linux系统不存在独立的“网络安全审计日志”,需结合auditd日志(/var/log/audit/audit.log,用ausearch查敏感操作)、auth.log或secure(查ssh/sudo认证事件)及journalctl(查sshd/firewalld服务日志)多源协同分析,且须手动对齐时间戳以关联事件链。

Linux系统里没有叫“网络安全审计日志”的独立日志类型——它其实是多个日志源的组合,得按事件性质拆开查,不能指望一个命令全搞定。
auditd 日志:查谁动了敏感文件或执行了高危操作
这是最接近“安全审计”本意的日志,由 auditd 守护进程生成,记录系统调用、文件访问、权限变更等底层行为。
-
/var/log/audit/audit.log是主日志文件,但直接cat或grep效率低、格式难读 - 优先用
ausearch查具体行为:比如查所有对/etc/shadow的访问,运行sudo ausearch -f /etc/shadow - 查某用户最近的提权行为:
sudo ausearch -m EXECVE -ui 1001 --start today | aureport -f -i(1001换成目标 UID) - 注意:临时规则用
auditctl添加后,重启会丢失;要持久化,得写进/etc/audit/rules.d/*.rules并sudo augenrules --load
auth.log / secure:查登录、认证类网络行为
SSH 登录失败、sudo 使用、PAM 认证事件都集中在这里,是排查暴力破解和越权访问的第一现场。
PyCharm 2026.2.0.1 Linux版提供 JetBrains 官方 2026.2.0.1 版本安装包,适合需要指定 PyCharm 版本进行 Python 项目开发、运行和调试的用户。
- Debian/Ubuntu 看
/var/log/auth.log,RHEL/CentOS 看/var/log/secure - 实时盯 SSH 失败尝试:
sudo tail -f /var/log/auth.log | grep "Failed password" - 查某 IP 的全部登录记录:
sudo grep "192.168.1.100" /var/log/auth.log - 如果日志为空,先确认
rsyslog或systemd-journald是否在转发认证事件(sudo systemctl status rsyslog)
journalctl -u sshd / firewall:查服务级网络动作
当你要确认某个连接是否被防火墙拒绝,或者 sshd 为什么没响应,得看服务自身的日志流,而不是通用审计日志。
- 查 SSH 服务完整运行日志:
sudo journalctl -u sshd -n 50(最近 50 行) - 查 iptables/firewalld 拒绝记录:先确认日志是否开启——
iptables需手动加-j LOG规则;firewalld默认不记,要改/etc/firewalld/firewalld.conf中的LogDenied=all并重启 - 查某段时间内所有网络相关服务状态:
sudo journalctl --since "2026-07-07 14:00" --until "2026-07-07 15:00" -u sshd -u firewalld
真正麻烦的不是找不到日志,而是不同日志之间时间戳不一致、事件链断裂——比如 auth.log 里一条失败登录,可能对应 audit.log 里十几条 execve 和 open 调用,但没有自动关联。得靠 ausearch -ts recent + journalctl --since 手动对齐时间范围,这点容易被忽略。










