Краткий ответ: События аутентификации живут в /var/log/auth.log (Ubuntu/Debian) или /var/log/secure (AlmaLinux/Rocky), либо доступны через journalctl -u ssh. Ищите «Failed password», «Invalid user» и — самое важное — строки «Accepted» с IP, которые вы не узнаёте: неудачи — это шум, неожиданные успехи — инциденты.
Обзор
Логи аутентификации отвечают на два вопроса: кто стучится и кто вошёл. Каждая попытка SSH, использование sudo и (на многих конфигурациях) вход в панель оставляют строку. Еженедельное чтение — или автоматизация через Fail2ban и алерты — превращает лог из форензик-архива в раннее предупреждение.
Что нужно иметь
- Root/sudo-доступ.
- Знание собственных IP и имён пользователей, чтобы замечать чужие.
Пошаговая инструкция
- Следите за логом вживую:
tail -f /var/log/auth.log # Ubuntu/Debian tail -f /var/log/secure # Alma/Rocky journalctl -u ssh -f # systemd journal - Посчитайте неудачные попытки по IP:
grep 'Failed password' /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -rn | head - Найдите успешные входы:
Проверьте, что каждый источник и метод/ключ — ваши.grep 'Accepted' /var/log/auth.log - История входов:
last(успешные сессии) иlastb(неудачные) подытоживают оба направления. - Проверьте использование sudo:
grep sudo /var/log/auth.logпоказывает эскалации привилегий с точной командой.
Типичные проблемы
- Паника из-за неудач: публичный порт 22 собирает тысячи неудач ежедневно; это фоновое излучение. Исследуйте изменения объёма и успехи, а не отдельные строки.
- «Invalid user admin/test/oracle»: словарные прогоны — лечатся ключами и Fail2ban, а не чтением каждой строки.
- Пустые логи: ротированы (проверьте
auth.log.1, архивы.gz) или только journald — используйтеjournalctl.
Когда обращаться в поддержку
Строка «Accepted», которую вы не можете объяснить, означает возможную компрометацию — переходите к инструкции по инцидентам и сообщите поддержке, если сервер может влиять на других.
Частые вопросы
Где логируются попытки входа по SSH?
В /var/log/auth.log на Ubuntu и Debian, /var/log/secure на AlmaLinux и Rocky или в журнале systemd, который на любом современном дистрибутиве читается командой journalctl -u ssh.
Тысячи неудачных входов — пора волноваться?
Фоновый шум ботов — норма для любого публичного порта SSH. Важны строки Accepted с неизвестных IP: неожиданный успешный вход — это уже реальный инцидент.
Как увидеть, кто входил успешно?
Выполните grep Accepted по логу аутентификации — там метод, ключ и IP каждой сессии, а команда last даёт сжатую историю входов с датами и длительностью.
Похожие статьи
- Что делать, если сервер взломали
- Как установить Fail2ban
- Как защититься от brute-force атак
- Как защитить SSH-доступ
Нужна помощь? Связаться с поддержкой Cloud2Y →
