我的知识记录

CPU 占用过高排查后流量降不下来_根因排查方法

CPU 占用过高排查时区分正常增长和异常增长。正常增长是访问量和流量同步上升,页面浏览数增加;异常增长是流量暴涨但访问量不变,说明单个请求体积变大(图片未压缩、大文件被下载)或被机器刷。用百度统计对比百度统计和主机面板的访问量,差距大就是异常流量。

访问日志分析用 awk 或 Excel 都行。统计 Top IP:awk '{print $1}' access.log | sort | uniq -c | sort -rn | head -20。统计 Top URL:awk '{print $7}' access.log | sort | uniq -c | sort -rn | head -20。Top Referer 和 Top UA 同理。单个 IP 日请求超过 1 万次基本是采集或攻击。

配置参考(awk 统计 Top IP(Linux 命令行)): ``` # Top 20 IP awk '{print $1}' access.log | sort | uniq -c | sort -rn | head -20 # Top 20 URL awk '{print $7}' access.log | sort | uniq -c | sort -rn | head -20 # Top 20 UA awk -F" '{print $6}' access.log | sort | uniq -c | sort -rn | head -20 # 单个 IP 的请求明细 grep "^1.2.3.4 " access.log | awk '{print $7, $9}' | sort | uniq -c | sort -rn | head -20 ```

被盗链是排查中常见的干扰。日志文件太大(超过 100MB)用 Excel 打开会卡,用 awk 或 grep 筛选关键词。统计口径不一致时,以主机面板的流量为准,那是计费依据。CDN 流量和主机流量是两笔账,不要混在一起算。

区分攻击和采集的特征:攻击是短时间内大量请求同一 URL(CC 攻击)或 SYN 包(DDoS),UA 随机或空,Referer 为空;采集是按顺序抓取列表页和内容页,UA 固定(如 Scrapy、python-requests),Referer 是自己站点的列表页。攻击要封 IP 或联系客服开防护,采集要封 UA 加 IP。

CPU 占用过高排查后流量降不下来_根因排查方法

标签:

更新时间:2026-08-26 22:15:18

上一篇:虚拟主机流量超标排查_华夏名网虚拟主机面板与日志对照

下一篇:FTP连接成功但看不到文件解决方案_FTP连接后列表为空教程详解