Как посмотреть последние входы на VPS по SSH?

В этой статье разберём:

  • зачем проверять SSH-входы на VPS;
  • как посмотреть активные подключения;
  • как вывести историю последних входов;
  • как проверить пользователей и даты последнего входа;
  • как посмотреть успешные и неудачные попытки входа;
  • что делать, если в логах есть подозрительная активность.

Зачем проверять входы по SSH

SSH-доступ позволяет управлять VPS через командную строку. Это мощный инструмент, поэтому важно понимать, кто и когда подключался к серверу.

Проверка входов полезна, если:

  • вы недавно передавали доступ разработчику или администратору;

  • сервер начал вести себя необычно;

  • нужно проверить, не было ли лишних подключений;

  • вы сменили подрядчика и хотите навести порядок с доступами;

  • на VPS размещён рабочий сайт или интернет-магазин;

  • хотите периодически контролировать безопасность сервера.

Обычному владельцу сайта не нужно глубоко анализировать все системные журналы. Но несколько базовых команд помогут быстро увидеть общую картину.

Сначала проверяем, кто подключён сейчас

Чтобы посмотреть активные подключения к серверу, используйте команду:

who
Проверка активных входов на VPS

Команда who показывает пользователей, которые сейчас находятся в системе. Если вы подключены к VPS по SSH, обычно в списке будет ваша текущая сессия.

В выводе можно увидеть имя пользователя, терминал, время входа и иногда IP-адрес, с которого выполнено подключение.

Смотрим историю последних входов

Чтобы посмотреть последние входы на VPS, удобно использовать команду:

last -n 20
История последних входов на VPS

Команда last показывает историю входов пользователей. Ключ -n 20 ограничивает вывод последними 20 строками, чтобы список не был слишком длинным.

В выводе можно увидеть:

  • имя пользователя;

  • способ входа;

  • IP-адрес подключения;

  • дату и время входа;

  • продолжительность сессии.

Если вы видите неизвестные IP-адреса или входы в странное время, это повод проверить сервер внимательнее.

Проверяем дату последнего входа пользователей

Команда lastlog показывает, когда пользователи последний раз входили в систему:

lastlog | head -30
Проверка последнего входа пользователей VPS

Эта команда полезна, если на VPS есть несколько пользователей. Можно увидеть, какие учётные записи когда-либо входили на сервер, а какие не использовались.

Если в списке есть незнакомый пользователь с недавним входом, нужно разобраться, откуда он появился и кому принадлежит доступ.

Смотрим успешные и неудачные попытки SSH-входа

На Ubuntu события SSH могут храниться не в отдельном файле /var/log/auth.log, а в системном журнале. Поэтому для простой проверки можно использовать journalctl:

sudo journalctl -u ssh --no-pager -n 30
Проверка успешных и неудачных SSH-входов на VPS

В выводе могут быть строки с успешными входами и неудачными попытками подбора пароля. Несколько неудачных попыток не всегда означают взлом, но большое количество повторяющихся ошибок — тревожный сигнал.

Если файл /var/log/auth.log отсутствует или вывод пустой, это не обязательно проблема. На некоторых системах логи могут храниться иначе, а на новом сервере событий могло быть мало.

На что смотреть в выводе команд

При первичной проверке не нужно разбирать каждую строку идеально. Достаточно обратить внимание на несколько вещей.

  • Пользователь — кто выполнял вход: root, admin или другой аккаунт.

  • Дата и время — совпадает ли вход с реальной работой на сервере.

  • IP-адрес — знаком ли адрес, с которого был выполнен вход.

  • Количество ошибок — нет ли большого числа неудачных попыток входа.

  • Неизвестные пользователи — нет ли аккаунтов, которые вы не создавали.

Если всё выглядит ожидаемо, проверка просто подтверждает, что явной подозрительной активности не видно. Если есть странные входы, лучше не откладывать разбор.

Что считается подозрительным

Подозрительная активность не всегда означает, что сервер уже взломан. Но некоторые признаки требуют внимания.

Стоит насторожиться, если:

  • есть успешные входы с неизвестных IP-адресов;

  • появились пользователи, которых вы не создавали;

  • входы выполнялись ночью или в нерабочее время без причины;

  • много неудачных попыток входа под root;

  • после передачи доступов появились непонятные сессии;

  • сайт начал рассылать спам, тормозить или открываться с ошибками.

В таких случаях лучше сменить пароли, проверить пользователей, закрыть лишние доступы и при необходимости обратиться к специалисту.

Что делать после проверки

Если проверка показала подозрительные входы или большое количество неудачных попыток, не стоит просто закрывать терминал и забывать об этом.

Минимальные действия:

  1. Проверить, какие пользователи есть на VPS.

  2. Отключить или удалить ненужные учётные записи.

  3. Сменить пароли для важных пользователей.

  4. Проверить, кому передавался SSH-доступ.

  5. Убедиться, что у владельца сайта есть актуальные доступы.

  6. Проверить сайт на наличие странного поведения.

  7. Сделать резервную копию после наведения порядка.

Если есть признаки взлома, лучше сначала сохранить важные данные и логи, а уже потом выполнять серьёзные изменения. Иначе можно потерять информацию, которая поможет понять причину проблемы.

Как снизить риск лишних SSH-входов

Проверка входов полезна, но лучше заранее уменьшить вероятность проблем. Для этого достаточно соблюдать базовые правила безопасности.

  • не передавать root-доступ без необходимости;

  • создавать отдельные аккаунты для специалистов;

  • отключать временные доступы после завершения работ;

  • использовать сложные пароли;

  • по возможности переходить на SSH-ключи;

  • регулярно проверять историю входов;

  • хранить доступы у владельца сайта, а не только у подрядчика;

  • делать резервные копии сайта и важных данных.

Для рабочего сайта особенно важно понимать, кто имеет доступ к серверу. Чем меньше лишних доступов, тем проще контролировать безопасность VPS.

Частые ошибки при проверке SSH-входов

  • Не проверять входы после передачи доступов

    Если разработчик или администратор закончил работу, полезно проверить входы и закрыть временные аккаунты.

  • Игнорировать неизвестные IP-адреса

    Не каждый неизвестный IP опасен, но если вы не понимаете, кто подключался к серверу, это нужно выяснить.

  • Считать неудачные попытки входа нормой

    Одна-две ошибки могут быть случайными. Но постоянные попытки подбора пароля требуют внимания.

  • Работать только под root

    Root-доступ даёт полный контроль над сервером. Для разных специалистов лучше создавать отдельные учётные записи.

  • Не хранить актуальные доступы у владельца

    Если доступ к VPS есть только у подрядчика, после смены исполнителя могут возникнуть проблемы с управлением сервером.

Итоги

  • Активные подключения можно посмотреть командой who.

  • Историю последних входов показывает команда last -n 20.

  • Дату последнего входа пользователей можно проверить через lastlog.

  • Успешные и неудачные попытки SSH-входа часто видны в /var/log/auth.log.

  • Неизвестные IP-адреса, новые пользователи и массовые ошибки входа требуют внимания.

  • После завершения работ временные доступы лучше отключать.

Вывод: проверка последних входов по SSH — простая мера безопасности для VPS. Несколько команд помогают увидеть активные сессии, историю подключений и возможные неудачные попытки входа. Для рабочего сайта такую проверку полезно делать после передачи доступов, настройки сервера и при любых подозрениях на нестабильную работу VPS.

Оставить комментарий