当前位置:

首页 > 系统应用 > Linux如何查看系统登录日志_Linux系统登录日志查看指南

Linux如何查看系统登录日志_Linux系统登录日志查看指南

排查Linux系统登录行为需掌握三类核心文件与三个专用命令。二进制文件`/var/log/wtmp`、`/var/log/lastlog`和`/var/log/btmp`分别记录成功登录、最后登录及失败登录事件,对应读取工具为`last`、`lastlog`和`lastb`。文本日志`/var/log/secure`提供更详细的失败登录信息,常配合`grep

排查系统安全、追踪用户行为,登录日志是关键线索。但面对Linux系统里五花八门的日志文件,新手很容易迷失方向。其实,核心脉络非常清晰,抓住三类文件和三个命令,就能直达问题的核心。

Linux如何查看系统登录日志_Linux系统登录日志查看指南

简单来说,/var/log/wtmp/var/log/lastlog/var/log/btmp是记录登录行为的三个核心二进制文件,而lastlastloglastb则是读取它们的专用工具。至于/var/log/secure,它作为文本日志,提供了更丰富的失败登录细节,常与grep命令配合使用。别被复杂的教程绕晕,掌握这几样,就抓住了根本。

查谁在什么时候成功登录过:用 last/var/log/wtmp

想了解谁在什么时间成功登录过系统,last命令是你的首选。它默认读取/var/log/wtmp文件,这个二进制文件忠实记录了所有成功的登录和登出事件,甚至包括系统的启动和关机。它不存储敏感信息如明文密码,但用户名、登录终端(tty或pts)、来源IP(如果是远程登录)、登录时间以及会话时长都一目了然。

  • 查看最近记录:使用last -n 10可以只看最近的10条记录,避免信息过载。
  • 追踪特定用户:如果想查看用户admin的所有登录历史,直接运行last admin即可。
  • 定位来源IP:要排查来自192.168.1.100的登录,可以用管道结合greplast | grep '192.168.1.100'。不过要注意,IP地址有时可能被截断或显示为主机名。
  • 关于历史数据wtmp文件本身不会自动轮转清理,但系统可能通过logrotate进行归档。如果发现last命令返回空结果,先别急着怀疑命令,检查一下文件状态:ls -l /var/log/wtmp*,看看是否有备份文件存在。

查谁最后登录过:用 lastlog/var/log/lastlog

如果你需要快速了解系统中每个账户的最后一次登录情况,比如进行账户活跃度审计,那么lastlog命令配合/var/log/lastlog文件就再合适不过了。这个文件按用户ID(UID)索引,只存储每个用户最后一次成功登录的时间、端口和来源IP,非常轻量高效。

  • 查看所有用户:运行lastlog(通常需要root权限)会列出系统中所有用户及其最后登录时间,包括那些从未登录过的账户。
  • 查询特定用户:使用lastlog -u john可以单独查看用户john的最后登录信息。
  • 理解“从未登录”:输出中显示**Never logged in**仅表示该账户从未成功登录过,这并不等同于账户不存在,也不能排除其被暴力破解尝试过的可能。
  • 一个常见误区lastlog命令本身不支持last -t 7这样的时间范围参数。网上有些教程提到的lastlog -t 7是错误用法,那是last命令的参数。

查失败登录尝试:用 lastb/var/log/btmp 或直接扫 /var/log/secure

安全排查中,失败登录尝试往往是攻击的前兆。lastb命令专门用于读取/var/log/btmp文件,这里记录了密码错误、用户不存在、SSH密钥拒绝等所有失败的登录事件。

