日志分析器的功能

将任意服务器日志粘贴到上方的输入框中,Uplink Trace 会提取其中能找到的每一个 IPv4 和 IPv6 地址,去除重复项,并按每个地址出现的频率对结果进行排序。随后,每个唯一地址都会通过公开数据得到丰富的信息:所属运营网络(来自各区域注册机构的 ASN 及 AS 名称)、来自 DB-IP Lite 数据集的大致地区(并附有真实的置信度评级),以及当 AS 运营方名称暗示其为数据中心、托管服务商或 VPN 地址段时给出的启发式标记。该标记显示为 LIKELY(很可能),因为运营方名称是一种证据,而非确凿的证明。

无需安装任何代理程序,也无需配置任何格式。提取过程只对原始文本进行一次遍历——Ctrl+V 粘贴后即可运行——因此时间戳、请求路径以及该行上的其他所有内容都会被直接忽略。

可以粘贴哪些内容

任何文本都可以。本分析器在设计时考虑了以下几类内容:

如果您手头已有一份整理好的地址清单,而非原始日志,可使用批量 IP 查询,它接受每行一个地址,并跳过提取步骤。

排查可疑流量

  1. 按命中次数排序。暴力破解尝试和爬虫往往高度集中:通常少数几个地址就产生了大部分噪声,而正常用户则分布在长尾之中。
  2. 查看混淆标记。来自被标记为 LIKELY 数据中心或 LIKELY VPN 地址段的反复登录失败,与住宅宽带上出现的相同模式,含义截然不同。在依赖地图标记之前,请先阅读 IP 地理定位的准确度如何——国家级别的定位是可靠的,城市级别则常常不然,而移动网络或 VPN 流量经常被错误定位。
  3. 深入分析头号可疑对象。每个地址都链接到一份完整档案——反向 DNS、AS 详情、注册人以及地理定位置信度细分——格式与这份示例追踪相同。
  4. 转向网络层面分析。当多个产生噪声的地址同属一个 AS 时,ASN 查询会显示是谁在运营整个地址段,这往往是用一条防火墙规则取代五十条规则的最快途径。

有一点需要反复提醒:IP 地理定位定位的是网络,而非个人。您日志中的某个地址会解析为一个大概的区域和一个运营网络;它无法识别某个个人、某个家庭或某个街道地址。

粘贴的日志会如何处理

粘贴的日志仅在请求处理期间于内存中进行处理,不会被存储、索引或再次使用。提取出的地址会与本地保存的公开数据集副本进行比对,因此您日志的内容绝不会离开分析流程。完整详情请参阅隐私政策