我的知识记录

虚拟主机访问量暴增排查指南_Top IP与Top URL统计

访问量暴增排查的标准流程:面板看流量趋势 → 下载当天访问日志 → 统计 Top IP/Top URL/Top Referer/Top UA → 对比正常日期 → 定位异常源 → 配置拦截或优化 → 观察 24 小时流量变化。整个流程 1 小时内能完成。

访问日志分析用 awk 或 Excel 都行。统计 Top IP:awk '{print $1}' access.log | sort | uniq -c | sort -rn | head -20。统计 Top URL:awk '{print $7}' access.log | sort | uniq -c | sort -rn | head -20。Top Referer 和 Top UA 同理。单个 IP 日请求超过 1 万次基本是采集或攻击。

配置参考(awk 统计 Top IP(Linux 命令行)): ``` # Top 20 IP awk '{print $1}' access.log | sort | uniq -c | sort -rn | head -20 # Top 20 URL awk '{print $7}' access.log | sort | uniq -c | sort -rn | head -20 # Top 20 UA awk -F" '{print $6}' access.log | sort | uniq -c | sort -rn | head -20 # 单个 IP 的请求明细 grep "^1.2.3.4 " access.log | awk '{print $7, $9}' | sort | uniq -c | sort -rn | head -20 ```

被 CC 攻击是排查中常见的干扰。日志文件太大(超过 100MB)用 Excel 打开会卡,用 awk 或 grep 筛选关键词。统计口径不一致时,以主机面板的流量为准,那是计费依据。CDN 流量和主机流量是两笔账,不要混在一起算。

区分攻击和采集的特征:攻击是短时间内大量请求同一 URL(CC 攻击)或 SYN 包(DDoS),UA 随机或空,Referer 为空;采集是按顺序抓取列表页和内容页,UA 固定(如 Scrapy、python-requests),Referer 是自己站点的列表页。攻击要封 IP 或联系客服开防护,采集要封 UA 加 IP。

虚拟主机访问量暴增排查指南_Top IP与Top URL统计

标签:

更新时间:2026-08-26 20:30:32

上一篇:网站改版迁移故障处理:404 Not Found页面未找到错误的Apache服务器Discuz404修复

下一篇:虚拟主机迁移到独立物理服务器_虚拟主机实用教程