在 CentOS 系统中,查看 SSH 日志主要用于排查登录问题、审计访问记录或分析安全事件。以下是具体的查看方法,分 CentOS 7/8 (使用 systemd) 和 通用方法:
journalctl 查看(CentOS 7/8 推荐)CentOS 7 及以后版本使用 systemd,SSH 日志通常由 systemd 管理,可以直接用 journalctl 查看。
journalctl -u sshd
journalctl -u sshd -f
journalctl -u sshd --since "2025-01-01" --until "2025-01-10"
/var/log/secure(传统方式,最常用)SSH 登录、认证、失败尝试等信息通常记录在 /var/log/secure 中。
cat /var/log/secure
tail -f /var/log/secure
grep "Accepted" /var/log/secure
grep "Failed" /var/log/secure
grep "192.168.1.100" /var/log/secure
/var/log/messages(部分版本)某些 CentOS 版本或配置下,SSH 日志可能写入 /var/log/messages。
grep sshd /var/log/messages
如果日志不完整,可以检查 rsyslog 配置:
grep sshd /etc/rsyslog.conf
常见配置:
authpriv.* /var/log/secure
重启 rsyslog:
systemctl restart rsyslog
grep "Accepted password" /var/log/secure
grep "Failed password" /var/log/secure | wc -l
ss -tnp | grep ssh
或
who
| 场景 | 推荐命令 |
|---|---|
| 查看 SSH 服务日志 | journalctl -u sshd |
| 查看登录/认证记录 | /var/log/secure |
| 实时查看 | tail -f /var/log/secure |
| 快速排查登录失败 | grep Failed /var/log/secure |
如果你需要 分析暴力破解 / 自动封 IP / fail2ban 配置,我也可以继续帮你。