如何查看服务器登录用户?服务器用户管理必备技巧

服务器查看登录用户

查看当前登录服务器用户的核心方法是使用终端命令:whowfingerlast 以及检查系统日志 /var/log/secure (Linux) 或 /var/log/auth.log (Linux) 或安全事件日志 (Windows)。

如何查看服务器登录用户

飞牛用户管理功能演示|创建用户、用户权限、用户管理、管理员使用建议
加载中
飞牛用户管理功能演示|创建用户、用户权限、用户管理、管理员使用建议

核心命令:实时查看当前活跃用户

  1. who 命令

    • 功能: 最简洁地列出当前登录系统的用户会话。
    • 输出示例:
      root     pts/0        2026-06-15 09:30 (192.168.1.100)
      admin    pts/1        2026-06-15 10:15 (203.0.113.5)
    • 关键信息: 用户名、登录终端类型(tty物理终端/pts伪终端)、登录时间、来源IP地址(如有)。
    • 常用选项:
      • who -b:显示系统最后一次启动时间。
      • who -r:显示当前运行级别。
  2. w 命令

    • 功能: who命令的增强版,提供更丰富的实时信息,是运维人员首选
    • 输出示例:
       09:45:03 up 2 days,  5:32,  2 users,  load average: 0.00, 0.01, 0.05
      USER     TTY      FROM             LOGIN@   IDLE   JCPU   PCPU WHAT
      root     pts/0    192.168.1.100    09:30    5.00s  0.05s  0.00s top
      admin    pts/1    203.0.113.5      10:15   15:39   0.02s  0.02s -bash
    • 关键信息: 系统运行时间、负载、用户数;每个用户的用户名、终端、来源IP、登录时间、空闲时间、总CPU时间、当前进程CPU时间以及他们正在执行的命令 (WHAT)WHAT列对识别异常活动至关重要。
  3. finger 命令

    • 功能: 提供更详细的用户信息,通常需要安装(yum install fingerapt install finger)。
    • 输出示例:
      Login: root                 Name: root
      Directory: /root                        Shell: /bin/bash
      On since Sat Jun 15 09:30 (CST) on pts/0 from 192.168.1.100
       5 seconds idle
      New mail received Sat Jun 15 09:40 2026 (CST)
           Unread since Sat Jun 15 09:00 2026 (CST)
      No Plan.
    • 关键信息: 用户名、全名、主目录、使用的Shell、登录详情(时间、终端、来源)、空闲时间、邮件状态、用户计划文件(~/.plan),适合需要了解用户背景信息时使用。

历史查询与审计:追踪登录足迹

如何查看服务器登录用户

  1. last 命令

    • 功能: 读取 /var/log/wtmp 文件,查看系统所有用户的登录/注销历史记录(包括重启事件)。
    • 输出示例:
      root     pts/0        192.168.1.100    Sat Jun 15 09:30   still logged in
      admin    pts/1        203.0.113.5      Sat Jun 15 10:15   still logged in
      reboot   system boot  5.4.0-150-generic Sat Jun 15 09:28   still running
      (系统启动记录)
    • 关键信息: 用户名、登录终端/来源、来源IP地址、登录时间、注销时间(或still logged in/down/crash)、会话持续时间。是安全审计追踪可疑登录的核心工具。
    • 常用选项:
      • last -n 10:仅显示最近10条记录。
      • last username:查看特定用户记录。
      • last -i:将IP地址显示为主机名(如果配置了反向解析)。
      • lastb:查看失败的登录尝试(读取/var/log/btmp,通常需要sudo权限)。
  2. 系统认证日志

    • 位置 (Linux):
      • /var/log/secure (RHEL/CentOS/Rocky/AlmaLinux)
      • /var/log/auth.log (Debian/Ubuntu)
    • 位置 (Windows): 事件查看器 -> Windows 日志 -> 安全,筛选事件ID 4624 (成功登录)、4625 (失败登录)、4634/4647 (注销)。
    • 功能: 提供最详细、最原始的登录/登出、认证成功/失败、sudo提权等安全事件记录,包含时间戳、用户名、源IP、使用的服务/协议(如SSH)、进程ID等,是深度安全调查的基石。
    • 查看方法:
      • sudo tail -f /var/log/secure (实时监控RHEL系)
      • sudo grep "Accepted password" /var/log/auth.log (查找Ubuntu成功登录)
      • sudo journalctl -u sshd (使用systemd的系统的SSH日志)

进阶监控与安全实践:超越基础命令

  • 实时监控与告警:

    • 使用 watch 命令:watch -n 5 'w' 每5秒刷新一次w的输出。
    • 部署集中式日志系统 (ELK Stack, Graylog, Splunk):将多台服务器的认证日志集中收集、索引、分析和告警,实现跨服务器用户登录行为监控。
    • 配置实时告警:利用工具如 swatchlogwatch 或 SIEM 系统,对关键事件(如root登录、非工作时间登录、多次失败登录、特定IP登录)触发邮件或IM告警。
  • 增强安全性的关键配置:

    如何查看服务器登录用户

    • SSH 加固:
      • 禁用 root 直接登录: /etc/ssh/sshd_config 中设置 PermitRootLogin no,强制使用普通用户登录后su/sudo
      • 使用 SSH 密钥认证: 完全禁用密码登录 (PasswordAuthentication no),杜绝暴力破解。
      • 限制用户/组登录: 使用 AllowUsers user1 user2AllowGroups admin
      • 更改默认 SSH 端口: Port 2222 (避免自动化扫描)。
      • 使用 Fail2Ban: 自动屏蔽短时间内多次登录失败的 IP 地址。
    • 审计策略:
      • 确保 /var/log/wtmp/var/log/btmp/var/log/secure/auth.log 得到妥善轮转和保留足够长时间(符合合规要求)。
      • 配置 auditd (Linux Audit Daemon) 进行更细粒度的系统调用审计(如记录特定文件访问、命令执行)。
    • 最小权限原则: 严格限制用户权限,仅授予完成工作所必需的最小权限,大量使用 sudo 并精细控制 sudoers 文件。

