当前位置:

首页 > 系统应用 > Linux查看正在连接的SSH用户 监控安全登录

Linux查看正在连接的SSH用户 监控安全登录

在Linux服务器运维中,实时掌握谁正通过SSH连接进来,是安全监控和故障排查的基本功。方法有好几种,但各有侧重,用对了才能看得准、看得全。 用 w 或 who 快速看当前登录的 SSH 用户 想立刻知道谁在线,w和who是最直接的工具。只要用户的会话还没断开,shell仍在运行,就逃不过它们的眼睛

在Linux服务器运维中,实时掌握谁正通过SSH连接进来,是安全监控和故障排查的基本功。方法有好几种,但各有侧重,用对了才能看得准、看得全。

Linux查看正在连接的SSH用户 监控安全登录

用 w 或 who 快速看当前登录的 SSH 用户

想立刻知道谁在线,wwho是最直接的工具。只要用户的会话还没断开,shell仍在运行,就逃不过它们的眼睛。

简单来说,w提供的是“豪华版”信息,不仅列出用户,还告诉你他们正在运行什么命令,以及CPU和内存的占用情况。而who则更轻量,只输出用户名、终端、登录时间和来源IP这些核心信息。

使用时,有几个细节值得留意:

  • w命令的输出里,如果FROM这一列显示的是带冒号和端口号的IP地址(比如192.168.1.100:54321),那基本可以断定是SSH连接。
  • 注意区分终端类型:tty1这类通常代表本地控制台,而pts/0这类伪终端,绝大多数都是SSH会话。
  • 如果看到FROM列是空的或者一个横杠-,那可能是用户通过su命令在本地切换的,并非直接的SSH登录。

用 ps 查看活跃的 SSHD 进程及其连接信息

如果说wwho是看“结果”,那么查看sshd进程就是看“过程”,甚至更底层。每个成功的SSH连接,服务端都会派生出一个子进程来处理。因此,直接检查进程树,有时比查看登录用户列表更可靠——即便用户刚通过认证,还没来得及启动完整的shell,也能被捕捉到。

一个高效的命令组合是:ps auxf | grep sshd | grep @。这里的@是OpenSSH 8.2及以上版本在进程名中标记网络连接的符号。如果想更通用一些,可以试试:ps -eo pid,user,tty,cmd --sort=-pid | grep 'sshd.*@'

解读进程信息时,关键看这几处:

  • USER列:显示的是实际登录的用户名,而不是启动sshd服务的root用户。
  • TTY列:如果显示为?,通常意味着这是一个远程连接,没有关联到物理终端。
  • CMD列:这里藏着宝,通常会包含来源IP和端口,格式类似sshd: user@192.168.1.200

需要提醒的是,如果服务器用的是较老版本的OpenSSH(不支持@标记),那么直接ps aux | grep sshd可能会把grep命令自身的进程也混进来,造成干扰。这时,可以结合netstat -tnp | grep :22来交叉验证网络连接。

用 last 和 journalctl 追溯近期 SSH 登录行为

安全监控不仅要看“现在”,还要看“过去”。last命令读取的是/var/log/wtmp文件,非常适合回顾历史:谁、在什么时候、从哪里登录、持续了多久。而journalctl则直接查询systemd的日志系统,能提供更实时、更细致的认证过程记录,比如密码认证失败、使用的密钥类型、PAM模块调用详情等。

几个实用的命令参数:

  • last -n 20 -i:查看最近的20条登录记录,-i参数确保直接显示IP地址,避免因DNS查询失败或延迟而看不到来源。
  • journalctl _COMM=sshd -n 30 -o short-iso:筛选出最近30条与sshd相关的日志,重点关注Accepted password(认证成功)、Failed password(认证失败)、Connection closed(连接关闭)这些关键事件。

值得注意的是,last命令默认只记录成功的登录会话。那些失败的登录尝试,比如暴力破解,只能通过journalctl或者查看系统认证日志(Debian/Ubuntu系是/var/log/auth.log,RHEL/CentOS系是/var/log/secure)来发现。

