温馨提示×

怎样查看ubuntu ssh日志

小樊
45
2026-09-10 00:45:06
栏目: 智能运维

在 Ubuntu 中,SSH 相关日志通常用于排查登录问题、暴力破解、连接失败等。查看方式取决于你使用的 Ubuntu 版本日志系统(rsyslog / systemd-journald)


一、最常见方式(推荐)

1. 使用 journalctl 查看 SSH 日志(适用于 Ubuntu 16.04+)

sudo journalctl -u ssh

实时查看:

sudo journalctl -u ssh -f

只看今天的日志:

sudo journalctl -u ssh --since today

2. 查看 SSH 登录记录(成功/失败)

sudo journalctl -u ssh | grep "Accepted"
sudo journalctl -u ssh | grep "Failed"

二、传统日志文件方式(仍存在)

1. 查看 /var/log/auth.log

sudo less /var/log/auth.log

实时查看:

sudo tail -f /var/log/auth.log

常见内容示例:

  • 成功登录:Accepted password for user from IP
  • 失败登录:Failed password for user from IP
  • 暴力破解:Invalid user xxx from IP

三、查看谁登录过系统

1. 当前登录用户

who
w

2. 历史登录记录

last
lastlog

3. 失败登录记录

sudo lastb

(需 root,且 /var/log/btmp 存在)


四、常见排错示例

SSH 连不上?

sudo journalctl -u ssh -n 50

被暴力破解?

sudo grep "Failed password" /var/log/auth.log | awk '{print $11}' | sort | uniq -c | sort -nr

五、补充说明

  • Ubuntu 22.04+ 默认服务名是 ssh(不是 sshd
  • 如果你修改过 SSH 端口,日志内容不变,只是端口不同

如果你愿意,可以告诉我:

  • Ubuntu 版本
  • 是想查 登录失败 / 连接不上 / 安全审计

我可以给你更精确的命令。

0