为什么要监控内网IP的一举一动
服务器内网IP不像公网IP那样暴露在互联网上,但内网流量一旦失控,往往意味着内部安全防线已经失守。服务器查看内网IP在干什么,核心就是通过系统工具、流量分析和日志记录三管齐下,定位每个内网IP的进程、连接和带宽消耗。
内网IP的行为直接反映服务器是否被入侵、是否存在异常流量或者某个应用是否在疯狂占用带宽,多数情况下,管理员排查服务器卡顿或安全事件时,第一步就是问:“那个内网IP到底在跑什么?”
内网IP监控的三大场景
- 故障排查:内网某个IP突然占满带宽,导致业务响应变慢,需要快速定位源头。
- 安全审计:检测是否有未授权的IP连接、扫描行为或数据外传。
- 性能优化:分析内网各IP的资源消耗,为容量规划提供依据。
系统自带命令:快速锁定内网IP的实时连接
不需要额外安装工具,Windows和Linux自带的命令就能在几秒内看到内网IP正在建立的连接、使用的端口以及对应的进程。
Linux下用netstat和ss查看内网IP连接
打开终端,输入以下命令即可看到所有监听和已建立的连接:
netstat -antup | grep 192.168.
-a显示所有连接,-n用数字格式显示IP和端口,-t仅TCP,-u包含UDP,-p显示进程PID。- 通过管道过滤内网网段(如192.168.10.0/24),瞬间筛出目标IP。
如果想看更精确的进程关系,用ss命令效率更高:
ss -tupn | grep 192.168.
这个命令会直接显示每个内网IP对应的进程名称和PID,配合lsof -i还能看到该IP打开了哪些文件。
Windows下用资源监视器抓内网IP行为
Windows服务器推荐使用resmon.exe(资源监视器),比netstat -ano更直观:
- 按
Win+R输入resmon,回车。 - 切换到“网络”选项卡,勾选“TCP连接”。
- 在“远程地址”列中,右键点击任意内网IP,选择“查看进程”,即可看到该IP所有关联的进程和带宽消耗。

这是Windows上查看内网IP在干什么的最快方法,无需第三方工具,适合现场应急排查。
流量监控工具:看清内网IP的带宽占用
命令只能告诉你连接数量和进程,但带宽占用情况需要专门的流量监控工具。内网IP带宽占用查看是日常运维的高频操作,以下两款工具能实时显示每个IP的流量排名。
轻量级工具iftop(Linux)
- 安装:
apt install iftop或yum install iftop - 运行:
iftop -i eth0 -n直接显示所有内网IP的实时上行/下行带宽。 - 按
L键可以显示总流量,按T键显示累计流量。 - 如果只想看某个内网网段,可以用
-F参数过滤:iftop -F 192.168.10.0/24
按进程拆分的nethogs(Linux)
nethogs 能按照进程PID展示每个进程的带宽消耗,进而看到哪个内网IP的流量是由哪个进程产生的:
nethogs eth0
- 输出中会列出进程名、PID、发送速率和接收速率,对应的内网IP一目了然。
- 按
m键可以切换显示模式(KB/s、MB/s等)。
Windows的图形化监控工具
- NetLimiter:个人免费版可以给每个进程设置带宽限制,同时显示每个内网IP的流量趋势。
- GlassWire:带防火墙功能,能按时间轴回放内网IP的流量历史,适合内网IP异常排查。
日志分析:追溯内网IP的历史行为
实时查看只能了解当下,如果要排查过去某个时间点内网IP在干什么,必须依赖日志。服务器内网IP监控方法中,日志分析是最后一道防线。
系统登录日志
- Linux:
/var/log/secure或/var/log/auth.log记录所有SSH、RDP登录尝试,包含内网IP来源。 - 用
last命令可以查看最近登录记录,包括来源IP和登录时长。last -i | grep 192.168.
