Linux系统查看登录日志的3种专业方法
作为Linux系统管理员,监控用户登录活动是日常运维的重要工作。本文将详细介绍三种专业级的登录日志查看方法,帮助您全面掌握系统访问情况。
一、通过last命令查看登录记录
last命令是最简单直接的登录日志查询工具,它读取/var/log/wtmp文件记录:
# 基本用法 last # 显示特定用户登录记录 last username # 显示最近10条记录 last -n 10 # 显示完整IP地址 last -a
输出结果包含:用户名、登录终端、IP地址、登录/登出时间、会话时长等信息。
二、分析/var/log/secure日志文件
对于使用PAM认证的系统(如RHEL/CentOS),/var/log/secure记录详细的认证信息:
# 查看全部认证日志 cat /var/log/secure # 过滤SSH登录记录 grep "sshd" /var/log/secure # 使用journalctl查看(systemd系统) journalctl -u sshd
典型日志格式:
月 日 时:分:秒 主机名 sshd[进程ID]: Accepted password for 用户名 from IP地址 port 端口号
三、使用lastb查看失败登录尝试
lastb命令专门显示失败的登录尝试(读取/var/log/btmp):
# 查看所有失败尝试 lastb # 只显示root账户的失败尝试 lastb root # 清空失败记录(需root权限) lastb -f /dev/null
安全建议:定期检查失败登录,可发现暴力破解行为。
高级监控技巧
1. 实时监控登录活动
# 使用watch持续监控 watch -n 5 last # 使用tail实时查看日志 tail -f /var/log/secure
2. 日志分析脚本示例
#!/bin/bash # 统计今日成功登录次数 today=$(date +"%b %d") logins=$(grep "$today.*Accepted" /var/log/secure | wc -l) echo "今日成功登录次数: $logins"
总结
掌握Linux登录日志分析方法对系统安全至关重要。建议:
- 定期检查last和lastb记录
- 设置日志轮转防止过大
- 对异常登录配置告警
通过本文介绍的三种方法,您已经可以全面监控系统的登录情况,及时发现安全隐患。
