商城首页欢迎来到中国正版软件门户

您的位置: 首页 > 文章列表 > 编程开发 > SFTP日志记录如何设置

SFTP日志记录如何设置

  发布于2026-06-29 阅读(0)

扫一扫,手机访问

SFTP日志记录设置指南

平时做安全审计或故障排查时,SFTP的操作记录往往是个容易被忽视的环节。其实,SFTP(SSH File Transfer Protocol)的日志记录在底层依赖的是OpenSSH的配置机制——说白了,就是通过调整ssh服务的参数,把文件上传、下载、目录变更这些操作统统记录下来,方便后续审计和安全分析。这事儿并不复杂,但需要注意几个关键点。

SFTP日志记录如何设置

一、基础配置步骤(适用于大多数Linux发行版)

1. 编辑SSH配置文件

第一步很传统,用vinano打开SSH服务的主配置文件就行,路径通常是/etc/ssh/sshd_config。有些系统可能在/etc/ssh/sshd_config.d/下面放了额外的配置,这个要注意。

sudo vi /etc/ssh/sshd_config

2. 启用SFTP详细日志

真正要动手的地方,是下面这一行——Subsystem sftp。默认情况下它是存在的,但我们需要给它加点参数。推荐使用internal-sftp,因为它在chroot环境下表现更稳定,不容易出路径问题:

Subsystem sftp internal-sftp -l INFO

这里的-l INFO就是指定日志级别为“信息”,能记录SFTP会话的基本操作,比如谁登录了、什么时候传了文件。如果调试阶段想看更细的信息,可以用-l DEBUG,但生产环境慎用,日志量会暴增。

如果出于兼容性考虑想用外部的sftp-server,也可以写成这样:

Subsystem sftp /usr/lib/openssh/sftp-server -l INFO

前提是确认/usr/lib/openssh/sftp-server确实存在,跑一下which sftp-server就能验证。

3. (可选)调整全局日志级别

sshd_config里还可以加一句LogLevel,用来控制所有SSH/SFTP操作的日志详细度:

LogLevel VERBOSE

级别从低到高依次是:QUIET(几乎不记)、FATALERRORINFO(默认)、VERBOSEDEBUG。通常VERBOSE就够用了,能看到连接细节,又不会太吵。

二、高级配置(分离SFTP日志到独立文件)

如果你觉得把SFTP日志和普通SSH登录日志混在一起看不太爽,完全可以通过rsyslog把它们拆开。这在审计场景下尤其有用。

1. 修改rsyslog配置

编辑/etc/rsyslog.conf或者在/etc/rsyslog.d/下新建一个专用文件(比如sftp.conf),添加以下规则:

:programname, isequal, "sftp-server" /var/log/sftp.log
& stop

这里& stop的意思是匹配到这条规则后就不再往下处理了,避免同一行日志被记到两个地方。

如果用的是internal-sftp(OpenSSH 7.0及以上版本),规则要换成:

:programname, isequal, "internal-sftp" /var/log/sftp.log
& stop

2. 创建日志文件并设置权限

文件建好之后,权限一定要收紧:

sudo touch /var/log/sftp.log
sudo chown root:root /var/log/sftp.log
sudo chmod 640 /var/log/sftp.log

只有root和授权组能读,这就够了。

3. 重启服务使配置生效

sudo systemctl restart sshd
sudo systemctl restart rsyslog

两个服务都要重启,一个负责生成日志,一个负责定向存储。

三、验证日志记录

配置完别急着走,先连上去试一把。用FileZilla或者命令行sftp都行,随便上传个文件,然后回头看看日志:

sudo tail -f /var/log/sftp.log

如果没做分离,去系统认证日志里也能找到:

sudo tail -f /var/log/auth.log   # Ubuntu/Debian
sudo tail -f /var/log/secure     # CentOS/RHEL

正常情况下,你会看到类似这样的记录:

Oct 31 14:30:00 server internal-sftp[1234]: session opened for local user sftp from [192.168.1.100] port 54321
Oct 31 14:30:05 server internal-sftp[1234]: received client version 3
Oct 31 14:30:10 server internal-sftp[1234]: opendir "/home/sftp"
Oct 31 14:30:15 server internal-sftp[1234]: upload "/home/sftp/test.txt" (size=1024)

看到uploadopendir这些关键词,说明日志已经正常工作了。

四、注意事项

有几个坑需要提前踩平,不然容易翻车。

  1. 日志文件权限:千万不能掉以轻心。日志里可能包含文件名、路径甚至用户信息,必须确保只有root或授权用户能访问。
  2. 日志轮转:不加限制的话,日志文件会一直膨胀,直到撑爆磁盘。用logrotate定期压缩、清理是常规操作。创建一个/etc/logrotate.d/sftp文件,内容参考下面:
    /var/log/sftp.log {
        daily
        rotate 7
        compress
        missingok
        notifempty
        create 640 root root
        sharedscripts
        postrotate
            systemctl restart rsyslog >/dev/null 2>&1 || true
        endscript
    }
    
  3. chroot环境下的日志:如果你把SFTP用户锁在chroot目录里(比如ChrootDirectory /home/sftp),那还得在chroot目录下创建一个dev/log socket,方便rsyslog接收日志:
    sudo mkdir -p /home/sftp/dev
    sudo mknod /home/sftp/dev/log c 1 3
    sudo chown root:root /home/sftp/dev/log
    sudo chmod 666 /home/sftp/dev/log
    然后在rsyslog.conf里加上:
    $AddUnixListenSocket /home/sftp/dev/log
  4. SELinux影响:CentOS这类默认开启SELinux的系统,可能会阻止rsyslog访问chroot目录下的日志文件。要么调整SELinux策略,要么临时关掉(生产环境不推荐)。临时关闭的方法:
    sudo setenforce 0
    如果想永久改成宽松模式,可以编辑/etc/selinux/configSELINUX=enforcing改成SELINUX=permissive——注意重启后才生效。

把这些环节都走一遍,SFTP操作的全面监控和审计基本就到位了。话又说回来,日志记录这件事,配置只是第一步,后续的定期检查和分析才是重头戏,别让日志躺在那吃灰。

本文转载于:https://www.yisu.com/ask/96722875.html 如有侵犯,请联系zhengruancom@outlook.com删除。
免责声明:正软商城发布此文仅为传递信息,不代表正软商城认同其观点或证实其描述。

产品推荐

热门关注