售前咨询400-838-0503

Linux系统如何查看登录日志?

发布:2025-08-16 08:00

Linux系统查看登录日志的3种专业方法

作为Linux系统管理员,监控用户登录活动是日常运维的重要工作。本文将详细介绍三种专业级的登录日志查看方法,帮助您全面掌握系统访问情况。

一、通过last命令查看登录记录

last命令是最简单直接的登录日志查询工具,它读取/var/log/wtmp文件记录:

# 基本用法
last
# 显示特定用户登录记录
last username
# 显示最近10条记录
last -n 10
# 显示完整IP地址
last -a

输出结果包含:用户名、登录终端、IP地址、登录/登出时间、会话时长等信息。

二、分析/var/log/secure日志文件

对于使用PAM认证的系统(如RHEL/CentOS),/var/log/secure记录详细的认证信息:

# 查看全部认证日志
cat /var/log/secure
# 过滤SSH登录记录
grep "sshd" /var/log/secure
# 使用journalctl查看(systemd系统)
journalctl -u sshd

典型日志格式:
月 日 时:分:秒 主机名 sshd[进程ID]: Accepted password for 用户名 from IP地址 port 端口号

三、使用lastb查看失败登录尝试

lastb命令专门显示失败的登录尝试(读取/var/log/btmp):

# 查看所有失败尝试
lastb
# 只显示root账户的失败尝试
lastb root
# 清空失败记录(需root权限)
lastb -f /dev/null

安全建议:定期检查失败登录,可发现暴力破解行为。

高级监控技巧

1. 实时监控登录活动

# 使用watch持续监控
watch -n 5 last
# 使用tail实时查看日志
tail -f /var/log/secure

2. 日志分析脚本示例

#!/bin/bash
# 统计今日成功登录次数
today=$(date +"%b %d")
logins=$(grep "$today.*Accepted" /var/log/secure | wc -l)
echo "今日成功登录次数: $logins"

总结

掌握Linux登录日志分析方法对系统安全至关重要。建议:

  1. 定期检查last和lastb记录
  2. 设置日志轮转防止过大
  3. 对异常登录配置告警

通过本文介绍的三种方法,您已经可以全面监控系统的登录情况,及时发现安全隐患。

按文档操作后还是不行,把机器编号、出问题的时间点和现象截图一起提工单,能少来回一轮。

提交工单