Что означают эти записи в моих журналах SSH? [дубликат]

На этот вопрос уже есть ответ здесь:

Недавно я заметил, что у меня есть записи с неизвестного IP-адреса в моих журналах SSH. Я выполнил grep , чтобы извлечь все записи, которые не содержат моего собственного IP-адреса. Мне представили следующее:

Jul 24 22:06:54 server1 sshd[8261]: Accepted publickey for root from xxx.xxx.xx.xxx port 39721 ssh2
Jul 25 04:06:50 server1 sshd[8233]: Accepted publickey for root from xxx.xxx.xx.xxx port 40800 ssh2
Jul 25 04:08:30 server1 sshd[8233]: Received disconnect from xxx.xxx.xx.xxx: 11: disconnected by user

У меня есть несколько вопросов:

  • Первые две строки успешны или пытались войти в систему?
  • Третья строка отключена результат успешной или попытки входа в систему?
  • Является ли четырехзначное число в квадратных скобках после sshd PID?

Я работаю CentOS 5 на выделенном сервере. Я использую OpenSSH.

4
задан 25 July 2013 в 12:28
2 ответа

Первые две строки являются успешными входами.

Третья строка указывает, что соединение, установленное на второй строке, было отключено (обратите внимание, что PID в квадратных скобках, в данном случае 8233, тот же , что указывает на то, что процесс SSHD, который был создан и принял открытый ключ, теперь отключен ... тот же процесс создал две строки в журнале).

PID - это метод, который вы можете использовать для отслеживания определенного сеанса. Когда устанавливается соединение с SSHD, создается новый процесс с уникальным PID (уникальным в любом конкретном случае - этот PID может быть повторно использован через некоторое время, возможно, через несколько часов или дней, поскольку все PID в конечном итоге будут переработаны). Этот процесс остается с подключением до тех пор, пока оно существует. Поэтому, если вы введете с помощью grep для конкретного PID, вы сможете получить историю того, что произошло с этим соединением.

5
ответ дан 3 December 2019 в 02:58
  • Да, они выглядят успешными. sshd был представлен с открытым ключом, который существует в ~ root / .ssh / authorized_keys .
  • Я никогда не видел это сообщение от кого-либо, кроме успешно вошедшего в систему соединение.
  • Да, это был PID.
2
ответ дан 3 December 2019 в 02:58

Теги

Похожие вопросы