发布于2026-06-29 阅读(0)
扫一扫,手机访问
SFTP日志记录设置指南
平时做安全审计或故障排查时,SFTP的操作记录往往是个容易被忽视的环节。其实,SFTP(SSH File Transfer Protocol)的日志记录在底层依赖的是OpenSSH的配置机制——说白了,就是通过调整ssh服务的参数,把文件上传、下载、目录变更这些操作统统记录下来,方便后续审计和安全分析。这事儿并不复杂,但需要注意几个关键点。

第一步很传统,用vi或nano打开SSH服务的主配置文件就行,路径通常是/etc/ssh/sshd_config。有些系统可能在/etc/ssh/sshd_config.d/下面放了额外的配置,这个要注意。
sudo vi /etc/ssh/sshd_config
真正要动手的地方,是下面这一行——Subsystem sftp。默认情况下它是存在的,但我们需要给它加点参数。推荐使用internal-sftp,因为它在chroot环境下表现更稳定,不容易出路径问题:
Subsystem sftp internal-sftp -l INFO
这里的-l INFO就是指定日志级别为“信息”,能记录SFTP会话的基本操作,比如谁登录了、什么时候传了文件。如果调试阶段想看更细的信息,可以用-l DEBUG,但生产环境慎用,日志量会暴增。
如果出于兼容性考虑想用外部的sftp-server,也可以写成这样:
Subsystem sftp /usr/lib/openssh/sftp-server -l INFO
前提是确认/usr/lib/openssh/sftp-server确实存在,跑一下which sftp-server就能验证。
在sshd_config里还可以加一句LogLevel,用来控制所有SSH/SFTP操作的日志详细度:
LogLevel VERBOSE
级别从低到高依次是:QUIET(几乎不记)、FATAL、ERROR、INFO(默认)、VERBOSE、DEBUG。通常VERBOSE就够用了,能看到连接细节,又不会太吵。
如果你觉得把SFTP日志和普通SSH登录日志混在一起看不太爽,完全可以通过rsyslog把它们拆开。这在审计场景下尤其有用。
编辑/etc/rsyslog.conf或者在/etc/rsyslog.d/下新建一个专用文件(比如sftp.conf),添加以下规则:
:programname, isequal, "sftp-server" /var/log/sftp.log
& stop
这里& stop的意思是匹配到这条规则后就不再往下处理了,避免同一行日志被记到两个地方。
如果用的是internal-sftp(OpenSSH 7.0及以上版本),规则要换成:
:programname, isequal, "internal-sftp" /var/log/sftp.log
& stop
文件建好之后,权限一定要收紧:
sudo touch /var/log/sftp.log
sudo chown root:root /var/log/sftp.log
sudo chmod 640 /var/log/sftp.log
只有root和授权组能读,这就够了。
sudo systemctl restart sshd
sudo systemctl restart rsyslog
两个服务都要重启,一个负责生成日志,一个负责定向存储。
配置完别急着走,先连上去试一把。用FileZilla或者命令行sftp都行,随便上传个文件,然后回头看看日志:
sudo tail -f /var/log/sftp.log
如果没做分离,去系统认证日志里也能找到:
sudo tail -f /var/log/auth.log # Ubuntu/Debian
sudo tail -f /var/log/secure # CentOS/RHEL
正常情况下,你会看到类似这样的记录:
Oct 31 14:30:00 server internal-sftp[1234]: session opened for local user sftp from [192.168.1.100] port 54321
Oct 31 14:30:05 server internal-sftp[1234]: received client version 3
Oct 31 14:30:10 server internal-sftp[1234]: opendir "/home/sftp"
Oct 31 14:30:15 server internal-sftp[1234]: upload "/home/sftp/test.txt" (size=1024)
看到upload、opendir这些关键词,说明日志已经正常工作了。
有几个坑需要提前踩平,不然容易翻车。
logrotate定期压缩、清理是常规操作。创建一个/etc/logrotate.d/sftp文件,内容参考下面:/var/log/sftp.log {
daily
rotate 7
compress
missingok
notifempty
create 640 root root
sharedscripts
postrotate
systemctl restart rsyslog >/dev/null 2>&1 || true
endscript
}
ChrootDirectory /home/sftp),那还得在chroot目录下创建一个dev/log socket,方便rsyslog接收日志:sudo mkdir -p /home/sftp/dev
sudo mknod /home/sftp/dev/log c 1 3
sudo chown root:root /home/sftp/dev/log
sudo chmod 666 /home/sftp/dev/log
然后在rsyslog.conf里加上:$AddUnixListenSocket /home/sftp/dev/logsudo setenforce 0
如果想永久改成宽松模式,可以编辑/etc/selinux/config把SELINUX=enforcing改成SELINUX=permissive——注意重启后才生效。把这些环节都走一遍,SFTP操作的全面监控和审计基本就到位了。话又说回来,日志记录这件事,配置只是第一步,后续的定期检查和分析才是重头戏,别让日志躺在那吃灰。
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
售后无忧
立即购买>office旗舰店
正版软件
正版软件
正版软件
正版软件
正版软件
1
2
3
7
8