -FilterHashtable @{LogName='Security';StartTime='2026-01-01';EndTime='2026-01-31';ID=4624},两者都能精确控制时间跨度。

云服务器能否通过控制台直接查看登录记录?

部分云厂商提供“登录日志”或“操作审计”功能,例如简米云“安全日志”可以查看远程连接记录,酷番云“云审计”也能跟踪API调用,但这些通常只记录云平台层面的操作(如登录控制台),而非服务器内部的SSH或RDP登录,要查看后者,仍需要登录服务器或其系统日志服务。

图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/700346.html

赞 (0)
上一篇 2026年8月21日 15:48
下一篇 2026年8月21日 15:50

相关推荐

  • 抖音软件开发过程中,究竟需要哪些关键技术或资源?

    技术需求1 编程语言JavaKotlinPythonJavaScript2 框架和库Android StudioKotlin CoroutinesReact NativeReduxFlaskDjango3 前端技术HTML5CSS3JavaScriptVue.jsAngularBootstrap4 后端技术Sp……

    2025年11月8日
    03800
  • app设计与开发案例哪里找?精选优质app开发实战案例推荐

    成功的App设计与开发并非单纯的代码堆砌或界面美化,而是一个将商业战略转化为用户价值的系统工程,核心结论在于:一个优秀的App产品,必须在“用户体验闭环”与“技术架构稳定性”之间找到完美的平衡点,通过敏捷开发流程快速迭代,最终实现业务增长, 这要求项目主导者不仅具备深厚的产品设计思维,更要拥有驾驭复杂技术架构的……

    2026年3月29日
    02012
    • 服务器间歇性无响应是什么原因?如何排查解决?

      根源分析、排查逻辑与解决方案服务器间歇性无响应是IT运维中常见的复杂问题,指服务器在特定场景下(如高并发时段、特定操作触发时)出现短暂无响应、延迟或服务中断,而非持续性的宕机,这类问题对业务连续性、用户体验和系统稳定性构成直接威胁,需结合多维度因素深入排查与解决,常见原因分析:从硬件到软件的多维溯源服务器间歇性……

      2026年1月10日
      020
  • 商丘软件开发公司电话是多少?哪家公司提供优质服务?

    商丘的软件开发公司,作为我国中部地区的重要软件开发基地,汇聚了众多优秀的软件开发企业,以下是一些商丘软件开发公司的联系方式,为您的项目提供技术支持,商丘软件开发公司列表商丘市XX软件开发有限公司公司地址:商丘市XX区XX路XX号联系电话:0370-1234567业务范围:企业级应用开发、移动应用开发、网站建设等……

    2025年11月8日
    03720
  • 网页快速开发模板是什么,前端快速开发框架

    2026年网页快速开发模板的核心价值在于通过低代码平台与AI生成技术的深度融合,将传统开发周期缩短60%以上,同时确保符合W3C标准与无障碍访问规范,是中小企业数字化转型的首选方案,在2026年的数字营销环境中,时间即流量,对于非技术背景的企业运营者而言,选择正确的开发工具直接决定了上线速度与后期维护成本,以下……

    2026年7月9日
    01194

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注

评论列表(4条)

  • 魂魂5674的头像
    魂魂5674 2026年8月21日 19:19

    读了这篇文章,我深有感触。作者对文件的理解非常深刻,论述也很有逻辑性。内容既有理论深度,又有实践指导意义,确实是一篇值得细细品味的好文章。希望作者能继续创作更多优秀的作品!

    • cute929fan的头像
      cute929fan 2026年8月21日 19:21

      @魂魂5674:读了这篇文章,我深有感触。作者对文件的理解非常深刻,论述也很有逻辑性。内容既有理论深度,又有实践指导意义,确实是一篇值得细细品味的好文章。希望作者能继续创作更多优秀的作品!

    • 茶bot920的头像
      茶bot920 2026年8月21日 19:21

      @cute929fan:这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于文件的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!

    • 茶bot920的头像
      茶bot920 2026年8月21日 19:21

      @魂魂5674:读了这篇文章,我深有感触。作者对文件的理解非常深刻,论述也很有逻辑性。内容既有理论深度,又有实践指导意义,确实是一篇值得细细品味的好文章。希望作者能继续创作更多优秀的作品!