Debian系统的SSH日志主要存放在/var/log/auth.log
文件中,查看方式如下:
sudo cat /var/log/auth.log | grep sshd
sudo tail -f /var/log/auth.log | grep sshd
sudo journalctl -u ssh --since -1h # 适用于systemd系统
sudo grep "Failed password" /var/log/auth.log | awk '{print $11}' | sort | uniq -c
以上命令需使用sudo
提升权限,部分命令可结合awk
、sort
等工具进一步分析日志内容。