  • 查看失败记录lastb -n 20可以查看最近的20条失败记录(是的,-n参数对lastb有效)。
  • 筛选特定信息:你可以用grep进行过滤,例如lastb | grep 'invalid user'查找尝试登录不存在用户的记录,或lastb | grep 'root'查看针对root账户的爆破尝试。
  • 更可靠的方案:实际上,许多管理员更倾向于直接分析/var/log/secure(在某些发行版上是/var/log/auth.log)。因为这是文本格式的日志,信息更全:grep "Failed password" /var/log/secure | tail -20。这条命令能提取出完整的失败记录,包括时间戳、来源IP、服务名称以及具体的错误原因。而且,secure日志通常配置了logrotate,会保留多天的历史数据,比btmp更可靠。
  • 清理失败日志:请注意,lastb命令本身不能清空日志。如果需要重置,必须直接操作文件:sudo truncate -s 0 /var/log/btmp。当然,这个操作要谨慎,数据一旦清空就无法恢复了。

为什么 lastlastlog 有时查不到近期登录?

命令用得很熟,却查不到预期的记录?问题通常不在命令本身,而在于底层的记录机制。

  • 系统支持问题wtmplastlog文件的写入依赖于utmp系统调用。在一些极度精简的Docker容器或仅使用systemd而无传统init的系统环境中,这项记录功能可能被禁用或未启用。
  • 权限限制:普通用户运行lastlogPermission denied错误。这是因为/var/log/lastlog文件的默认权限通常是600,且所有者是root,只有超级用户才能读取。
  • 服务与文件状态:如果last命令输出为空,建议按以下步骤排查:首先,检查ls -l /var/log/wtmp,如果文件大小为0,说明成功登录记录根本就没开启。其次,确认系统日志服务是否正常运行,例如systemctl status rsyslog。虽然rsyslogd服务停止不影响wtmp写入,但会导致/var/log/secure这样的文本日志中断。

说到底,真正的难点不在于记住命令怎么敲,而在于理解每个日志文件的“性格”和生命周期:wtmp默默累积所有成功记录,但不会自动轮转;btmp专记失败,但容量有限,容易被填满后覆盖旧数据;secure日志信息最全,但依赖正确的rsyslog配置。在动手查询之前,先想清楚你要的答案是什么——是用户“最后一次”登录的时间,还是他完整的“全部历史”,或是那些可疑的“失败痕迹”?选对了数据源头,命令才能发挥真正的威力。

本文内容来源于互联网,如有侵权请联系删除。
作者最新文章
系统应用 Linux
相关文章 更多
Windows安装Docker教程:启用WSL2并运行第一个容器验证
Windows安装Docker教程:启用WSL2并运行第一个容器验证

本文提供Windows环境下安装Docker Desktop的完整步骤,重点在于启用WSL2后端及验证容器运行。通过PowerShell执行docker version确认客户端与服务端连通,并运行hello-world测试镜像完成基础环境搭建。

CentOS 7在VMware中的完整安装与验证指南
CentOS 7在VMware中的完整安装与验证指南

本文详细讲解如何在VMware Workstation中从零开始安装CentOS 7虚拟机。内容涵盖ISO镜像准备、典型配置创建、硬件参数分配(磁盘与内存)、安装器操作及首次启动后的版本与网络验证。通过规范化的步骤指引,帮助读者快速搭建稳定可用的Linux学习环境,并解决常见的启动与网络故障。

Kubernetes入门:用kubectl创建并查看第一个Deployment
Kubernetes入门:用kubectl创建并查看第一个Deployment

本文指导使用 kubectl 创建最小 nginx Deployment,并通过 READY、UP-TO-DATE、AVAILABLE 与 Pod Running 状态进行验收。重点区分“命令已接收”和“工作负载已可用”,并在状态异常时利用 Pod 详情与事件输出定位镜像、调度或启动问题。

Mac外接鼠标滚动方向设置:关闭自然滚动与触控板分离方案
Mac外接鼠标滚动方向设置:关闭自然滚动与触控板分离方案

Mac外接鼠标滚动方向与触控板不一致时,可通过系统设置中的“自然滚动”开关调整。本文详解如何进入鼠标设置页面、切换滚动逻辑,并提供鼠标与触控板方向分离的第三方工具方案,解决滚轮手感不适及多设备冲突问题。

