로그 분석기의 기능
위 입력란에 서버 로그를 붙여넣으면 Uplink Trace가 찾을 수 있는 모든 IPv4 및 IPv6 주소를 추출하고, 중복을 제거한 뒤, 각 주소의 출현 빈도에 따라 결과를 순위별로 정렬합니다. 이렇게 얻은 각 고유 주소는 공개 데이터로 보강됩니다. 즉, 운영 네트워크(지역 등록기관에서 제공하는 ASN 및 AS 이름), DB-IP Lite 데이터셋에서 산출한 대략적인 지역 정보와 정직한 신뢰도 등급, 그리고 AS 운영자 이름이 데이터센터, 호스팅 제공업체 또는 VPN 대역을 시사할 때 표시되는 휴리스틱 플래그가 함께 제공됩니다. 이 플래그가 LIKELY로 표기되는 이유는 운영자 이름이 증거일 뿐 확증은 아니기 때문입니다.
설치할 에이전트도, 설정할 형식도 없습니다. 추출은 원본 텍스트를 한 번 훑는 단일 패스로 이루어지므로 — Ctrl+V로 붙여넣고 실행하기만 하면 됩니다 — 타임스탬프, 요청 경로를 비롯해 해당 줄의 나머지 내용은 모두 무시됩니다.
붙여넣을 수 있는 것
텍스트라면 무엇이든 가능합니다. 이 분석기는 다음을 염두에 두고 만들어졌습니다.
- 웹 접근 로그 — nginx 및 Apache의 combined 또는 common 형식, CDN 및 로드밸런서 로그.
- 인증 로그 — auth.log, sshd 실패 줄, fail2ban 출력.
- 방화벽 내보내기 — iptables 및 nftables 로그, pf 출력, Windows 방화벽 CSV, 라우터 syslog.
- 그 외 모든 것 — 메일 헤더, 애플리케이션 트레이스, 스프레드시트에서 복사한 열. 텍스트에 주소가 있다면 반드시 찾아냅니다.
원본 로그가 아니라 이미 정리된 주소 목록을 가지고 있다면, 대량 IP 조회가 한 줄에 하나씩 주소를 받아 추출 단계를 건너뜁니다.
의심스러운 트래픽 선별
- 히트 수로 정렬하세요. 무차별 대입 시도와 스크레이퍼는 집중되는 경향이 있습니다. 대개 소수의 주소가 대부분의 노이즈를 발생시키는 반면, 정상 사용자는 롱테일에 분포합니다.
- 난독화 플래그를 확인하세요. LIKELY datacenter 또는 LIKELY VPN으로 표시된 대역에서 반복되는 로그인 실패는 동일한 패턴이 가정용 광대역에서 발생하는 경우와는 전혀 다른 이야기입니다. 지도 핀에 의존하기 전에 IP 위치 추정의 정확도를 읽어보세요 — 국가 단위 위치는 신뢰할 수 있지만 도시 단위는 그렇지 않은 경우가 많으며, 모바일이나 VPN 트래픽은 잘못된 위치로 표시되는 일이 잦습니다.
- 주요 유발 주소를 자세히 살펴보세요. 모든 주소는 역방향 DNS, AS 세부 정보, 등록자, 위치 추정 신뢰도 분석을 포함한 전체 조사 자료로 연결되며, 그 형식은 이 예시 추적과 동일합니다.
- 네트워크로 시야를 넓히세요. 여러 노이즈 주소가 하나의 AS를 공유하는 경우, ASN 조회가 해당 대역 전체를 누가 운영하는지 보여줍니다. 이는 흔히 방화벽 규칙 쉰 개 대신 하나로 해결하는 가장 빠른 길입니다.
거듭 강조할 만한 주의 사항이 하나 있습니다. IP 위치 추정은 사람이 아니라 네트워크의 위치를 파악합니다. 로그에 있는 주소는 대략적인 지역과 운영 네트워크로 해석될 뿐, 개인, 가구 또는 실제 주소를 식별할 수는 없습니다.
붙여넣은 로그의 처리 방식
붙여넣은 로그는 요청이 처리되는 동안에만 메모리에서 처리되며, 저장, 색인화 또는 재사용되지 않습니다. 추출된 주소는 로컬에 보관된 공개 데이터셋 사본과 대조되므로, 로그의 내용이 분석 파이프라인을 벗어나는 일은 결코 없습니다. 자세한 사항은 개인정보 처리방침에 안내되어 있습니다.