Как да разберем какви неуспешни SSH опити е имал нашият сървър

Не много отдавна обясних как да разбера кои IP адреси са свързани от SSH, но ... ами ако потребителското име или паролата са били неправилни и те не са се свързали?

С други думи, ако някой се опитва да познае как да осъществим достъп до нашия компютър или сървър чрез SSH, наистина трябва да знаем или не?

За целта ще направим същата процедура, както в предишната публикация, ще филтрираме регистрационния файл за удостоверяване, но този път с различен филтър:

cat /var/log/auth* | grep Failed

Те трябва да изпълнят горната команда като коренили с Sudo да го направите с административни разрешения.

Оставям екранна снимка на това как изглежда:

Както можете да видите, той ми показва месеца, деня и часа на всеки неуспешен опит, както и потребителя, с когото са се опитали да влязат, и IP адреса, от който са се опитали да получат достъп.

Но това може да се уреди малко повече, ще използваме AWK за да подобрите малко резултата:

cat /var/log/auth* | grep Failed | awk '{print $2 "-" $1 " " $3 "\t USUARIO: " $9 "\t DESDE: " $11}'

Горното е ЕДИН ред.

Тук виждаме как би изглеждал:

Този ред, който току-що ви показах, не трябва да се запаметява всички, можете да създадете псевдоним за нея резултатът е същият като при първия ред, само малко по-организиран.

Това знам, че няма да е полезно за мнозина, но за тези от нас, които управляват сървъри, знам, че ще ни покаже някои интересни данни хехе.

поздрави


Добавяне като предпочитан източник