温馨提示×

debian日志格式怎么看懂

小樊
41
2026-09-03 23:46:19
栏目: 智能运维

在 Debian(以及大多数 Linux 发行版)里,“日志”通常分为 系统日志(rsyslog / syslog)systemd 日志(journalctl) 两大类。下面用通俗方式帮你“看懂”它们的格式。


一、传统 syslog 日志格式(/var/log 下)

常见文件:

  • /var/log/syslog
  • /var/log/messages
  • /var/log/auth.log
  • /var/log/kern.log

1️⃣ 基本格式

Jun 25 10:32:14 debian sshd[1234]: Accepted password for root from 192.168.1.10 port 22 ssh2

逐段解释:

部分 含义
Jun 25 10:32:14 时间(月 日 时:分:秒)
debian 主机名
sshd 服务/进程名
[1234] 进程 PID
Accepted password ... 具体日志内容

2️⃣ 日志级别(了解即可)

常见级别(从严重到轻):

  • emerg:系统不可用
  • alert:必须立即处理
  • crit:严重错误
  • err:错误
  • warning:警告
  • notice:正常但重要
  • info:普通信息
  • debug:调试信息

二、认证日志(auth.log)

重点看登录相关:

Jun 25 10:32:14 debian sshd[1234]: Failed password for invalid user test from 1.2.3.4 port 5555 ssh2

关键词:

  • Accepted ✅ 登录成功
  • Failed ❌ 登录失败
  • invalid user ⚠️ 不存在的用户(常见于扫描)

三、systemd 日志(journalctl)

Debian 9+ 默认用 systemd,日志由 journald 管理。

1️⃣ 查看日志

journalctl

2️⃣ 常见用法

journalctl -xe        # 看最近错误,带解释
journalctl -u sshd    # 只看 ssh 服务
journalctl -p err     # 只看错误级别
journalctl --since "2024-06-25 10:00"

3️⃣ journalctl 输出格式示例

-- Logs begin at Tue 2024-06-25 10:00:00 CST --
Jun 25 10:32:14 debian sshd[1234]: Accepted password for root from 192.168.1.10 port 22

和 syslog 很像,但更结构化。


四、如何快速“看懂”日志?

✅ 看三件事:

  1. 时间
  2. 服务名(sshd / nginx / cron)
  3. 动作(Accepted / Failed / error)

✅ 排错顺序:

  • 服务起不来 → journalctl -u 服务名
  • 登录异常 → /var/log/auth.log
  • 内核问题 → /var/log/kern.log
  • 网络问题 → journalctl -p err

五、一个实战例子

日志:

Failed password for root from 8.8.8.8 port 44444 ssh2

解读:

  • 有人在 暴力破解 root 密码
  • 来源 IP:8.8.8.8
  • 建议:禁用 root 登录 / 配置 fail2ban

如果你愿意,可以 直接贴一段 Debian 日志,我可以帮你逐行翻译和判断是否有问题。

0