Не много отдавна обясних как да разбера кои IP адреси са свързани от SSH, но ... ами ако потребителското име или паролата са били неправилни и те не са се свързали?
С други думи, ако някой се опитва да познае как да осъществим достъп до нашия компютър или сървър чрез SSH, наистина трябва да знаем или не?
За целта ще направим същата процедура, както в предишната публикация, ще филтрираме регистрационния файл за удостоверяване, но този път с различен филтър:
cat /var/log/auth* | grep Failed
Оставям екранна снимка на това как изглежда:
Както можете да видите, той ми показва месеца, деня и часа на всеки неуспешен опит, както и потребителя, с когото са се опитали да влязат, и IP адреса, от който са се опитали да получат достъп.
Но това може да се уреди малко повече, ще използваме AWK за да подобрите малко резултата:
cat /var/log/auth* | grep Failed | awk '{print $2 "-" $1 " " $3 "\t USUARIO: " $9 "\t DESDE: " $11}'
Тук виждаме как би изглеждал:
Този ред, който току-що ви показах, не трябва да се запаметява всички, можете да създадете псевдоним за нея резултатът е същият като при първия ред, само малко по-организиран.
Това знам, че няма да е полезно за мнозина, но за тези от нас, които управляват сървъри, знам, че ще ни покаже някои интересни данни хехе.
поздрави