在 Linux 系统中,“安全日志”通常指与认证、登录、权限、攻击尝试等相关的日志。不同发行版位置和管理方式略有不同,下面按常见情况说明。
/var/log/secure
查看示例:
sudo tail -f /var/log/secure
常见内容:
传统日志:
/var/log/auth.log
查看示例:
sudo tail -n 100 /var/log/auth.log
如果系统使用 systemd(绝大多数现代 Linux):
sudo journalctl -u ssh.service
sudo journalctl | grep -i "authentication\|failed\|session"
sudo journalctl -f
sudo journalctl --since "2024-01-01" --until "2024-01-02"
适合细粒度安全审计
# CentOS/RHEL
sudo yum install audit
# Ubuntu
sudo apt install auditd
sudo ausearch -m USER_LOGIN
sudo ausearch -m USER_AUTH
或直接看文件:
/var/log/audit/audit.log
sudo grep "Failed password" /var/log/secure
last
lastb
who
w
日志通常会被压缩:
/var/log/secure-20240101.gz
查看压缩日志:
zcat /var/log/secure-*.gz | less
fail2ban 防止暴力破解auditd如果你告诉我具体发行版 + 想查什么(如 ssh 爆破、sudo 记录),我可以给你更精确的命令。