服务器怎么查哪个IP登录过?核心在于分析系统认证日志:Linux下通过last命令或读取/var/log/auth.log,Windows下通过事件查看器筛选事件ID 4624即可获取登录IP列表。无论你是排查安全威胁还是审计运维操作,这些方法都能直接定位到来源IP。
服务器登录IP查询方法:Linux系统实战
Linux系统记录所有登录行为,包括成功和失败的尝试,下面给出最常用的几个查看路径,覆盖绝大多数场景。
Linux查看登录记录命令:last与lastb详解
last命令读取/var/log/wtmp文件,显示所有成功登录的历史记录,包括登录时间、持续时长以及来源IP,直接在终端执行last,会列出最近登录信息。last -n 10只显示最近10条,如果想看失败的登录尝试,用lastb命令,它读取/var/log/btmp文件,专门记录认证失败的信息。
- 查看所有成功登录:
last - 查看特定用户登录:
last root - 查看失败尝试:
lastb(需要root权限) - 查看特定时间段的记录:
last -s 2026-01-01 -t 2026-01-31
分析/var/log/auth.log日志文件
auth.log是Linux系统认证日志的集中地,包含SSH、sudo、本地登录等所有认证相关事件,用grep结合IP地址即可快速筛选。
- 查看所有SSH登录尝试:
grep "sshd" /var/log/auth.log - 提取登录成功的IP:
grep "Accepted" /var/log/auth.log | awk '{print $11}' - 实时监控登录:
tail -f /var/log/auth.log
如果系统使用journald,也可以执行journalctl -u sshd查看SSH服务日志,同样包含来源IP。
追踪失败的登录尝试:lastb命令与btmp文件
lastb命令直接复用btmp文件,适合查看暴力破解来源,多数情况下,服务器被扫端口或尝试密码都会记录在这里,执行lastb | head -20即可看到最近失败的IP,配合awk

统计IP出现次数,能快速定位攻击者。
lastb | awk '{print $3}' | sort | uniq -c | sort -nr | head -10
这条命令会列出尝试登录失败次数最多的前10个IP,是日常安全巡检的常用手段。
Windows服务器远程登录记录:事件查看器与PowerShell实战
Windows服务器通过事件日志记录所有登录活动,包括远程桌面(RDP)和其他网络登录,核心是事件ID 4624(登录成功)和4625(登录失败)。
通过事件查看器筛选登录成功事件
打开事件查看器,展开“Windows日志” → “安全”,右侧点击“筛选当前日志”,在事件ID输入框中填写4624,点击确定,日志列表中每个条目都包含登录类型、账户名和来源IP(网络地址栏),重点看登录类型:
- 类型10:远程交互登录(典型RDP登录)
- 类型2:本地交互登录
- 类型3:网络登录(如访问共享)
使用PowerShell命令批量导出登录日志
当需要分析大量日志或整合到脚本时,PowerShell更高效,以下命令筛选最近100条登录成功的事件,并输出IP和用户:
Get-WinEvent -LogName Security -FilterXPath "[System[EventID=4624]]" -MaxEvents 100 |
Select-Object TimeCreated, @{n='User';e={$_.Properties[5].Value}}, @{n='IP';e={$_.Properties[18].Value}}
如果只想查看RDP登录(登录类型10),增加条件:
Get-WinEvent -LogName Security -FilterXPath "[System[EventID=4624]] and [EventData[Data[@Name='LogonType']='10']]" -MaxEvents 50
启用并配置登录审核策略
默认情况下,Windows服务器会记录登录成功事件,但若日志策略被修改,可能遗漏信息,通过“组策略管理” → “计算机配置” → “Windows设置” → “安全设置” → “本地策略” → “审核策略”,将“审核登录事件”设置为“成功和失败”,确保安全日志大小足够,建议设置为至少1GB,避免日志溢出覆盖旧记录。

