192.168.1.1怎么查看路由器运行日志?凌晨定时断网一周,我翻日志抓到了真凶

上上个月我家遇到个邪门事:每周总有那么两三个凌晨,全屋断网,三分钟后自己又好了。白天你坐在电脑前一整天,它一次都不犯。等它犯的时候你在睡觉,早上起来一看,好好的,什么痕迹都没有。
重启就恢复、现场抓不到,这种故障最磨人。换了网线、换了信道、甚至怀疑过电视盒子,全不是。最后破案靠的不是运气——是路由器后台那个我以前从没点开过的「系统日志」。断网那三分钟里路由器自己记下的一切,都在里面躺着。
这篇就讲清楚:日志在192.168.1.1后台的哪里、哪几类记录值得看、我那个凌晨断网案是怎么靠日志破的。看完你也能自己翻。
先记住一条铁律:断网后别急着重启
多数人家里的习惯是:网一断,拔电,重启,好了,收工。但你要真想搞清楚原因,这一下拔电就把证据全毁了。
路由器的日志是写在内存里的,不是硬盘。内存一断电就清空,环形覆盖,一般只保留最近几百到几千条。也就是说:重启之后,断网那几分钟的记录大概率就没了。我这案子能破,纯粹是因为那晚我睡不着爬起来看手机,发现断网后忍住没去拔电,先开了电脑进后台。
正确动作就三步:断网发生时别动路由器→电脑插网线进后台(WiFi断了网线还能进,进不去的看登录页白屏那篇,多半是浏览器强制https的锅)→把日志先导出或截屏,再考虑重启。
还有个坑提前说:日志里的时间戳不一定准。路由器断网后拿不到NTP对时,时间可能漂几分钟甚至几小时。别死抠「日志里3点52分和我手机断网记录3点47分对不上」,看前后几十秒到几分钟的记录块就行。
日志在后台哪里:各品牌位置不一样
入口名字五花八门,我把我手边翻过的几台机器位置列一下:
| 品牌 | 位置 | 说明 |
| TP-LINK | 设备管理/应用管理→系统日志 | 老界面在系统工具里 |
| 水星/腾达 | 系统工具→系统日志 | melogin.cn进后台后最底下一层 |
| 华硕 | 系统日志,分五个分页 | 一般记录/无线记录/DHCP租约/内核,最全 |
| 小米/红米 | 藏得深,系统状态页只有摘要 | 完整日志主要给售后抓包用 |
| OpenWrt | 状态→系统日志 | SSH里用logread命令看 |
通用找法:进192.168.1.1(或你品牌对应的地址,分不清谁是谁的先看光猫路由器同IP那篇),找带「系统」「状态」「日志」字样的菜单,一层层点。找不到就全局搜「日志」——大部分固件顶栏有搜索框。
华硕的日志是公认做得好的,五个分页各管一摊。其他品牌多数是混在一起一大坨,看着头晕,但没关系,你不需要全看懂,只认下面四类关键词。
四类关键记录,认这几个字眼就够了
一坨日志几百行,90%是噪音。值得你盯的就四类:
| 日志里的字眼 | 人话翻译 | 说明什么 |
| PPPoE、WAN down/up、dial | 拨号掉线又重拨 | 宽带侧的事,跟WiFi无关 |
| DHCP lease、ACK | 某设备刚上线拿了IP | 谁几点进的网,对时间有用 |
| deauth、disassociate | 某设备被断开/主动离开 | 单台设备掉线记录 |
| flood、attack、block | 检测到攻击性流量 | 多是误报,偶尔真有事 |
挨个说一下怎么用。
WAN和PPPoE类是断网排查的核心。全屋断网但日志里WiFi记录正常、只有一串PPPoE重拨失败,那就是宽带侧的问题——线路、光猫、运营商三选一。反过来,日志里拨号一直在线,但某台设备疯狂deauth,问题就在无线这一段,两者排查方向完全不同。我之前写丢包排查时说的三段ping定位法(WiFi丢包那篇),配上日志里的时间线,互相印证基本一抓一个准。
