开发者社区> 问答> 正文

如何从 ECS 服务器查询登陆日志



问题现象


远程登录日志在一定程度上能够让我们更有效的进行故障定位和安全分析,如何从 ECS 服务器查询登陆日志。

解决方案

  1. Linux 系统
  2. Windows 系统



Linux 系统操作方法


以 root 账户执行 last 命令,系统会列出最近的登陆记录。

last 命令各输出列作用及含义:   第一列:用户名。   第二列:终端位置。pts/0 (伪终端) SSH 或 telnet 远程连接用户,tty 本地连接用户。   第三列:登录 IP 或者内核 。0.0 或 无内容,表示用户从本地终端连接。除重启活动,内核版本会显示在状态中。   第四列:开始时间。   第五列:结束时间(still logged in 状态:用户未退出  down 状态:直到正常关机 crash 状态:直到强制关机)。   第六列:持续时间。


Windows 系统操作方法


    1、打开事件查看器:点击 开始 - 运行 - 输入并执行 eventvwr.msc 命令,打开 Windows 事件查看器
    2、筛选记录:在窗口主界面中,点击 + 号,展开 事件查看器 - Windows 日志 - 安全 - 查找任务类别为:其他登录/注销事件 ,确定后 系统会列出符合筛选条件的记录。
    3、事件分析:双击要分析的事件,点击 常规 选项卡, 附加信息 中会列出客户端名和客户端地址,及事件记录时间等信息,我们可以通过这些信息,分析服务器是否存在安全隐患。


如问题还未解决,请联系 售后技术支持

展开
收起
boxti 2017-10-24 14:39:59 7809 0
0 条回答
写回答
取消 提交回答
问答排行榜
最热
最新

相关电子书

更多
PostgresChina2018_赖思超_PostgreSQL10_hash索引的WAL日志修改版final 立即下载
Kubernetes下日志实时采集、存储与计算实践 立即下载
日志数据采集与分析对接 立即下载