- Windows:事件查看器 -> Windows日志 -> 安全,筛选事件ID 4624(登录成功)和4625(登录失败),查看每个内网IP的登录行为。

应用层日志
- Web服务器:Nginx/Apache的access_log会记录每个请求的来源IP、请求路径和响应大小,如果某个内网IP频繁请求敏感接口,日志会留下痕迹。
- 数据库:MySQL的general_log或slow_query_log可以记录所有SQL查询,包括发起查询的内网IP,通过分析查询频率,可以快速定位异常IP。
日志集中管理工具建议
- ELK Stack(Elasticsearch + Logstash + Kibana):将多台服务器的日志汇总,按内网IP字段聚合,可视化展示每个IP的访问频率、错误率等。
- Splunk(商业版):功能更强大,但成本较高,适合大型企业。
实战案例:挖矿病毒的内网IP行为特征
业内专家指出,企业内网服务器被植入挖矿病毒后,挖矿进程会持续向外网矿池发起连接,同时在内网横向扫描其他IP。内网IP异常排查时可以重点关注以下特征:
典型异常行为列表
- 一个内网IP频繁连接外部不常见的端口(如4444、8333、14444)。
- 该IP的CPU使用率长期接近100%,但业务进程不匹配。
- 使用
netstat发现大量TIME_WAIT或SYN_SENT状态的连接,且目标IP分布广泛。 - 流量监控中该IP的上行带宽异常高,但对应的端口不是标准的Web或数据库端口。
三步确认挖矿行为
- 用
top或htop找到CPU占用最高的进程,记录PID。 - 用
lsof -p PID查看该进程打开的所有网络连接,确认内网IP和外网目标。 - 用
iftop查看该IP的实时流量,与正常业务对比。
如果确认是挖矿,立即Kill进程并排查持久化方式(如systemd服务、定时任务等)。
工具对比:命令行 vs 图形化,免费 vs 付费
根据实际场景选择最适合的工具,下表对比了常见方案的优缺点:
| 工具 | 平台 | 特点 | 适用场景 |
|---|---|---|---|
| netstat/ss | Linux/Windows | 轻量,无需安装,实时查看连接 | 快速定位进程和端口 |
| iftop | Linux | 实时带宽排名,支持过滤 | 排查哪个IP占带宽 |
| nethogs | Linux | 按进程展示带宽 | 找出具体的进程 |
| 资源监视器 | Windows | 图形化,关联进程和网络 | 应急快速定位 |
| tcpdump | Linux | 抓包分析,可保存pcap | 深度分析协议内容 |
| Wireshark | 全平台 | 强大解码,图形化抓包 | 协议级故障排查 |
| Zabbix/PRTG | 全平台 | 长期监控,告警通知 | 企业级内网IP监控 |
免费工具(如iftop、nethogs、tcpdump)足以应对绝大多数日常运维场景。付费商业软件(如SolarWinds、PRTG)提供更友好的图形界面和长期趋势报表,适合需要7×24小时监控并且有预算的团队。
常见问题与解答
服务器怎么看内网IP在干什么?有没有一条命令搞定?
- 没有单一命令能覆盖所有场景,但组合使用可以快速定位:先用
netstat -anp或ss -tupn查看连接和进程,再用iftop或nethogs看带宽,最后用tcpdump抓包分析,Windows上直接打开资源监视器即可。
内网IP显示大量ESTABLISHED连接,但对应进程是System,怎么查?
- 这种情况通常是因为该进程以系统服务形式运行,比如HTTP服务或数据库服务,可以用
netstat -anob(Windows)或ss -tupn(Linux)查看PID,然后通过tasklist /svc(Windows)或cat /proc/PID/comm(Linux)确认服务名称,如果进程是svchost.exe(Windows),需要进一步用sc query查看具体服务。
内网IP监控是否会影响服务器性能?
- 大多数命令行工具(如netstat、ss)消耗极低,可以长期运行,流量监控类工具(如iftop、nethogs)在千兆网络下对CPU占用通常小于5%,如果服务器本身负载极高,建议使用采样模式(如
iftop -i eth0 -n -t -s 10)只收集10秒数据,避免持续监控。
监控内网IP不是为了监视每个人,而是确保服务器资源用在了正确的地方。掌握系统命令、流量工具和日志分析这三类方法,任何内网IP在你的服务器上都藏不住小动作。

