IT 관련/우분투(Ubuntu) 이것저것

우분투에서 접속 시도 로그 확인

islet2 2025. 8. 11. 10:02

우분투에서 접속 시도 로그 확인하는 방법

  우분투에서 접속 시도 로그는 주로 /var/log/auth.log, /var/log/wtmp, /var/log/btmp 파일에서 확인할 수 있습니다.

 

필수 로그 확인 방법과 명령어:

  • 실시간 접속 시도 확인
    • SSH 등 인증 관련 실시간 로그:
sudo tail -f /var/log/auth.log

 

이 방식으로 서버에 접속 시도가 바로 화면에 출력됩니다.

  • 성공·실패 로그 구분
    • 최근 성공한 로그인 기록:
sudo last -f /var/log/wtmp

IP, 사용자, 로그인/로그아웃 시간 등 정보가 나옵니다.
- 최근 실패한 로그인 시도:

sudo last -f /var/log/btmp

잘못된 사용자나 비밀번호 입력 등 실패 내역을 보여줍니다.

  • 특정 키워드 검색
    • SSH 접속 성공 내역 검색:
sudo grep 'Accepted' /var/log/auth.log
- SSH 접속 실패 내역 검색:
sudo grep 'Failed' /var/log/auth.log

 

특정 날짜만 필터링하려면:

sudo grep '2024-08-11' /var/log/auth.log | grep ssh

 

원하는 날짜로 변경해서 사용 가능합니다.

  • 통합 로그인 내역
    • last, lastlog 명령으로 로그인 이력을 한 눈에 볼 수 있습니다.
      특별한 옵션 없이 사용하면 최근 로그인 순으로 모두 보여줍니다.
  • 과거 로그 확인
    • 오래된 로그는 /var/log/auth.log.* 등 압축 파일(.gz)로 저장됩니다.
sudo zgrep ssh /var/log/auth.log.*

 

이 명령으로 옛날 접속 내역도 검색할 수 있습니다.

 

 

핵심 로그 파일 요약:

  • 정상 접속 로그: /var/log/wtmp
  • 실패 접속 로그: /var/log/btmp
  • 전체 인증 로그: /var/log/auth.log

이외에 /var/log/syslog, /var/log/lastlog 등 다양한 시스템 로그 파일도 참고할 수 있습니다.

이 방식들은 모두 기본 명령어로 사용할 수 있으며, root 권한 또는 sudo를 필요로 합니다.

 

*참고   

fail2ban (ip 차단) 설치 및 운용