如何查看服务器被谁登录过:从日志中追踪用户与IP
登录日志不仅记录IP,还记录登录用户名,结合IP和时间,可以还原谁在什么时间访问了服务器。
多用户环境下区分不同账号
在Linux中,last命令输出包含用户名列,直接用grep过滤特定用户,在Windows的4624事件中,属性列表包含“用户”字段,如果怀疑某个账号被滥用,查该账号的所有登录记录即可。
从日志中提取IP地址与登录时间
对于Linux,可以写一个简单脚本,从auth.log中提取所有Accepted行,输出IP、用户和时间:
grep "Accepted" /var/log/auth.log | awk '{print $1, $2, $3, $9, $11}'
对于Windows,PowerShell脚本导出CSV,之后用Excel或SIEM工具分析,行业共识认为,定期将登录日志归档到集中存储,能有效防止攻击者删改日志后无法溯源。
使用第三方工具简化登录审计
手动查日志在服务器数量少时可行,但若有几十台机器,需要更高效的方案。
开源工具:logwatch与auditd
- logwatch:自动汇总Linux系统日志并生成报告,每天通过邮件发送登录摘要,安装后配置
/etc/logwatch/conf/logwatch.conf,设置报告级别为Med或High即可。 - auditd:Linux审计框架,可以监控文件访问和系统调用,同样能记录登录事件,通过
auditctl规则配合ausearch查询,精确度更高。
商业解决方案:SIEM与日志管理平台
大型企业常采用SIEM(安全信息和事件管理)系统,如Splunk、ELK Stack,它们将多台服务器的日志集中索引,支持可视化搜索和告警,业内专家指出,这类工具能显著缩短从异常登录到发现的时间,但成本较高,适合对安全要求极高的场景。
安全建议:防止未授权登录并及时发现异常
查询历史IP是一方面,更重要的是建立主动防御机制。

定期检查登录日志,设置异地登录提醒
通过简单脚本监控登录IP,如果出现非白名单地域的IP,立即发送邮件或短信通知,在Linux上使用crontab每小时执行一次last -n 5,将结果与固定IP列表比对。
使用SSH密钥登录代替密码
密码登录容易被暴力破解,而密钥登录几乎不可能被远程猜解,生成密钥对后,将公钥放到服务器~/.ssh/authorized_keys,并在/etc/ssh/sshd_config中关闭密码认证(PasswordAuthentication no),这一调整能过滤掉绝大部分扫描和尝试。
配置防火墙和IP白名单
对于仅需特定位置访问的服务器,直接在防火墙层面限制来源IP,Linux的iptables或云服务商的安全组,只允许公司出口IP段访问SSH端口,这样可以大幅减少无效登录日志,也降低被攻击面。
服务器登录IP查询常见问题
服务器登录日志被清除了怎么办?
如果日志文件被删或轮转,Linux下可尝试恢复/var/log/wtmp的备份,某些系统会保留历史版本,Windows的日志文件(%SystemRoot%System32winevtLogsSecurity.evtx)在日志服务未重启时仍可被读取,但可能已部分覆盖,关键预防措施是启用日志远程发送,将日志实时传输到外部存储,避免单点失效。
如何查看特定日期范围内的登录IP?
Linux中使用last -s 2026-01-01 -t 2026-01-31,Windows中在PowerShell筛选TimeCreated属性:Get-WinEvent -FilterHashtable @{LogName='Security';StartTime='2026-01-01';EndTime='2026-01-31';ID=4624},两者都能精确控制时间跨度。
云服务器能否通过控制台直接查看登录记录?
部分云厂商提供“登录日志”或“操作审计”功能,例如简米云“安全日志”可以查看远程连接记录,酷番云“云审计”也能跟踪API调用,但这些通常只记录云平台层面的操作(如登录控制台),而非服务器内部的SSH或RDP登录,要查看后者,仍需要登录服务器或其系统日志服务。
图片来源于AI模型,如侵权请联系管理员。作者:酷小编,如若转载,请注明出处:https://www.kufanyun.com/ask/700346.html


评论列表(4条)
读了这篇文章,我深有感触。作者对文件的理解非常深刻,论述也很有逻辑性。内容既有理论深度,又有实践指导意义,确实是一篇值得细细品味的好文章。希望作者能继续创作更多优秀的作品!
@魂魂5674:读了这篇文章,我深有感触。作者对文件的理解非常深刻,论述也很有逻辑性。内容既有理论深度,又有实践指导意义,确实是一篇值得细细品味的好文章。希望作者能继续创作更多优秀的作品!
@cute929fan:这篇文章写得非常好,内容丰富,观点清晰,让我受益匪浅。特别是关于文件的部分,分析得很到位,给了我很多新的启发和思考。感谢作者的精心创作和分享,期待看到更多这样高质量的内容!
@魂魂5674:读了这篇文章,我深有感触。作者对文件的理解非常深刻,论述也很有逻辑性。内容既有理论深度,又有实践指导意义,确实是一篇值得细细品味的好文章。希望作者能继续创作更多优秀的作品!