deauth记录重点看reason参数。reason=15是四次握手超时,十有八九是密码错误——不是有人蹭网失败,就是你家某台设备改过密码后还在用旧密码连。reason=4是不活动超时,路由器把睡着的设备踢下线,正常现象,扫地机器人一天能被踢十几回。要是日志里某个陌生MAC地址反复出现reason=15,那才要警惕有人试你家密码,处理思路照防蹭网那篇走。
DHCP记录是你的时间轴锚点。断网时段前后哪台设备上线下线,一目了然。我有个朋友总怀疑孩子半夜偷玩手机,我说你别装监控了,看DHCP记录——他儿子那台iPad每天凌晨1点到2点准时上线,铁证如山。
实战复盘:凌晨3点47分那六次重拨
回到我自己的案子。那晚我抓到现场后进后台,把日志翻到断网时段,看到的东西大概是这样:
3:47:12,WAN口down;3:47:15开始PPPoE重拨,失败;隔十几秒再拨,又失败;连着失败六次;3:50:38第七次拨上,WAN口up,全屋恢复。前后三分钟,日志记得清清楚楚。
这个记录块信息量很大。第一,WiFi侧全程没有异常记录,deauth一条没有——说明不是我家里无线的事;第二,拨号失败是「认证被拒」还是「超时无响应」,日志里的错误码不一样,我那次是无响应,指向物理层。我把这个规律跟邻居一对,发现他家也是差不多的时段掉——片区性的,那基本就是运营商凌晨割接或者线路问题,打电话报修有了底,张嘴就能说清「凌晨3点47分左右,连续一周,PPPoE无响应」。宽带报修那篇里说过,报修时说得越具体,师傅越不敢糊弄你。
后来师傅上门测了光衰,收光功率-31dBm,超标了(正常-8到-27),接头氧化,重新熔了个纤接头,从此安生。光衰自查的方法在光猫指示灯那篇,有光猫的可以自己先看一眼。
顺带说两个凌晨定时断网的常见真凶,翻日志之前心里先有个数:一是路由器固件自动升级,多发生在凌晨三四点,升级完自动重启,表现为「每周固定那么一两次、每次一两分钟」,这个的取舍我写过(固件自动升级那篇);二是运营商凌晨维护窗口,多在2点到5点,片区性的,问邻居比问客服快。
日志查不了什么,别指望过头
也得给日志泼盆冷水,它不是万能的:
查不了历史。就保留最近那几百条,隔夜的都悬,想看「上周三断没断」没门。所以重要故障要当场导出——多数后台有个「导出」或「下载日志」按钮,导出来是个txt,别嫌它丑,存着。
也查不了「谁在偷网速」。日志只记事件不记流量,想知道哪台设备吃带宽,得去设备管理里看实时速率,那是我另一篇讲过的活儿。
两个习惯性设置值得调:一是日志等级,默认「信息」级就够用,别手贱开「调试」级——debug级每秒刷几十条,环形覆盖快,真出事时关键记录早被冲没了;二是远程syslog,进阶玩法,华硕和OpenWrt支持把日志实时发到局域网另一台机器存着,家里有NAS的在群晖日志中心里开个接收就行,路由器重启也不丢。NAS那边怎么翻日志查硬盘的事,我写过一篇姊妹篇(NAS查偷写盘那篇),思路一模一样,只是对象换成了硬盘。
收尾:什么情况翻日志,按这个来
| 情况 | 动作 |
| 断网正在发生 | 别重启,先进后台导日志 |
| 全屋断、几分钟后自己好 | 看WAN/PPPoE记录,查宽带侧 |
| 只有某台设备断 | 看deauth记录的reason码 |
| 怀疑被蹭网 | DHCP记录里找陌生MAC+反复reason=15 |
| 想看历史断网记录 | 没门,从今天起导出存档或配syslog |
路由器日志这东西,平时一文不值,出事时是唯一的黑匣子。记住那句话就行:断网先别拔电,日志导出来再说。至于reset重置后才想起来要查原因的,那就真没了——重置前后的善后顺序在reset重拨那篇里,别走到那一步。

发表评论