Ubuntu命令行入门:打开终端并验证文件目录操作
Ubuntu命令行入门:打开终端并验证文件目录操作

本教程指导Ubuntu新手打开终端,通过pwd、ls、cd、mkdir和touch命令完成基础文件目录操作。适用于桌面版、虚拟机及WSL环境,提供从查看路径到创建测试文件的完整验证步骤,帮助读者建立命令行操作的安全意识与正确习惯。

Nginx Windows版安装、启动与验证完整指南
Nginx Windows版安装、启动与验证完整指南

本教程针对Windows环境,详解Nginx稳定版(如1.24.0)的下载、解压、启动及验证流程。核心步骤包括:下载官方压缩包至英文目录,使用start nginx启动,通过localhost访问默认页面,并利用tasklist和nginx -t命令确认进程状态及配置语法。涵盖端口冲突排查、配置重载及停止服务的标准操作,适用于本地开发环境搭建与基础运维验证。

VMware虚拟机共享文件夹配置与读写验证教程
VMware虚拟机共享文件夹配置与读写验证教程

本文提供VMware虚拟机共享文件夹的配置与验证方法。核心步骤包括:确保VMware Tools已安装,在虚拟机设置中启用共享文件夹并添加主机目录,最后通过读写测试文件确认传输正常。适用于Windows及Linux虚拟机,旨在解决主机与虚拟机间文件交换问题。

大数据分析师Linux环境教程:安装Hadoop并验证版本与进程状态
大数据分析师Linux环境教程:安装Hadoop并验证版本与进程状态

本教程指导大数据分析师在Linux环境中安装Hadoop,通过配置环境变量、验证版本及启动服务,确保Java和Hadoop命令可用。最终利用jps命令检查NameNode等核心进程状态,为后续学习HDFS和Spark打下基础。

在VMware中安装Ubuntu并验证启动的完整步骤
在VMware中安装Ubuntu并验证启动的完整步骤

本文提供在VMware中安装Ubuntu并验证启动的完整流程。适用于首次练习Linux或搭建开发环境的用户。按步骤完成虚拟机创建、ISO挂载、硬件分配与安装后,可通过终端命令确认版本、内核与网络状态,确保系统可正常使用。

Win10专业版U盘安装教程:制作启动盘与完成安装
Win10专业版U盘安装教程:制作启动盘与完成安装

本文提供从准备镜像到完成安装的完整链路。需准备8GB以上U盘与官方镜像,制作启动盘会清空U盘数据。通过F12等快捷键或BIOS设置从U盘启动,安装时选择专业版并谨慎分区。完成后在“设置—系统—关于”验证版本,并检查激活与驱动状态。

查看更多
精品专题 更多
装机必备
装机必备

正软商城装机必备专区,精选办公、浏览器、安全防护、影音播放、压缩解压、设计创作和系统工具等电脑常用正版软件,帮助用户快速完成新电脑软件配置。

Windows
Windows

正软商城Windows软件专区,汇集适用于Windows电脑的办公、设计、安全防护、影音播放、开发工具和系统优化软件,提供软件介绍、系统要求、正版授权及购买下载服务。

macOS软件
macOS软件

正软商城macOS软件专区,精选适用于Mac电脑的办公、设计、影音、效率、开发和系统工具,提供软件功能介绍、macOS兼容版本、正版授权及购买下载服务。

Mac软件 更多
灵活计算器
灵活计算器
macOS/iOS/Android

灵活计算器是一款笔记式算数应用,支持实时计算、动态关联和云端同步功能。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

赤友清理大师
赤友清理大师
macOS

赤友清理大师是一款为 Mac 设计的智能清理优化工具,可精准扫描垃圾、大文件、重复文件等,释放磁盘空间。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

WINDOWS 更多
Windows 10
Windows 10
Windows

Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

密码键盘
密码键盘
Windows/macOS/iOS/Android

密码键盘是一款兼具安全性与便捷性的高效密码管理器。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。