No puedo encontrar mis registros sshd en los lugares estándar.
Lo que probé:
- No en
/var/log/auth.log
- No en
/var/log/secure
- ¿Un sistema buscó
'auth.log'
y no encontró nada? - He puesto
/etc/ssh/sshd_config
a utilizar de forma explícitaSyslogFacility AUTH
yLogLevel INFO
y sshd reinicia y todavía no puede encontrarlos.
Estoy usando OpenSSH 6.5p1-2 en Arch Linux.
arch-linux
logs
openssh
sshd
HXCaine
fuente
fuente
journalctl _COMM=sshd
hace.-f
opción para seguir el registro:journalctl -fu sshd
apache2
mientras RedHat lo llamahttpd
).Una mejor manera de ver la última parte del registro es:
El uso
tail
en la salida dejournalctl
puede ser muy lento. Me tomó 5 minutos en una máquina donde lo probé, mientras que el comando anterior regresa al instante.fuente
He encontrado el resultado de sshd y otros servicios básicos en 'journalctl'.
Ver más en la entrada de Arch Wiki para systemd:
https://wiki.archlinux.org/index.php/systemd#Journal
fuente
Debería poder filtrar los mensajes
sshd
usando:o (según su distribución)
que mostrará registros en un
less
formato de estilo (puede buscar/
, navegar a través de PgUp, PgDown, etc.).-e
te lleva al final de los registros.-u
El parámetro se filtra a través del metacampo_SYSTEMD_UNIT
que está (al menos en Debian) configuradossh.service
, porsshd
lo que no coincidirá.-f
sigue registros en tiempo real-n 100
muestra un número dado de líneas (útil con-f
)Alternativamente, puede utilizar el filtrado de metacampos:
Puede mostrar el registro de diario completo con todos los metacampos exportando a JSON:
eso te daría algo como:
En caso de que se pregunte cómo mostrar solo los mensajes del núcleo:
fuente
journalctl _COMM=sshd
)?-u
filtra a través del campo de metadatos_SYSTEMD_UNIT
que está en Debian configurado enssh.service
. Todos los parámetros que comienzan con guión bajo están accediendo a metafiels. De manera similar, puede filtrar a través de_PID
o_TRANSPORT
.Eche un vistazo a su configuración de syslog. La mayoría de probalby
/etc/syslog.conf
o/etc/rsyslog.conf
debe buscar líneas con,auth
por ejemplo, en mi configuración:auth,authpriv.* /var/log/auth.log
*.*;auth,authpriv.none -/var/log/syslog
fuente
authpriv.* /var/log/secure
dentro del archivo/etc/rsyslog.conf