دانشنامه مارال هاست دانشنامه مارال هاست
  • صفحه اصلی
  • مقالات
    • هاست اشتراکی
    • دامنه
    • سرور مجازی
    • کنترل پنل سی‌پنل
    • کنترل پنل پلسک
    • کنترل پنل دایرکت ادمین
    • ایمیل
    • CloudLinux
    • Cloudflare
  • تماس با ما
دانشنامه مارال هاست دانشنامه مارال هاست
دانشنامه مارال هاست دانشنامه مارال هاست
  • صفحه اصلی
  • مقالات
    • هاست اشتراکی
    • دامنه
    • سرور مجازی
    • کنترل پنل سی‌پنل
    • کنترل پنل پلسک
    • کنترل پنل دایرکت ادمین
    • ایمیل
    • CloudLinux
    • Cloudflare
  • تماس با ما
امنیت
  • Folder icon closed Folder open iconCIA Triad چیست؟ آشنایی با سه اصل اساسی امنیت اطلاعات
  • Folder icon closed Folder open iconAttack Surface چیست؟ آشنایی با سطح حمله در امنیت سایبری
  • Folder icon closed Folder open iconThreat چیست؟ آشنایی با مفهوم تهدید در امنیت سایبری
  • Folder icon closed Folder open iconVulnerability چیست؟ آشنایی با آسیب‌پذیری در امنیت سایبری
  • Folder icon closed Folder open iconExploit چیست؟ آشنایی با مفهوم اکسپلویت در امنیت سایبری
  • Folder icon closed Folder open iconRisk چیست؟ آشنایی با مفهوم ریسک در امنیت سایبری
  • Folder icon closed Folder open iconCVE چیست؟ آشنایی با سیستم شماره‌گذاری آسیب‌پذیری‌های امنیتی
  • Folder icon closed Folder open iconCVSS چیست؟ آشنایی با سیستم امتیازدهی آسیب‌پذیری‌های امنیتی
  • Folder icon closed Folder open iconبعد از خرید سرور مجازی لینوکس(VPS)، اولین کارهایی که باید انجام دهید
  • Folder icon closed Folder open iconآموزش تغییر Hostname سرور در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم صحیح Timezone و NTP در لینوکس
  • Folder icon closed Folder open iconآموزش بروزرسانی کامل سیستم‌عامل لینوکس همه توزیع ها
  • Folder icon closed Folder open iconآموزش ساخت کاربر جدید و حذف استفاده روزمره از Root در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم صحیح sudo در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم Banner ورود به SSH در لینوکس
  • Folder icon closed Folder open iconآموزش مدیریت Password Policy در لینوکس
  • Folder icon closed Folder open iconآموزش نصب و راه‌اندازی SSH Key Authentication در لینوکس
  • Folder icon closed Folder open iconآموزش غیرفعال کردن ورود مستقیم Root از طریق SSH
  • Folder icon closed Folder open iconتغییر پورت SSH؛ آیا واقعاً امنیت سرور را افزایش می‌دهد؟
  • Folder icon closed Folder open iconآموزش محدود کردن کاربران مجاز SSH در لینوکس
  • Folder icon closed Folder open iconآموزش محدود کردن دسترسی SSH بر اساس IP در لینوکس
  • Folder icon closed Folder open iconآموزش تنظیم LoginGraceTime در SSH؛ کاهش زمان انتظار برای احراز هویت
  • Folder icon closed Folder open iconآموزش تنظیم MaxAuthTries در SSH؛ محدود کردن تعداد تلاش‌های ورود ناموفق
  • Folder icon closed Folder open iconآموزش بررسی لاگ‌های SSH در لینوکس
  • Folder icon closed Folder open iconآموزش عیب‌یابی مشکلات SSH در لینوکس
  • Folder icon closed Folder open iconآموزش کامل UFW در لینوکس؛ راه‌اندازی، مدیریت و ایمن‌سازی فایروال سرور
  • Folder icon closed Folder open iconnftables چیست؟ آشنایی با فایروال نسل جدید لینوکس و جایگزین iptables
  • Folder icon closed Folder open iconآموزش کامل Firewalld در لینوکس
  • Folder icon closed Folder open iconآموزش کامل ConfigServer Security & Firewall (CSF)
  • Folder icon closed Folder open iconآموزش مشاهده Loginهای اخیر در لینوکس
  • Folder icon closed Folder open iconآموزش بررسی پردازش‌های مشکوک در لینوکس
  • Folder icon closed Folder open iconآموزش بررسی Cron Jobهای مشکوک در لینوکس
  • Folder icon closed Folder open iconآموزش کامل Fail2Ban در لینوکس؛ نصب و راه‌اندازی
  • Folder icon closed Folder open iconآموزش نصب RKHunter در لینوکس
  • Folder icon closed Folder open iconآموزش نصب Chkrootkit در لینوکس
  • Folder icon closed Folder open iconآموزش اسکن سرور با RKHunter و Chkrootkit
  • Folder icon closed Folder open iconآموزش نصب، پیکربندی و اسکن سرور با AIDE در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، پیکربندی و استفاده از Auditd در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، اسکن و تحلیل امنیت سرور با Lynis در لینوکس
  • Folder icon closed Folder open iconآموزش نصب، بروزرسانی و اسکن سرور با ClamAV در لینوکس
  • Folder icon closed Folder open iconآموزش Hardening وب‌سرور Nginx
  • Folder icon closed Folder open iconآموزش Hardening وب‌سرور Apache
  • Folder icon closed Folder open iconآموزش Hardening PHP
  • Folder icon closed Folder open iconآموزش Hardening پایگاه داده MySQL
  • Folder icon closed Folder open iconآموزش Hardening سرویس Redis
  • Folder icon closed Folder open iconآموزش Hardening سرویس Docker
  • Folder icon closed Folder open iconآموزش Hardening سرویس FTP
امنیت

