温馨提示×

如何查看Ubuntu SSH日志

小樊
49
2026-09-12 22:49:59
栏目: 智能运维

在 Ubuntu 中,SSH 相关日志主要用于排查登录失败、连接异常、暴力破解等问题。查看方式取决于你使用的 Ubuntu 版本日志系统(rsyslog / journald)


一、最常见方式(推荐)

1. 使用 journalctl(Ubuntu 16.04+ 默认)

SSH 服务由 systemd 管理,日志统一由 journald 记录:

sudo journalctl -u ssh

查看实时日志:

sudo journalctl -u ssh -f

按时间查看(如最近 1 小时):

sudo journalctl -u ssh --since "1 hour ago"

二、查看传统日志文件

2. Ubuntu 20.04 及以前(使用 rsyslog)

SSH 日志通常记录在:

/var/log/auth.log

查看 SSH 登录记录:

grep sshd /var/log/auth.log

常见示例:

  • 登录成功
  • 登录失败(密码错误)
  • 暴力破解尝试

实时查看:

tail -f /var/log/auth.log | grep sshd

3. Ubuntu 22.04+(部分系统)

部分新版本可能 默认不写 auth.log,而是全部走 journald,但大多数仍保留:

ls -l /var/log/auth.log

如果文件存在:

sudo less /var/log/auth.log

三、常用排查命令

查看 SSH 登录失败 IP

grep "Failed password" /var/log/auth.log

查看成功登录

grep "Accepted password" /var/log/auth.log

查看是否有暴力破解

grep "Invalid user" /var/log/auth.log

四、SSH 本身调试(连接端)

如果你是从客户端排查:

ssh -v user@host

更详细:

ssh -vvv user@host

五、确认 SSH 服务状态

systemctl status ssh

六、总结

场景 命令
推荐方式 sudo journalctl -u ssh
老版本 grep sshd /var/log/auth.log
实时观察 journalctl -u ssh -f
客户端调试 ssh -v

如果你愿意,可以告诉我:

  • Ubuntu 版本
  • 是服务器还是本地
  • 想查“登录失败 / 被攻击 / 无法连接”哪种问题

我可以给你更精确的命令。

0