Коротка відповідь: Події автентифікації живуть у /var/log/auth.log (Ubuntu/Debian) чи /var/log/secure (AlmaLinux/Rocky), або доступні через journalctl -u ssh. Шукайте «Failed password», «Invalid user» і — найважливіше — рядки «Accepted» з IP, яких ви не впізнаєте: невдачі — це шум, неочікувані успіхи — інциденти.
Огляд
Логи автентифікації відповідають на два питання: хто стукає і хто увійшов. Кожна спроба SSH, використання sudo і (на багатьох конфігураціях) вхід у панель лишають рядок. Щотижневе читання — або автоматизація через Fail2ban і алерти — перетворює лог із форензик-архіву на раннє попередження.
Що потрібно мати
- Root/sudo-доступ.
- Знання власних IP та імен користувачів, щоб помічати чужі.
Покрокова інструкція
- Стежте за логом наживо:
tail -f /var/log/auth.log # Ubuntu/Debian tail -f /var/log/secure # Alma/Rocky journalctl -u ssh -f # systemd journal - Порахуйте невдалі спроби за IP:
grep 'Failed password' /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -rn | head - Знайдіть успішні входи:
Перевірте, що кожне джерело й метод/ключ — ваші.grep 'Accepted' /var/log/auth.log - Історія входів:
last(успішні сесії) іlastb(невдалі) підсумовують обидва напрямки. - Перевірте використання sudo:
grep sudo /var/log/auth.logпоказує ескалації привілеїв із точною командою.
Типові проблеми
- Паніка через невдачі: публічний порт 22 збирає тисячі невдач щодня; це фонове випромінювання. Досліджуйте зміни обсягу й успіхи, а не окремі рядки.
- «Invalid user admin/test/oracle»: словникові прогони — лікуються ключами й Fail2ban, а не читанням кожного рядка.
- Порожні логи: ротовані (перевірте
auth.log.1, архіви.gz) або тільки journald — використовуйтеjournalctl.
Коли звертатися в підтримку
Рядок «Accepted», який ви не можете пояснити, означає можливу компрометацію — переходьте до інструкції з інцидентів і повідомте підтримку, якщо сервер може впливати на інших.
Часті запитання
Де логуються спроби входу по SSH?
У /var/log/auth.log на Ubuntu і Debian, /var/log/secure на AlmaLinux і Rocky або в журналі systemd, який на будь-якому сучасному дистрибутиві читається командою journalctl -u ssh.
Тисячі невдалих входів — час хвилюватися?
Фоновий шум ботів — норма для будь-якого публічного порту SSH. Важливі рядки Accepted з невідомих IP: неочікуваний успішний вхід — це вже реальний інцидент.
Як побачити, хто входив успішно?
Виконайте grep Accepted по логу автентифікації — там метод, ключ і IP кожної сесії, а команда last дає стислу історію входів із датами й тривалістю.
Схожі статті
- Що робити, якщо сервер зламали
- Як встановити Fail2ban
- Як захиститися від brute-force атак
- Як захистити SSH-доступ
Потрібна допомога? Звернутися в підтримку Cloud2Y →
