LINUX.ORG.RU
ФорумAdmin

Как понять, что к серверу подключились извне по ssh (и еще вопросы внутри)?

 


0

1

Есть auth.log – он может помочь?

Про мониторинг Линукс-серверов я слышал.

Но, допустим, что я просто захожу на сервер Линукс. Передо мной консоль.

Как я могу:

  1. Определить, что кто-то еще кроме меня залогинен на машине и паралелльно «работает»?

netstat -tulpan | grep ssh – так, что ли? Сомневаюсь, что это 100% способ увидеть кого-то еще. Ведь по ssh могут и службы коннектится. Правда, у служб юзер может быть другой…

  1. Как посмотреть, что какая-то программа или скрипт отсылает трафик наружу? То есть, посмотреть сетевую активность, которая происходит на сервере за моей спиной.

Или книги нормальные посоветуйте, плиз.

tcpdump ?

Если да, то как ей пользоваться? Я tcpdump пинги смотрел – пингую сервер извне, и вижу, что сервер пингуют. Остальное как смотреть, чтоб удобно было?

  1. Какие логи перво-наперво заслуживают мониторинга, если Линуксовая машина – это веб-сервер, на котором nginx, mySql, nodejs? Мониторинг логов на проникновение извне – для этого.

В интернете, в книгах – я не нахожу нормальной информации. Есть копипаста про cd, ls, ... А именно нормальных приемов по работе с Линуксом я не вижу.

Вот пример информации про Докер, которую я считаю ценной: https://www.youtube.com/watch?v=t4PEoHAvf1A&ab_channel=%D0%B4%D0%B5%D0%B2%D0%BE%D0%BF%D1%81%D0%B8%D0%BC%D0%BF%D0%BE%D1%82%D0%B8%D1%85%D0%BE%D0%BD%D1%8C%D0%BA%D1%83

Это именно «Докер под капотом», а не, как справедливо говорит автор в видео «Копипаста про docker run».

Перемещено hobbit из general



Последнее исправление: truebin (всего исправлений: 2)
Ответ на: комментарий от truebin

О, кстати, про Битрикс я вспомнил.
Накидали (походу боты) php-скриптов в папку сайта на Биртиксе, а на порно-сайты редиректится сайт.
Вот как они могли накидать скриптов? Через какую дыру кидали?

Какие у вас были, через те и накидали.

anc ★★★★★
()
Ответ на: комментарий от truebin

chlen имеет привилегии администратора, и w не имеет доступа к информации о пользователе. Судя по тому что в TTY пусто, выполнен вход без выделения отдельного терминала (ssh -T).

axle_nix ★★
()

/var/log/auth.log - входы пользователей в Ubuntu, в т.ч. ssh

/var/log/secure - входы пользователей в Red Hat, в т.ч. ssh

Журнал sshd:

journalctl -u ssh.service

Можно использовать ss для просмотра сетевых соединений:

ss -tan
axle_nix ★★
()

Советую вместо netstat освоить ss — на сервере с большим количеством соединений скорость работы может отличаться радикально

annulen ★★★★★
()
Ответ на: комментарий от truebin

Не, а может получится, что другой сервер периодически коннектится по ssh?
Что это не человек, а сервер.

Ну если у вас это «а может получится» то вам не все ли равно кто именно конектиться? Я бы на вашем месте забил на эту тему.

anc ★★★★★
()
Ответ на: комментарий от anc

Ващето ТС хотел проверять входы легитимных пользователей. Если это будет опытный харехуга, то не помогут ни какие советы тут на форуме. То бишь система уже дискредитирована и тут нужны жесткие меры.

anonymous
()
Ответ на: комментарий от vbr

Надёжно - только на роутере, через который твой компьютер подключён к интернету.

Ниразу не надежно. Например есть у вас несколько машинок, поломали одну, а за ней и интересующую вас, ну и что вы на роутере увидеть хотите?

anc ★★★★★
()