在 Debian(以及大多数 Linux 发行版)里,“日志”通常分为 系统日志(rsyslog / syslog) 和 systemd 日志(journalctl) 两大类。下面用通俗方式帮你“看懂”它们的格式。
常见文件:
/var/log/syslog/var/log/messages/var/log/auth.log/var/log/kern.logJun 25 10:32:14 debian sshd[1234]: Accepted password for root from 192.168.1.10 port 22 ssh2
逐段解释:
| 部分 | 含义 |
|---|---|
Jun 25 10:32:14 |
时间(月 日 时:分:秒) |
debian |
主机名 |
sshd |
服务/进程名 |
[1234] |
进程 PID |
Accepted password ... |
具体日志内容 |
常见级别(从严重到轻):
emerg:系统不可用alert:必须立即处理crit:严重错误err:错误warning:警告notice:正常但重要info:普通信息debug:调试信息重点看登录相关:
Jun 25 10:32:14 debian sshd[1234]: Failed password for invalid user test from 1.2.3.4 port 5555 ssh2
关键词:
Accepted ✅ 登录成功Failed ❌ 登录失败invalid user ⚠️ 不存在的用户(常见于扫描)Debian 9+ 默认用 systemd,日志由 journald 管理。
journalctl
journalctl -xe # 看最近错误,带解释
journalctl -u sshd # 只看 ssh 服务
journalctl -p err # 只看错误级别
journalctl --since "2024-06-25 10:00"
-- Logs begin at Tue 2024-06-25 10:00:00 CST --
Jun 25 10:32:14 debian sshd[1234]: Accepted password for root from 192.168.1.10 port 22
和 syslog 很像,但更结构化。
✅ 看三件事:
✅ 排错顺序:
journalctl -u 服务名/var/log/auth.log/var/log/kern.logjournalctl -p err日志:
Failed password for root from 8.8.8.8 port 44444 ssh2
解读:
8.8.8.8如果你愿意,可以 直接贴一段 Debian 日志,我可以帮你逐行翻译和判断是否有问题。