场景引入:凌晨三点,你被手机震醒。
“警告:您的网站 www.xxx.com 在2分钟内收到200次404请求,疑似扫描攻击。”
你揉着眼睛爬起来,打开宝塔面板,第一件事就是点开“网站”——心里嘀咕:这破站到底谁在搞鬼?
别急,今天咱们就把“访问日志”这玩意儿榨干,看完这篇,你不仅能揪出那台扫描的IP,还能把百度蜘蛛、谷歌爬虫、甚至某个老同学的热搜词全看得明明白白,泡杯浓茶,咱们开整。
第一步:找到那扇“窗户”——日志文件在哪儿?
打开宝塔面板,左侧菜单栏找到【网站】,看到你那个域名了没?对,就那行字——点击域名,别点设置按钮,直接点域名本身。
这时会弹出一个下拉菜单,里面有一项叫 “访问日志” ,点它。
画面切换提示:页面瞬间会跳到一个纯文本界面,白底黑字,密密麻麻全是英文,别慌,这不是乱码,这是你的网站“日记本”。
宝塔面板访问日志,5分钟看懂谁在偷偷摸你网站!
关键配置特写:在页面右上角,有个“实时日志”开关,先把它关掉,因为一会儿我们要分析历史数据,下面有个“日期选择器”,默认是今天,咱们先看“最近1小时”——对,就选这个,省得看瞎眼。
第二步:别被刷屏,学会“过滤垃圾”
日志刷起来跟流水似的,常见格式是:
IP地址 - - [日期+时间] "GET /路径 HTTP/1.1" 状态码 字节数 "来源" "用户代理"
你可能会看到一堆/wp-login.php、/.env、/admin——这些全是扫描器在碰运气。
操作方法:在页面下方的“搜索框”里输入 404,然后按回车。
画面切换提示:只留下红色的404状态码请求,现在你会发现,有一个IP反复出现,比如xxx.xx.5,每次间隔不超过5秒——这就是嫌疑犯。
常见错误提醒:别急着拉黑!先看一眼“用户代理”(UA),如果是空的,或者写的是python-requests、curl,那铁定是工具扫描,如果是Mozilla/5.0 (Windows NT 10.0; Win64; x64),有可能是误伤——但配合404轰炸频率,基本还是扫描。拉黑前先上搜索引擎查这个IP,确认不是CDN节点或公司共享出口。
第三步:从日志里“挖金矿”——百度蜘蛛长啥样?
咱们换个搜索词,清空搜索框,输入 Baiduspider。
看到没?一堆来自xxx.xxx的IP,UA带Baiduspider字样,状态码全是200,这才是好孩子。
关键配置特写:你可以把时间范围选到“最近7天”,然后统计一下百度每天抓了多少页面,如果某天突然从1000页掉到50页,恭喜你——网站可能被降权了,或者robots.txt被人改了,去【文件】里检查一下根目录的robots.txt吧。
画面切换提示:现在切到“错误日志”标签(就在“访问日志”旁边),这里记录了所有500、502错误,如果某个页面频繁报错,日志里会显示/index.php?m=Home&c=User这种路径,找到以后,去【运行环境】-【PHP设置】里把“错误日志”级别调到“E_ALL”,然后刷新页面,再回来就能看到具体的报错行号。
第四步:最实用的“骚操作”——按状态码分桶看
回到访问日志,在搜索框输入 200 并搜索,然后把鼠标移到页面上方的“状态码”饼图(如果宝塔版本没有,就往下看“统计”按钮)。
点【统计】,宝塔会自动生成一个柱状图:200是正常访问,301是跳转,404是垃圾请求,500是服务器错误。
重点看500:如果某个时刻500突然飙高,大概率是PHP卡死或数据库超时,这时候去【监控】-【CPU】看看是不是持续100%,如果是,查一下是不是被CC攻击了。
常见错误提醒:千万别开着“实时日志”日志看,因为宝塔的实时日志是直接写入磁盘的,长时间开着会撑爆你的小服务器硬盘(就那40G),一定要看完就关掉。
收尾:把“凶手”关进小黑屋
找到那个扫描IP后,宝塔面板左侧【安全】-【防火墙】-【IP规则】-【添加规则】,粘贴那个IP,端口选“ALL”,协议选“ALL”,策略“拒绝”。
画面切换提示:确定后,再回访问日志,搜索那个IP,你会发现请求瞬间断干净了——爽不爽?
最后提醒一句:日志默认保留7天,如果想存更久,去【网站】-【设置】-【日志】里把“切割方式”改成“每天切割”,并开启“日志保留天数”为30天,但记住,日志多占用空间,如果你用的是1G内存的小机,建议保留14天就够了。
好了,喝完这口茶,去把昨天那个半夜扫你站的IP找出来吧,下次再有人半夜摸你网站,你就能对着屏幕冷笑一声:“小黑子,露出IP了吧?” 分步操作别跳,照着点,十分钟搞定。



发表评论