آموزش بررسی لاگ‌های SSH در لینوکس

آموزش بررسی لاگ‌های SSH در لینوکس

مقدمه

SSH یکی از مهم‌ترین سرویس‌های هر سرور لینوکسی است. مدیران سرور از طریق SSH به سیستم متصل می‌شوند، تنظیمات را تغییر می‌دهند، سرویس‌ها را مدیریت می‌کنند و عملیات روزمره سرور را انجام می‌دهند.

به همین دلیل، بررسی لاگ‌های SSH یکی از مهم‌ترین اقدامات امنیتی و مدیریتی در لینوکس است. با بررسی این لاگ‌ها می‌توان ورودهای موفق، تلاش‌های ناموفق، حملات Brute Force، اتصال کاربران غیرمجاز و فعالیت‌های مشکوک را شناسایی کرد.

در این مقاله با محل ذخیره لاگ‌های SSH، دستورات کاربردی برای بررسی آن‌ها و روش تحلیل ورودهای موفق و ناموفق آشنا می‌شویم.


لاگ SSH کجاست؟

محل ذخیره لاگ‌های SSH به توزیع لینوکس بستگی دارد.

در Ubuntu و Debian معمولاً لاگ‌ها در فایل زیر قرار دارند:

/var/log/auth.log

در AlmaLinux، Rocky Linux، CentOS و RHEL معمولاً لاگ‌ها در فایل زیر ذخیره می‌شوند:

/var/log/secure

مشاهده لاگ‌های SSH در Ubuntu و Debian

برای مشاهده لاگ‌های مربوط به SSH:

sudo grep sshd /var/log/auth.log

برای مشاهده آخرین خطوط لاگ:

sudo tail -f /var/log/auth.log

مشاهده لاگ‌های SSH در AlmaLinux و Rocky Linux

در توزیع‌های مبتنی بر RHEL:

sudo grep sshd /var/log/secure

برای مشاهده زنده لاگ‌ها:

sudo tail -f /var/log/secure

بررسی ورودهای موفق

برای مشاهده ورودهای موفق از طریق SSH در Ubuntu و Debian:

sudo grep "Accepted" /var/log/auth.log

در AlmaLinux و Rocky Linux:

sudo grep "Accepted" /var/log/secure

نمونه خروجی:

Accepted publickey for maraladmin from 203.0.113.10 port 54218 ssh2

این خط نشان می‌دهد کاربر maraladmin با استفاده از SSH Key از IP مشخص‌شده وارد سرور شده است.


