Linux 安全日志指的是 Linux 系统中用于记录与安全相关事件的日志信息,主要用来审计系统行为、发现入侵、追踪异常操作和满足合规要求。
下面从概念、常见位置、内容、工具和实际用途几个方面说明。
Linux 安全日志是操作系统或安全组件在运行过程中,记录与系统安全有关事件的文件或数据流,例如:
它不是普通“系统运行日志”,而是更偏重于安全和审计。
/var/log/auth.log # Ubuntu / Debian
/var/log/secure # CentOS / RHEL
常见内容:
现代 Linux 使用 systemd,可用:
journalctl
journalctl -u sshd
journalctl _COMM=sudo
/var/log/audit/audit.log
由 auditd 提供,属于专业安全审计日志:
示例(auth.log):
Jun 10 10:22:01 server sshd[1234]: Failed password for root from 1.2.3.4
Jun 10 10:23:05 server sudo: user : TTY=pts/0 ; COMMAND=/bin/systemctl restart nginx
常见字段:
| 工具 | 作用 |
|---|---|
auditd |
内核级安全审计 |
fail2ban |
自动封禁暴力破解 IP |
rkhunter |
rootkit 检测 |
lynis |
系统安全扫描 |
osquery |
安全状态查询 |
Linux 安全日志 = 记录“谁、在什么时间、做了什么安全相关操作”的日志系统,是服务器安全运维和入侵检测的核心依据。
如果你愿意,我也可以: