ну кому как. Вы просто не умеете journald готовить) У меня история ровно наоборот - очень не люблю разнообразные логи ровным слоем размазанные в /var/log без какой-либо структуры. А так всё хранится в БД, плюс пожато, плюс делать выборки со всех логов по дате или слову намного проще и быстрее, без монструозных грепов текста через пайпы.
Что ж, если у тебя дейстительно в системе не установлен сислог, то надо его поставить. Потому что SSH пишет в сислог.
Это не совсем так. Демоны, работающие с syslog, пишут не на деревню дедушке syslog’у, а конкретно в олдскульный сокет /dev/log. Который уже кто-то слушает. Раньше это был кто-то из семейства syslogd, теперь чаще systemd-journald
Если в систему с systemd поставить например rsyslogd из дистрибутива, то скорее всего он будет не напрямую читать /dev/log, а будет запрашивать логи из journald через imjournal