Краткий ответ: События аутентификации живут в /var/log/auth.log (Ubuntu/Debian) или /var/log/secure (AlmaLinux/Rocky), либо доступны через journalctl -u ssh. Ищите «Failed password», «Invalid user» и — самое важное — строки «Accepted» с IP, которые вы не узнаёте: неудачи — это шум, неожиданные успехи — инциденты.

Обзор

Логи аутентификации отвечают на два вопроса: кто стучится и кто вошёл. Каждая попытка SSH, использование sudo и (на многих конфигурациях) вход в панель оставляют строку. Еженедельное чтение — или автоматизация через Fail2ban и алерты — превращает лог из форензик-архива в раннее предупреждение.

Что нужно иметь

  • Root/sudo-доступ.
  • Знание собственных IP и имён пользователей, чтобы замечать чужие.

Пошаговая инструкция

  1. Следите за логом вживую:
    tail -f /var/log/auth.log          # Ubuntu/Debian
    tail -f /var/log/secure            # Alma/Rocky
    journalctl -u ssh -f               # systemd journal
  2. Посчитайте неудачные попытки по IP:
    grep 'Failed password' /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -rn | head
  3. Найдите успешные входы:
    grep 'Accepted' /var/log/auth.log
    Проверьте, что каждый источник и метод/ключ — ваши.
  4. История входов: last (успешные сессии) и lastb (неудачные) подытоживают оба направления.
  5. Проверьте использование sudo: grep sudo /var/log/auth.log показывает эскалации привилегий с точной командой.

Типичные проблемы

  • Паника из-за неудач: публичный порт 22 собирает тысячи неудач ежедневно; это фоновое излучение. Исследуйте изменения объёма и успехи, а не отдельные строки.
  • «Invalid user admin/test/oracle»: словарные прогоны — лечатся ключами и Fail2ban, а не чтением каждой строки.
  • Пустые логи: ротированы (проверьте auth.log.1, архивы .gz) или только journald — используйте journalctl.

Когда обращаться в поддержку

Строка «Accepted», которую вы не можете объяснить, означает возможную компрометацию — переходите к инструкции по инцидентам и сообщите поддержке, если сервер может влиять на других.

Частые вопросы

Где логируются попытки входа по SSH?

В /var/log/auth.log на Ubuntu и Debian, /var/log/secure на AlmaLinux и Rocky или в журнале systemd, который на любом современном дистрибутиве читается командой journalctl -u ssh.

Тысячи неудачных входов — пора волноваться?

Фоновый шум ботов — норма для любого публичного порта SSH. Важны строки Accepted с неизвестных IP: неожиданный успешный вход — это уже реальный инцидент.

Как увидеть, кто входил успешно?

Выполните grep Accepted по логу аутентификации — там метод, ключ и IP каждой сессии, а команда last даёт сжатую историю входов с датами и длительностью.

Похожие статьи

Нужна помощь? Связаться с поддержкой Cloud2Y →

Помог ли вам данный ответ? 0 Пользователи нашли это полезным (0 голосов)