بررسی ورودهای ناموفق

برای مشاهده تلاش‌های ناموفق:

Ubuntu و Debian:

sudo grep "Failed password" /var/log/auth.log

AlmaLinux و Rocky Linux:

sudo grep "Failed password" /var/log/secure

نمونه خروجی:

Failed password for root from 198.51.100.22 port 44512 ssh2

این خط نشان می‌دهد یک تلاش ناموفق برای ورود با کاربر root از IP مشخص انجام شده است.


بررسی تلاش برای کاربران نامعتبر

گاهی مهاجمان با نام‌های کاربری تصادفی یا رایج تلاش به ورود می‌کنند.

برای مشاهده این موارد:

sudo grep "Invalid user" /var/log/auth.log

در AlmaLinux و Rocky Linux:

sudo grep "Invalid user" /var/log/secure

نمونه خروجی:

Invalid user admin from 198.51.100.22

این یعنی کاربری با نام admin اصلاً روی سیستم وجود ندارد، اما مهاجم تلاش کرده با آن وارد شود.


بررسی لاگ‌ها با journalctl

در سیستم‌هایی که از systemd استفاده می‌کنند، می‌توان لاگ‌های سرویس SSH را با journalctl نیز مشاهده کرد.

در Ubuntu و Debian:

sudo journalctl -u ssh

در AlmaLinux و Rocky Linux:

sudo journalctl -u sshd

برای مشاهده زنده:

sudo journalctl -u ssh -f

یا:

sudo journalctl -u sshd -f

مشاهده لاگ‌های امروز

برای مشاهده لاگ‌های امروز:

sudo journalctl -u ssh --since today

یا در سیستم‌های RHEL-based:

sudo journalctl -u sshd --since today

مشاهده لاگ‌های یک بازه زمانی خاص

برای مثال، لاگ‌های بین ساعت ۱۰ تا ۱۲:

sudo journalctl -u ssh --since "2026-07-07 10:00:00" --until "2026-07-07 12:00:00"

در AlmaLinux و Rocky Linux:

sudo journalctl -u sshd --since "2026-07-07 10:00:00" --until "2026-07-07 12:00:00"

استخراج IPهای مهاجم

برای مشاهده IPهایی که ورود ناموفق داشته‌اند:

Ubuntu و Debian:

sudo grep "Failed password" /var/log/auth.log | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr

AlmaLinux و Rocky Linux:

sudo grep "Failed password" /var/log/secure | awk '{print $(NF-3)}' | sort | uniq -c | sort -nr

نمونه خروجی:

25 198.51.100.22
12 203.0.113.45
7 192.0.2.18

این خروجی نشان می‌دهد هر IP چند بار تلاش ناموفق داشته است.


بررسی آخرین ورودهای موفق

برای مشاهده آخرین ورودهای موفق کاربران:

last

برای مشاهده ورودهای یک کاربر خاص:

last maraladmin

بررسی آخرین تلاش‌های ناموفق

برای مشاهده تلاش‌های ناموفق ورود:

sudo lastb

اگر دستور lastb خروجی نداد، ممکن است فایل زیر وجود نداشته باشد یا لاگ مربوطه فعال نباشد:

/var/log/btmp

بررسی کاربران آنلاین

برای مشاهده کاربرانی که همین حالا وارد سیستم هستند:

who

یا:

w

چه مواردی مشکوک هستند؟

هنگام بررسی لاگ‌های SSH، این موارد نیاز به توجه دارند:

  • تلاش‌های زیاد برای ورود با کاربر root
  • تلاش برای کاربران نامعتبر مثل admin، test، oracle
  • ورود موفق از IP ناشناس
  • ورود در ساعت‌های غیرعادی
  • ورودهای مکرر ناموفق از یک IP
  • تغییر ناگهانی الگوی ورود کاربران

اگر ورود مشکوک مشاهده کردیم چه کنیم؟

اگر در لاگ‌ها ورود مشکوک یا تلاش‌های غیرعادی مشاهده شد:

  • IP مهاجم را بررسی کنید.
  • رمز عبور کاربران حساس را تغییر دهید.
  • فایل authorized_keys کاربران را بررسی کنید.
  • سرویس‌های فعال را بررسی کنید.
  • کاربران جدید یا مشکوک را بررسی کنید.
  • Fail2Ban را فعال یا تنظیم کنید.
  • دسترسی SSH را بر اساس IP محدود کنید.
آموزش بررسی لاگ‌های SSH در لینوکس

محدود کردن لاگ‌های زیاد

اگر لاگ‌های SSH بیش از حد زیاد هستند، معمولاً دلیل آن باز بودن SSH برای کل اینترنت است.

