在 Linux 中,“登录日志”通常指 用户登录、退出、认证失败、SSH 登录 等相关记录。下面按「看什么日志 → 用什么命令 → 常见排查场景」给你一个实用指南。
不同发行版略有差异:
日志统一由 journald 管理:
/var/log/secure # CentOS/RHEL:登录、sudo、SSH
/var/log/auth.log # Ubuntu/Debian:认证日志
/var/log/wtmp # 所有成功登录记录(二进制)
/var/log/btmp # 失败登录记录(二进制)
/var/log/lastlog # 每个用户最近一次登录
who
w
last # 成功登录
last -n 20 # 最近 20 条
last -x # 包含重启、关机
lastb
lastb | head
如果
lastb为空,可能是btmp未启用或权限问题
lastlog
lastlog -u username
tail -f /var/log/secure
grep "Failed password" /var/log/secure
grep "Accepted password" /var/log/secure
tail -f /var/log/auth.log
grep "Failed password" /var/log/auth.log
grep "Accepted" /var/log/auth.log
journalctl -u sshd
journalctl -u sshd --since "2026-01-20 00:00:00"
journalctl _COMM=sshd
journalctl _SYSTEMD_UNIT=sshd.service
journalctl -f
grep "Failed password" /var/log/secure | awk '{print $11}' | sort | uniq -c | sort -nr
grep "Accepted password" /var/log/secure
last | grep -v "192.168"
grep "sudo" /var/log/secure
fail2ban如果你愿意,可以告诉我:
我可以直接给你精准命令。