/var/log/secure日志详解

简介: Linux系统的 `/var/log/secure` 文件记录安全相关消息,包括身份验证和授权尝试。它涵盖用户登录(成功或失败)、`sudo` 使用、账户锁定解锁及其他安全事件和PAM错误。例如,SSH登录成功会显示"Accepted password",失败则显示"Failed password"。查看此文件可使用 `tail -f /var/log/secure`,但通常只有root用户有权访问。

/var/log/secure 文件在 Linux 系统中通常用于记录与安全相关的消息,特别是与身份验证和授权相关的消息。这个文件是 rsyslogsyslog-ng 等日志守护程序生成的,通常用于记录通过 PAM (Pluggable Authentication Modules) 进行的身份验证尝试。

下面是一些你可能会在 /var/log/secure 文件中看到的常见条目及其解释:

  1. 用户登录尝试
    当有人尝试登录到系统时(无论是通过 SSH、控制台还是其他方法),/var/log/secure 会记录相关的尝试信息。成功的登录尝试和失败的登录尝试都会被记录。

例如:

Oct 10 10:00:01 hostname sshd[12345]: Accepted password for username from 192.168.1.100 port 12345 ssh2

这条消息表示用户名 username 从 IP 地址 192.168.1.100 成功通过 SSH 登录到系统。

  1. 失败的登录尝试
    如果登录尝试失败(例如,由于密码错误),也会有一条记录。

例如:

Oct 10 10:01:01 hostname sshd[12346]: Failed password for username from 192.168.1.100 port 12346 ssh2
  1. sudo 命令的使用
    当用户尝试使用 sudo 提升权限时,/var/log/secure 也会记录相关信息。

例如:

Oct 10 10:10:01 hostname sudo: username : TTY=pts/0 ; PWD=/home/username ; USER=root ; COMMAND=/bin/ls /root

这条消息表示 username 用户尝试使用 sudo 执行 ls /root 命令。

  1. 账户锁定和解锁
    如果某个账户被锁定或解锁,这些操作也会被记录在 /var/log/secure 中。
  2. 其他安全事件
    其他与安全相关的系统事件,如 SELinux 的警告或错误,也可能被记录在此日志中。
  3. PAM 错误和警告
    与 PAM 相关的任何错误或警告也会出现在此日志中,因为它们与身份验证和授权直接相关。

要查看 /var/log/secure 文件,你可以使用 cattaillessgrep 等命令。例如,要实时查看日志文件的最新条目,你可以使用:

tail -f /var/log/secure

请注意,为了安全起见,/var/log/secure 的访问权限通常被限制为只有 root 用户才能读取。如果你不是 root 用户,但需要查看此文件,你可能需要使用 sudo

相关实践学习
日志服务之使用Nginx模式采集日志
本文介绍如何通过日志服务控制台创建Nginx模式的Logtail配置快速采集Nginx日志并进行多维度分析。
目录
相关文章
|
1天前
|
C++
JNI Log 日志输出
JNI Log 日志输出
8 1
|
1天前
|
存储 运维 大数据
聊聊日志硬扫描,阿里 Log Scan 的设计与实践
泛日志(Log/Trace/Metric)是大数据的重要组成,伴随着每一年业务峰值的新脉冲,日志数据量在快速增长。同时,业务数字化运营、软件可观测性等浪潮又在对日志的存储、计算提出更高的要求。
|
8天前
|
XML Java Maven
Springboot整合与使用log4j2日志框架【详解版】
该文介绍了如何在Spring Boot中切换默认的LogBack日志系统至Log4j2。首先,需要在Maven依赖中排除`spring-boot-starter-logging`并引入`spring-boot-starter-log4j2`。其次,创建`log4j2-spring.xml`配置文件放在`src/main/resources`下,配置包括控制台和文件的日志输出、日志格式和文件切分策略。此外,可通过在不同环境的`application.yml`中指定不同的log4j2配置文件。最后,文章提到通过示例代码解释了日志格式中的各种占位符含义。
|
8天前
|
运维 监控 Go
Golang深入浅出之-Go语言中的日志记录:log与logrus库
【4月更文挑战第27天】本文比较了Go语言中标准库`log`与第三方库`logrus`的日志功能。`log`简单但不支持日志级别配置和多样化格式,而`logrus`提供更丰富的功能,如日志级别控制、自定义格式和钩子。文章指出了使用`logrus`时可能遇到的问题,如全局logger滥用、日志级别设置不当和过度依赖字段,并给出了避免错误的建议,强调理解日志级别、合理利用结构化日志、模块化日志管理和定期审查日志配置的重要性。通过这些实践,开发者能提高应用监控和故障排查能力。
85 1
|
9天前
|
存储 弹性计算 运维
统计/var/log 有多少个文件
【4月更文挑战第29天】
22 1
|
9天前
|
弹性计算 运维 Shell
|
1月前
|
运维 监控 数据可视化
日志服务 HarmonyOS NEXT 日志采集最佳实践
鸿蒙操作系统(HarmonyOS)上的日志服务(SLS)SDK 提供了针对 IoT、移动端到服务端的全场景日志采集、处理和分析能力,旨在满足万物互联时代下应用的多元化设备接入、高效协同和安全可靠运行的需求。
116776 10
|
1月前
|
监控 Linux 网络安全
/var/log/auth.log日志说明
`/var/log/auth.log`是Linux系统记录身份验证和授权事件的日志文件,包括登录尝试、SSH连接、sudo操作等。系统管理员可通过它监控用户登录、检查失败尝试、跟踪SSH活动、查看sudo/su操作及PAM活动。日志内容可能因系统配置而异,可能存在于其他日志文件中。分析这些日志可使用`tail`、`grep`等命令或专用日志分析工具。了解系统和其服务详情有助于提取有用信息。
47 2
|
1月前
|
安全 Ubuntu Unix
/var/log/syslog日志说明
`/var/log/syslog`是Unix和Linux的日志文件,记录系统事件和消息,由`syslogd`或`rsyslogd`生成。日志条目含时间戳、主机名、PID、日志级别(如DEBUG、ERROR)和事件描述。内容涵盖系统启动/关闭、硬件错误、网络、用户登录、安全事件等。查看日志可使用`cat`、`tail`、`less`或`grep`命令。不过,不同Linux发行版可能有变,如Ubuntu使用`journald`和`journalctl`。
50 3
|
1月前
|
Java
使用Java代码打印log日志
使用Java代码打印log日志
250 1