برای کاهش این وضعیت:

  • SSH Key Authentication را فعال کنید.
  • Password Authentication را غیرفعال کنید.
  • Root Login را غیرفعال کنید.
  • دسترسی SSH را فقط به IPهای مشخص محدود کنید.
  • Fail2Ban نصب کنید.
  • در صورت نیاز، پورت SSH را تغییر دهید.

اشتباهات رایج

برخی اشتباهات متداول عبارت‌اند از:

  • بررسی نکردن لاگ‌های SSH
  • نادیده گرفتن ورودهای موفق از IPهای ناشناس
  • تمرکز فقط روی Failed Loginها
  • حذف لاگ‌ها بدون بررسی
  • فعال نبودن زمان صحیح سرور
  • نداشتن ابزار Ban مانند Fail2Ban

چک‌لیست

هنگام بررسی لاگ‌های SSH، این موارد را کنترل کنید:

  • ورودهای موفق بررسی شده‌اند.
  • ورودهای ناموفق بررسی شده‌اند.
  • IPهای پرتکرار شناسایی شده‌اند.
  • کاربران نامعتبر بررسی شده‌اند.
  • ورودهای غیرعادی از نظر زمان و IP بررسی شده‌اند.
  • Fail2Ban یا محدودیت IP در صورت نیاز فعال شده است.

جمع‌بندی

بررسی لاگ‌های SSH یکی از پایه‌ای‌ترین اقدامات امنیتی در مدیریت سرور لینوکسی است. این لاگ‌ها نشان می‌دهند چه کاربرانی وارد سرور شده‌اند، چه IPهایی تلاش ناموفق داشته‌اند و آیا نشانه‌ای از حملات Brute Force یا فعالیت مشکوک وجود دارد یا خیر.

با بررسی منظم لاگ‌های SSH و ترکیب آن با اقداماتی مانند SSH Key Authentication، غیرفعال کردن Root Login، غیرفعال کردن Password Authentication، محدود کردن IP و نصب Fail2Ban می‌توان امنیت دسترسی از راه دور به سرور را به شکل قابل توجهی افزایش داد.

