Коротка відповідь: Події автентифікації живуть у /var/log/auth.log (Ubuntu/Debian) чи /var/log/secure (AlmaLinux/Rocky), або доступні через journalctl -u ssh. Шукайте «Failed password», «Invalid user» і — найважливіше — рядки «Accepted» з IP, яких ви не впізнаєте: невдачі — це шум, неочікувані успіхи — інциденти.

Огляд

Логи автентифікації відповідають на два питання: хто стукає і хто увійшов. Кожна спроба SSH, використання sudo і (на багатьох конфігураціях) вхід у панель лишають рядок. Щотижневе читання — або автоматизація через Fail2ban і алерти — перетворює лог із форензик-архіву на раннє попередження.

Що потрібно мати

  • Root/sudo-доступ.
  • Знання власних IP та імен користувачів, щоб помічати чужі.

Покрокова інструкція

  1. Стежте за логом наживо:
    tail -f /var/log/auth.log          # Ubuntu/Debian
    tail -f /var/log/secure            # Alma/Rocky
    journalctl -u ssh -f               # systemd journal
  2. Порахуйте невдалі спроби за IP:
    grep 'Failed password' /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -rn | head
  3. Знайдіть успішні входи:
    grep 'Accepted' /var/log/auth.log
    Перевірте, що кожне джерело й метод/ключ — ваші.
  4. Історія входів: last (успішні сесії) і lastb (невдалі) підсумовують обидва напрямки.
  5. Перевірте використання sudo: grep sudo /var/log/auth.log показує ескалації привілеїв із точною командою.

Типові проблеми

  • Паніка через невдачі: публічний порт 22 збирає тисячі невдач щодня; це фонове випромінювання. Досліджуйте зміни обсягу й успіхи, а не окремі рядки.
  • «Invalid user admin/test/oracle»: словникові прогони — лікуються ключами й Fail2ban, а не читанням кожного рядка.
  • Порожні логи: ротовані (перевірте auth.log.1, архіви .gz) або тільки journald — використовуйте journalctl.

Коли звертатися в підтримку

Рядок «Accepted», який ви не можете пояснити, означає можливу компрометацію — переходьте до інструкції з інцидентів і повідомте підтримку, якщо сервер може впливати на інших.

Часті запитання

Де логуються спроби входу по SSH?

У /var/log/auth.log на Ubuntu і Debian, /var/log/secure на AlmaLinux і Rocky або в журналі systemd, який на будь-якому сучасному дистрибутиві читається командою journalctl -u ssh.

Тисячі невдалих входів — час хвилюватися?

Фоновий шум ботів — норма для будь-якого публічного порту SSH. Важливі рядки Accepted з невідомих IP: неочікуваний успішний вхід — це вже реальний інцидент.

Як побачити, хто входив успішно?

Виконайте grep Accepted по логу автентифікації — там метод, ключ і IP кожної сесії, а команда last дає стислу історію входів із датами й тривалістю.

Схожі статті

Потрібна допомога? Звернутися в підтримку Cloud2Y →

Ця відповідь Вам допомогла? 0 Користувачі, які знайшли це корисним (0 Голосів)