在 Ubuntu 中,SSH 相关日志主要用于排查登录失败、连接异常、暴力破解等问题。查看方式取决于你使用的 Ubuntu 版本 和 日志系统(rsyslog / journald)。
journalctl(Ubuntu 16.04+ 默认)SSH 服务由 systemd 管理,日志统一由 journald 记录:
sudo journalctl -u ssh
查看实时日志:
sudo journalctl -u ssh -f
按时间查看(如最近 1 小时):
sudo journalctl -u ssh --since "1 hour ago"
SSH 日志通常记录在:
/var/log/auth.log
查看 SSH 登录记录:
grep sshd /var/log/auth.log
常见示例:
实时查看:
tail -f /var/log/auth.log | grep sshd
部分新版本可能 默认不写 auth.log,而是全部走 journald,但大多数仍保留:
ls -l /var/log/auth.log
如果文件存在:
sudo less /var/log/auth.log
grep "Failed password" /var/log/auth.log
grep "Accepted password" /var/log/auth.log
grep "Invalid user" /var/log/auth.log
如果你是从客户端排查:
ssh -v user@host
更详细:
ssh -vvv user@host
systemctl status ssh
| 场景 | 命令 |
|---|---|
| 推荐方式 | sudo journalctl -u ssh |
| 老版本 | grep sshd /var/log/auth.log |
| 实时观察 | journalctl -u ssh -f |
| 客户端调试 | ssh -v |
如果你愿意,可以告诉我:
我可以给你更精确的命令。