کیان پور

هنوز نیاز به کمک دارید؟

آیا سوالی دارید؟

آیا این مقاله برای شما مفید بود؟ بله خیر

مقالات مرتبط

  • Attack Surface چیست؟ آشنایی با سطح حمله در امنیت سایبری
  • مدیریت cpHulk از طریق ترمینال
  • چگونه فضای دیسک را در لینوکس محاسبه کنیم؟
  • کاهش حملات DoS و DDoS با تنظیمات در فایروال CSF
  • راهنمای مشاهده رم و CPU در لینوکس
  • آموزش مشاهده و تحلیل لاگ‌های SSH در لینوکس
  • ریست سرویس آپاچی در ssh و کنترل پنل های دایرکت ادمین و سی پنل
  • Repair کردن دیتابیس Mysql
  • بستن دسترسی ssh یوزر root یا یوزرهای دیگر
  • مجموعه قوانین اصلی OWASP ModSecurity
  • آموزش عیب‌یابی مشکلات SSH در لینوکس
  • عدم نمایش رشته‌های(strings) قابل ترجمه در زبان‌های غیرانگلیسی
  • تغییر پورت SSH؛ آیا واقعاً امنیت سرور را افزایش می‌دهد؟
  • تعریف Cron Job در cPanel و DirectAdmin
  • آموزش نصب و راه‌اندازی SSH Key Authentication در لینوکس
  • مسدود کردن دسترسی به یک دامنه از مناطق جغرافیایی مشخص در سی‌پنل
  • آموزش تنظیم LoginGraceTime در SSH؛ کاهش زمان انتظار برای احراز هویت
  • نحوه امن‌سازی SSH
  • چگونه حملات Slowloris را کاهش دهیم
  • بررسی وضعیت سیستم و شناسایی نفوذ سطح root
  • آموزش محدود کردن دسترسی SSH بر اساس IP در لینوکس
  • Threat چیست؟ آشنایی با مفهوم تهدید در امنیت سایبری
  • سطوح امنیتی قدیمی(Legacy Security Levels)
  • آموزش reboot سرور لینوکس
  • مفاهیم پایه امنیت
  • آموزش کامل ConfigServer Security & Firewall (CSF)
  • تخلیه حافظه کش در ویندوز و لینوکس
  • چگونه پیچیدگی Password را تعیین کنیم
  • آموزش غیرفعال کردن ورود مستقیم Root از طریق SSH
  • آموزش ایجاد پارتیشن swap در لینوکس
  • آموزش تنظیم MaxAuthTries در SSH؛ محدود کردن تعداد تلاش‌های ورود ناموفق
  • آموزش تغییر پورت SSH در لینوکس
  • آموزش نصب RKHunter در لینوکس
  • افزایش Open Files در cpanel به همراه cloudlinux
  • بررسی time Zone سرور (لینوکس و ویندوز)
  • CIA Triad چیست؟ آشنایی با سه اصل اساسی امنیت اطلاعات
  • چگونه مشکلات Jailshell را در یک VPS مبتنی بر Virtuozzo یا OpenVZ رفع کنیم
  • راهنمای پیکربندی Microsoft Windows برای استفاده از TLS نسخه ۱.۲
  • ریست پسورد root در Ubuntu 16.04
  • حل مشکل پشتیبانی از فرمت HEIC در ImageMagick PECL در نسخه‌های ea-php
  • ریست پسورد root در Ubuntu 18.04
  • راهنمای تنظیمات SSL در cPanel & WHM
  • آموزش نصب Chkrootkit در لینوکس
  • امنیت دانلود در cPanel & WHM
  • مشاهده بیشتر

مطالب اخیراً بازدیدشده

  • بستن دسترسی ssh یوزر root یا یوزرهای دیگر
  • CVE چیست؟ آشنایی با سیستم شماره‌گذاری آسیب‌پذیری‌های امنیتی
  • آموزش کامل Firewalld در لینوکس
  • CVSS چیست؟ آشنایی با سیستم امتیازدهی آسیب‌پذیری‌های امنیتی
  • آموزش کامل Fail2Ban در لینوکس؛ نصب و راه‌اندازی
  • آموزش کامل nslookup
  • آموزش نصب Nextcloud با Docker Compose
  • عیب‌یابی تفاوت نتیجه DNS بین سرور و کامپیوتر شخصی
  • مشاهده بیشتر

نظرات خود را بنویسید... لغو پاسخ

اشتراک گذاری این مقاله

آموزش بررسی لاگ‌های SSH در لینوکس

کپی کردن لینک

Clipboard Icon

جدیدترین مقالات

آموزش نصب و راه‌اندازی RustDesk Server با Docker
آموزش نصب و راه‌اندازی RustDesk Server با Docker
2 minutes جولای 2, 2026
آموزش نصب و راه‌اندازی Matrix Synapse + Element Web + Coturn با Docker روی ...
4 minutes جولای 2, 2026
CXS چیست و چگونه کار می‌کند
1 minute می 3, 2026
ساخت سرور چت المنت بروی لینوکس
5 minutes آوریل 25, 2026
Geo Routing و Geo DNS
2 minutes آوریل 22, 2026

تقویم

آگوست 2026
شیدسچپج
1234567
891011121314
15161718192021
22232425262728
293031 
« جولای    

عضویت

جدیدترین پست‌ها

آموزش نصب و راه‌اندازی RustDesk Server با Docker
آموزش نصب و راه‌اندازی RustDesk Server با Docker
2 minutes جولای 2, 2026
آموزش نصب و راه‌اندازی Matrix Synapse + Element Web + Coturn با Docker روی Ubuntu 24.04
4 minutes جولای 2, 2026
CXS چیست و چگونه کار می‌کند
1 minute می 3, 2026
ساخت سرور چت المنت بروی لینوکس
5 minutes آوریل 25, 2026
Geo Routing و Geo DNS
2 minutes آوریل 22, 2026

سلام