为什么不用 netstat 或 ss 直接看 TCP 连接

可能有人会问,既然SSH默认走22端口,直接用ss -tnp | grep ':22'看谁连上了不就行了?这个方法确实能列出所有连接到22端口的TCP会话,但它反映的仅仅是“网络层连通了”,并不能等同于“用户已经成功登录”。

这里有个关键区别:一个处于ESTABLISHED状态的TCP连接,可能只是一个完成了三次握手的空连接,或者正卡在SSH密钥交换、密码认证的环节,用户并未获得有效的shell。暴力扫描工具建立的大量半开连接,也会出现在这里。

此外,还有两个技术细节:

  • 使用ss -tnp查看进程信息通常需要root权限,否则看不到PID/Program name这一列。
  • 现代OpenSSH默认启用UsePrivilegeSeparation(特权分离),网络连接由非特权子进程处理,ss命令显示的PID可能指向这个预认证进程,与最终登录的用户并不对应。

所以,把ssnetstat的输出当作“已登录用户列表”是不准确的。它们更适合用于网络连通性分析和端口监控。

总而言之,要想全面、可靠地监控SSH登录,最佳实践是组合使用w(看当前活跃用户)、ps(看底层进程)和journalctl(看认证日志),让三者互相印证。在实际操作中,比记住命令更重要的,是理解IP解析、日志轮转策略、wtmp文件被清空等细节,这些往往是导致误判或漏判的真正原因。

本文内容来源于互联网,如有侵权请联系删除。
作者最新文章
系统应用 Linux
相关文章 更多
Windows安装Docker教程:启用WSL2并运行第一个容器验证
Windows安装Docker教程:启用WSL2并运行第一个容器验证

本文提供Windows环境下安装Docker Desktop的完整步骤,重点在于启用WSL2后端及验证容器运行。通过PowerShell执行docker version确认客户端与服务端连通,并运行hello-world测试镜像完成基础环境搭建。

CentOS 7在VMware中的完整安装与验证指南
CentOS 7在VMware中的完整安装与验证指南

本文详细讲解如何在VMware Workstation中从零开始安装CentOS 7虚拟机。内容涵盖ISO镜像准备、典型配置创建、硬件参数分配(磁盘与内存)、安装器操作及首次启动后的版本与网络验证。通过规范化的步骤指引,帮助读者快速搭建稳定可用的Linux学习环境,并解决常见的启动与网络故障。

Kubernetes入门:用kubectl创建并查看第一个Deployment
Kubernetes入门:用kubectl创建并查看第一个Deployment

本文指导使用 kubectl 创建最小 nginx Deployment,并通过 READY、UP-TO-DATE、AVAILABLE 与 Pod Running 状态进行验收。重点区分“命令已接收”和“工作负载已可用”,并在状态异常时利用 Pod 详情与事件输出定位镜像、调度或启动问题。

Mac外接鼠标滚动方向设置:关闭自然滚动与触控板分离方案
Mac外接鼠标滚动方向设置:关闭自然滚动与触控板分离方案

Mac外接鼠标滚动方向与触控板不一致时,可通过系统设置中的“自然滚动”开关调整。本文详解如何进入鼠标设置页面、切换滚动逻辑,并提供鼠标与触控板方向分离的第三方工具方案,解决滚轮手感不适及多设备冲突问题。

Ubuntu命令行入门:打开终端并验证文件目录操作
Ubuntu命令行入门:打开终端并验证文件目录操作

本教程指导Ubuntu新手打开终端,通过pwd、ls、cd、mkdir和touch命令完成基础文件目录操作。适用于桌面版、虚拟机及WSL环境,提供从查看路径到创建测试文件的完整验证步骤,帮助读者建立命令行操作的安全意识与正确习惯。

Nginx Windows版安装、启动与验证完整指南
Nginx Windows版安装、启动与验证完整指南

本教程针对Windows环境,详解Nginx稳定版(如1.24.0)的下载、解压、启动及验证流程。核心步骤包括:下载官方压缩包至英文目录,使用start nginx启动,通过localhost访问默认页面,并利用tasklist和nginx -t命令确认进程状态及配置语法。涵盖端口冲突排查、配置重载及停止服务的标准操作,适用于本地开发环境搭建与基础运维验证。

