
首先优先查看与访问相关的核心日志:Web 访问日志(如 nginx/apache 的 access.log)、反向代理/负载均衡日志、WAF 和 CDN 访问记录,以及应用层认证/会话日志。结合 GeoIP 标注能快速筛出标记为日本的 IP。
关注 时间戳、客户端 IP、请求 URL、HTTP 方法、状态码、User-Agent、Referer、响应时间和请求大小等。
使用 grep/awk/jq 快速定位:例如 nginx 日志中筛选日本 IP 列表(已通过 GeoIP 标注):
grep "JP" access.log | awk '{print $1, $4, $7, $9, $12}'
部分日志可能未做 GeoIP 标注,需配合 GeoIP 数据库离线解析或在 SIEM 中执行 GeoIP enrich。
判断是否为原生日本 IP,可通过 ASN(自治系统号)、反向 DNS、whois 信息和已知代理/VPN/CIDR 列表比对。
先用 whois/rdap 查 ASN 和注册信息,再用 IP-to-ASN 数据库或服务确认归属。若 ASN 属于日本本地 ISP(如 NTT、KDDI 等),更可能是原生。若归属云/代理服务商(如 AWS、GCP、Cloudflare、VPN 提供商),则可能非原生。
whois 1.2.3.4、geoiplookup 1.2.3.4、curl "https://rdap.arin.net/..." 或使用 MaxMind/Team Cymru 的 ASN 查库。
溯源分两层:应用层溯源和网络层溯源。应用层通过会话 ID、Cookie、User-Agent、Referer 关联多条请求;网络层通过 traceroute/mtr、ping、tcpdump/tshark、BGP/ASN 信息判断路由路径与中间跳数。
1) 使用 traceroute 或 mtr 从多个出口(尤其是离用户近的节点)对可疑 IP 进行探测;2) 若合法合规且能捕获流量,使用 tcpdump/tshark 抓包分析三次握手、TTL、IP ID 等,判断是否存在 NAT/代理;3) 对比不同时间点的路由信息,观察是否有 BGP 劫持或路由异常。
traceroute -I 1.2.3.4、mtr -r -c 100 1.2.3.4、tcpdump -n host 1.2.3.4 and port 80 -w suspect.pcap
通过聚合多个数据源并定义检测规则,可以把单一异常事件变为可复现的告警。关键是建立基线、频次阈值和行为分析。
1) 地理异常:用户历史主要来自国内,但短时间大量来自日本 IP;2) 速率/请求模式:短时间内大量访问同一接口、暴力尝试登录或抓取敏感接口;3) 会话异常:相同 session 与不同 IP 交替;4) 组合条件:日本 IP + 非典型 User-Agent + 高频请求。
当匹配规则时触发自动化流程:封锁 IP(临时)、添加监控、提取完整会话日志、通知值班工程师并开始溯源手动分析。
处置分为短期缓解与中长期防护。短期可采取限速、临时封禁、WAF 规则加固、验证挑战(如 CAPTCHA)等。中长期需更新防护策略并补强日志与溯源能力。
1) 在 WAF/边界设备上添加基于行为和 ASN 的策略;2) 在 SIEM 中持续调整基线和告警阈值;3) 建立 GeoIP 与 ASN 的白名单/黑名单管理流程;4) 保存完整抓包及路由快照,作为后续取证或上报 ISP/警方的依据。
收集 whois、BGP 路由历史、traceroute 输出和时间序列访问日志,必要时向日本 ISP 或 CERT 提交 Abuse 报告并配合调查。