1.
准备与数据来源
步骤1:定位日志和流量源,常见文件:/var/log/nginx/access.log、/var/log/nginx/error.log、/var/log/ssh/secure 或云端访问日志(CloudFront、ALB)。
步骤2:安装常用工具:geoiplookup、mmdblookup、jq、curl、whois、traceroute、ipset、iptables、fail2ban。示例:apt install geoip-bin jq whois traceroute ipset iptables-persistent。
2.
从日志中提取高频IP(实操命令)
命令示例:awk '{print $1}' /var/log/nginx/access.log | sort | uniq -c | sort -nr | head -n 50 ——得到高频访问IP。
进一步取前100并保存:awk '{print $1}' access.log | sort | uniq -c | sort -nr | head -n 100 | awk '{print $2}' > top_ips.txt。
3.
批量查询IP地理位置(GeoIP)
使用 ipinfo 或 ip-api 批量查询:while read ip; do curl -s "http://ip-api.com/json/$ip?fields=query,country,org,as,reverse"; echo; done < top_ips.txt > ip_geo.json
或使用本地GeoLite2:mmdblookup --file /usr/share/GeoIP/GeoLite2-City.mmdb --ip 1.2.3.4。保存结果并筛选country=="Japan"的记录。
4.
确认是否真来自日本(whois 与 traceroute)
对可疑IP执行 whois
查看归属组织和注册国家;traceroute -n -w 1 -q 1 查看路由跳数和延迟,若中间跳出现日本ISP或JPN网段,可信度高。
注意:CDN、代理和VPN会打乱地理位置判断,需结合ASN和反向DNS确认。
5.
判断可疑流量特征(行为层面)
查看请求速率(rps)、URI模式(/wp-login.php、/xmlrpc.php、/install.php)、异常User-Agent(空或常见爬虫伪造)、大量404/500、短会话频次、高并发相同IP。
用命令统计User-Agent:awk -F\" '{print $6}' access.log | sort | uniq -c | sort -nr | head。
6.
结合会话与应用层判断恶意性
检查是否有可疑请求负载(SQL注入特征 like ' OR 1=1,目录穿越../),查看是否伴随异常Cookie或未正常完成TLS握手的连接。
如果是针对登录/接口的刷接口行为,结合应用日志(失败登录次数、速率)来确认。
7.
快速处置方法(实时阻断)
短期快速阻断:使用 ipset+iptables 批量加入日本可疑IP段:ipset create tmp_block hash:ip; for ip in $(cat bad_ips.txt); do ipset add tmp_block $ip; done; iptables -I INPUT -m set --match-set tmp_block src -j DROP。
云端防护:Cloudflare/WAF 添加 Country BLOCK 或 Challenge 规则,条件限定为 country eq "JP" and http.request.uri contains "/wp-login.php" 等精确规则,避免误阻。
8.
长期防护建议与规则细化
1) 部署WAF与规则集(ModSecurity/云WAF),启用速率限制(rate_limit),对登录接口启用验证码/双因素。
2) 白名单关键合作IP,建立自动化脚本每天更新GeoIP库并与SIEM联动触发告警。
3) 对可疑ASN/ISP建立黑名单并定期审查,避免误杀。
9.
监控、溯源与取证
保存原始日志、pcap抓包(tcpdump -i any host -w suspect.pcap)用于离线分析。
记录whois、traceroute、GeoIP快照与WAF日志,写入审计报告,便于后续法律或上游ISP协调。
10.
问:如何判断一个日本IP是真实托管在日本还是通过代理/VPN?
11. 答:优先看ASN和反向DNS:whois 和 dig -x ;若ASN属于著名VPN/云服务提供商或反向DNS显示proxy/tor节点,则可能是代理。再结合traceroute路由路径和延迟,真实日本节点通常路由路径会显示日本ISP跳点且延迟相对较低。
12.
问:阻断日本流量会不会误伤正常用户,如何权衡?
13. 答:会有误伤风险。建议先使用Challenge/验证码或403替代直接DROP,限定在高风险URI或高频IP上执行Country阻断,并建立白名单(合作方IP、搜索引擎)与监控回溯机制,逐步收紧策略。
14.
问:如果发现大量来自日本的可疑请求,优先采取哪些防护动作?
15. 答:优先动作:1)对高频IP速封(ipset+iptables或WAF临时challenge);2)为目标URI启用速率限制与验证码;3)抓包取证并记录日志快照;4)在24小时内分析ASN与whois并将结果纳入长期黑白名单与WAF规则。
来源:安全审计 怎么看日本服务器地址 识别可疑流量与防护建议