在 Ubuntu 中,SSH 相关日志通常用于排查登录问题、暴力破解、连接失败等。查看方式取决于你使用的 Ubuntu 版本 和 日志系统(rsyslog / systemd-journald)。
journalctl 查看 SSH 日志(适用于 Ubuntu 16.04+)sudo journalctl -u ssh
实时查看:
sudo journalctl -u ssh -f
只看今天的日志:
sudo journalctl -u ssh --since today
sudo journalctl -u ssh | grep "Accepted"
sudo journalctl -u ssh | grep "Failed"
/var/log/auth.logsudo less /var/log/auth.log
实时查看:
sudo tail -f /var/log/auth.log
常见内容示例:
Accepted password for user from IPFailed password for user from IPInvalid user xxx from IPwho
w
last
lastlog
sudo lastb
(需 root,且 /var/log/btmp 存在)
sudo journalctl -u ssh -n 50
sudo grep "Failed password" /var/log/auth.log | awk '{print $11}' | sort | uniq -c | sort -nr
ssh(不是 sshd)如果你愿意,可以告诉我:
我可以给你更精确的命令。