VMware虚拟机共享文件夹配置与读写验证教程
VMware虚拟机共享文件夹配置与读写验证教程

本文提供VMware虚拟机共享文件夹的配置与验证方法。核心步骤包括:确保VMware Tools已安装,在虚拟机设置中启用共享文件夹并添加主机目录,最后通过读写测试文件确认传输正常。适用于Windows及Linux虚拟机,旨在解决主机与虚拟机间文件交换问题。

大数据分析师Linux环境教程:安装Hadoop并验证版本与进程状态
大数据分析师Linux环境教程:安装Hadoop并验证版本与进程状态

本教程指导大数据分析师在Linux环境中安装Hadoop,通过配置环境变量、验证版本及启动服务,确保Java和Hadoop命令可用。最终利用jps命令检查NameNode等核心进程状态,为后续学习HDFS和Spark打下基础。

在VMware中安装Ubuntu并验证启动的完整步骤
在VMware中安装Ubuntu并验证启动的完整步骤

本文提供在VMware中安装Ubuntu并验证启动的完整流程。适用于首次练习Linux或搭建开发环境的用户。按步骤完成虚拟机创建、ISO挂载、硬件分配与安装后,可通过终端命令确认版本、内核与网络状态,确保系统可正常使用。

Win10专业版U盘安装教程:制作启动盘与完成安装
Win10专业版U盘安装教程:制作启动盘与完成安装

本文提供从准备镜像到完成安装的完整链路。需准备8GB以上U盘与官方镜像,制作启动盘会清空U盘数据。通过F12等快捷键或BIOS设置从U盘启动,安装时选择专业版并谨慎分区。完成后在“设置—系统—关于”验证版本,并检查激活与驱动状态。

查看更多
精品专题 更多
装机必备
装机必备

正软商城装机必备专区,精选办公、浏览器、安全防护、影音播放、压缩解压、设计创作和系统工具等电脑常用正版软件,帮助用户快速完成新电脑软件配置。

Windows
Windows

正软商城Windows软件专区,汇集适用于Windows电脑的办公、设计、安全防护、影音播放、开发工具和系统优化软件,提供软件介绍、系统要求、正版授权及购买下载服务。

macOS软件
macOS软件

正软商城macOS软件专区,精选适用于Mac电脑的办公、设计、影音、效率、开发和系统工具,提供软件功能介绍、macOS兼容版本、正版授权及购买下载服务。

Mac软件 更多
灵活计算器
灵活计算器
macOS/iOS/Android

灵活计算器是一款笔记式算数应用,支持实时计算、动态关联和云端同步功能。记录、整理和输出之间的过渡会更自然,适合长期写作、做笔记或持续沉淀个人内容。

赤友清理大师
赤友清理大师
macOS

赤友清理大师是一款为 Mac 设计的智能清理优化工具,可精准扫描垃圾、大文件、重复文件等,释放磁盘空间。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

WINDOWS 更多
Windows 10
Windows 10
Windows

Windows 10 是一款微软推出的经典操作系统,拥有硬件兼容性与多任务处理能力。它更偏向把系统状态查看和常用调节动作放在一起,适合需要持续观察和微调设备状态的场景。

极度公式
极度公式
Windows/macOS/Linux

极度公式是一款跨平台专业LaTeX公式识别编辑软件,支持OCR公式识别和多平台编辑。和使用说明,避免使用,享受完整功能与稳定支持。做扫描整理、文字提取和表格转换时,它能把识别后的处理步骤接得更顺,资料录入这类场景会省下不少时间。

密码键盘
密码键盘
Windows/macOS/iOS/Android

密码键盘是一款兼具安全性与便捷性的高效密码管理器。日常使用里的持续防护和信息管理会更突出,适合把安全控制放进长期使用流程中的场景。