温馨提示×

怎样查看linux安全日志

小樊
45
2026-09-14 14:30:30
栏目: 智能运维

在 Linux 系统中,“安全日志”通常指与认证、登录、权限、攻击尝试等相关的日志。不同发行版位置和管理方式略有不同,下面按常见情况说明。


一、常见安全日志文件位置

1. CentOS / RHEL / Rocky / AlmaLinux(使用 rsyslog)

/var/log/secure

查看示例:

sudo tail -f /var/log/secure

常见内容:

  • ssh 登录成功/失败
  • su / sudo 使用
  • 用户认证失败

2. Ubuntu / Debian

传统日志:

/var/log/auth.log

查看示例:

sudo tail -n 100 /var/log/auth.log

二、使用 systemd 日志(journalctl,推荐)

如果系统使用 systemd(绝大多数现代 Linux):

查看认证相关日志

sudo journalctl -u ssh.service

查看所有安全/认证日志

sudo journalctl | grep -i "authentication\|failed\|session"

实时查看

sudo journalctl -f

按时间查看

sudo journalctl --since "2024-01-01" --until "2024-01-02"

三、使用审计系统(auditd,最强安全日志)

适合细粒度安全审计

安装(如未安装)

# CentOS/RHEL
sudo yum install audit

# Ubuntu
sudo apt install auditd

查看审计日志

sudo ausearch -m USER_LOGIN
sudo ausearch -m USER_AUTH

或直接看文件:

/var/log/audit/audit.log

四、常用安全排查命令

1. 查看失败登录

sudo grep "Failed password" /var/log/secure

2. 查看谁登录过

last

3. 查看失败登录历史

lastb

4. 当前登录用户

who
w

五、日志轮转说明

日志通常会被压缩:

/var/log/secure-20240101.gz

查看压缩日志:

zcat /var/log/secure-*.gz | less

六、建议

  • 服务器务必开启 ssh 登录日志监控
  • 可配合 fail2ban 防止暴力破解
  • 重要系统建议启用 auditd

如果你告诉我具体发行版 + 想查什么(如 ssh 爆破、sudo 记录),我可以给你更精确的命令。

0