温馨提示×

CentOS怎么查看SSH日志

小樊
70
2026-08-18 06:35:37
栏目: 智能运维

在 CentOS 系统中,查看 SSH 日志主要用于排查登录问题、审计访问记录或分析安全事件。以下是具体的查看方法,分 CentOS 7/8 (使用 systemd)通用方法


1. 使用 journalctl 查看(CentOS 7/8 推荐)

CentOS 7 及以后版本使用 systemd,SSH 日志通常由 systemd 管理,可以直接用 journalctl 查看。

查看 sshd 服务日志

journalctl -u sshd

实时查看 SSH 日志

journalctl -u sshd -f

查看指定时间段的日志

journalctl -u sshd --since "2025-01-01" --until "2025-01-10"

2. 查看 /var/log/secure(传统方式,最常用)

SSH 登录、认证、失败尝试等信息通常记录在 /var/log/secure 中。

查看 SSH 日志

cat /var/log/secure

实时查看

tail -f /var/log/secure

查找 SSH 登录成功记录

grep "Accepted" /var/log/secure

查找 SSH 登录失败记录

grep "Failed" /var/log/secure

查找特定 IP 的登录记录

grep "192.168.1.100" /var/log/secure

3. 查看 /var/log/messages(部分版本)

某些 CentOS 版本或配置下,SSH 日志可能写入 /var/log/messages

grep sshd /var/log/messages

4. 确认 SSH 日志配置(rsyslog)

如果日志不完整,可以检查 rsyslog 配置:

grep sshd /etc/rsyslog.conf

常见配置:

authpriv.*    /var/log/secure

重启 rsyslog:

systemctl restart rsyslog

5. 常用排查示例

查看谁成功登录过

grep "Accepted password" /var/log/secure

查看暴力破解尝试

grep "Failed password" /var/log/secure | wc -l

查看当前 SSH 连接

ss -tnp | grep ssh

who

6. 总结

场景 推荐命令
查看 SSH 服务日志 journalctl -u sshd
查看登录/认证记录 /var/log/secure
实时查看 tail -f /var/log/secure
快速排查登录失败 grep Failed /var/log/secure

如果你需要 分析暴力破解 / 自动封 IP / fail2ban 配置,我也可以继续帮你。

0