温馨提示×

如何查看Linux登录日志

小樊
43
2026-08-02 06:37:02
栏目: 智能运维

在 Linux 中,查看登录日志通常依赖 systemd 或传统的 syslog 日志系统。下面按常见场景给你一个完整说明。


一、最常用方式(推荐)

1️⃣ 使用 last(查看历史登录记录)

last

显示内容:

  • 用户名
  • 登录终端
  • 来源 IP
  • 登录时间
  • 登出时间

示例:

root     pts/0    192.168.1.10   Mon Jun 24 10:00   still logged in
reboot   system boot  5.15.0-91   Mon Jun 24 09:55

只查看某个用户:

last username

2️⃣ 使用 lastlog(查看所有用户最近一次登录)

lastlog

查看指定用户:

lastlog -u username

3️⃣ 使用 who(查看当前登录用户)

who

更详细:

w

二、通过日志文件查看(非常重要)

✅ 使用 systemd(CentOS 7+/Ubuntu 16+)

journalctl -u sshd

查看 SSH 登录成功/失败:

journalctl -u sshd | grep -E "Accepted|Failed"

按时间查看:

journalctl --since "2025-01-01" --until "2025-01-20"

✅ 传统日志文件(syslog)

SSH 登录日志

/var/log/secure        # CentOS / RHEL
/var/log/auth.log      # Ubuntu / Debian

查看成功登录:

grep "Accepted" /var/log/secure

查看失败登录:

grep "Failed" /var/log/secure

三、查看失败登录(暴力破解分析)

1️⃣ 使用 lastb

lastb

⚠️ 需要 root 权限

查看失败登录来源:

lastb | awk '{print $3}' | sort | uniq -c | sort -nr

四、查看重启 / 关机记录

last reboot
last -x

五、常见日志路径速查表

系统 登录日志
CentOS / RHEL /var/log/secure
Ubuntu / Debian /var/log/auth.log
systemd 系统 journalctl
登录历史 /var/log/wtmp
失败登录 /var/log/btmp

六、实战示例(安全排查)

查看最近 SSH 登录失败 IP

grep "Failed password" /var/log/secure | awk '{print $11}' | sort | uniq -c | sort -nr

查看当前在线用户

who

如果你愿意,可以告诉我:

  • ✅ 你的 Linux 发行版(CentOS / Ubuntu / Debian)
  • ✅ 是查 当前登录 还是 历史登录
  • ✅ 是否用于 安全审计 / 入侵排查

我可以给你更精确的命令。

0