独立见解:登录监控的价值远超“看看谁在线”

查看登录用户不仅是日常运维操作,更是服务器安全态势感知的第一道防线,持续监控登录信息能让你:

  1. 即时发现入侵迹象: 异常时间登录、未知IP登录、来源国家异常、用户执行可疑命令 (wWHAT列)、大量失败登录 (lastb)。
  2. 追踪内部操作: 在故障排除或安全事件调查时,明确特定时间点谁在系统上做了什么。
  3. 满足合规要求: 严格的审计规范(如等保、PCI DSS、GDPR)要求记录并定期审查用户登录活动。
  4. 优化资源管理: 识别长时间空闲会话或僵尸进程,及时清理释放资源,自动化脚本定期清理 InactiveIdle 过长的会话可提升效率。

熟练掌握 w, last, 日志分析是服务器管理员的必备技能。将被动查看升级为主动监控和防御体系才是专业运维与安全管理的分水岭,通过加固SSH、部署集中日志分析、配置实时告警并遵循最小权限原则,你能显著提升服务器的安全基线,将用户登录信息转化为强大的安全情报来源。

你在日常运维中,最常用哪个命令查看用户登录?是否有遇到过通过登录监控发现安全威胁的实际案例?欢迎分享你的经验和最佳实践!

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/26093.html

(0)
Mend开源治理平台安全可靠吗?2026开源安全工具深度测评
上一篇 2026年2月12日 14:42
如何架设服务器节点加速?提升网速的3个关键技巧
下一篇 2026年2月12日 14:47

相关推荐

  • 云服务器供应商有哪些?,哪个品牌性价比高?

    国际云巨头、国内一线云厂商和持有实体资质的专业IDC服务商,其中简米科技与酷番云凭借长期自营机房和权威合规资质,成为中小企业上云时值得考虑的对象,云供应商的三类主要格局云服务器市场经过多年发展,已经形成清晰的梯队结构,国际巨头依靠全球基础设施覆盖,适合跨国业务;国内一线云厂商凭借生态和规模占据主要份额;而专业I……

    2026年8月22日
    100
  • 服务器查看CPU是什么,服务器CPU使用率怎么看

    服务器CPU作为数据处理的核心组件,其性能直接决定了业务系统的响应速度与承载能力,对于运维工程师和系统管理员而言,掌握硬件信息是基础且关键的工作,服务器查看cpu是什么本质上是一个通过系统指令或管理工具获取处理器型号、架构、核心数、频率以及实时使用率的过程,这一操作不仅是为了确认硬件配置,更是为了在系统性能瓶颈……

    2026年2月17日
    21500
  • 服务器数据盘怎么挂载?Linux服务器数据盘挂载教程

    服务器数据盘挂载的核心在于“识别设备、创建分区、格式化文件系统、写入挂载表”这四个关键步骤,只要磁盘状态正常且文件系统兼容,通过修改/etc/fstab配置文件即可实现持久化挂载,这是保障业务数据独立存储与系统稳定性的基础运维操作,阿里云服务器怎么挂载数据盘:从分区到自动挂载的全流程很多新入行的运维同学在购买云……

    2026年7月13日
    1300
  • 常见服务器网口bond策略有哪些?,如何配置?

    服务器网口bond策略,核心是使用多块物理网卡虚拟成一块逻辑网卡,实现带宽叠加与线路冗余,常见的方案有七种模式,从mode 0到mode 6,分别对应轮询、主备、XOR、广播、动态链路聚合、输出负载均衡以及自适应负载均衡,选择哪种模式,取决于业务对吞吐量、故障切换速度以及交换机兼容性的要求,为什么需要bond策……

    2026年8月6日
    900
  • 服务器按功能分类有哪些?服务器功能类型详解

    服务器按功能分类是构建高效、稳定IT架构的基础决策,直接决定了企业数字化转型的成败,核心结论在于:服务器并非千篇一律的硬件堆砌,而是依据特定的应用场景与计算需求,被精准定义为文件、数据库、Web应用、邮件、代理及高性能计算等不同职能的载体, 只有精准匹配功能类型与业务负载,才能在成本控制与性能输出之间找到最佳平……

    2026年3月14日
    12100
  • 个人数据泄露怎么办?如何保护个人隐私安全

    保护个人数据安全并非高深技术难题,核心在于建立“最小权限”意识,定期更新密码并警惕钓鱼链接,即可阻断绝大多数风险,如今我们手机里的APP比钱包里的钞票还多,每一次点击授权、每一次输入身份证号码,其实都在向互联网世界递交一份“数字底牌”,很多人觉得数据泄露是黑客大片里的情节,离自己很远,但现实是,你的浏览记录、消……

    2026年6月4日
    4400
  • 哪些是x86服务器系统的硬件构成?,x86服务器硬件有哪些

    x86服务器系统的硬件构成主要包括中央处理器(CPU)、内存(RAM)、主板、存储设备(硬盘/SSD)、电源单元、散热系统、网络接口卡(NIC)以及RAID卡等关键组件, 这些硬件协同工作,构成服务器运行的基础平台,其中CPU、内存和主板属于核心计算部分,存储设备决定数据读写速度,电源和散热保证稳定运行,网卡则……

    2026年7月24日
    500
  • 服务器很慢怎么优化?服务器运行速度慢如何解决?

    服务器响应缓慢通常由资源瓶颈、配置不当或代码低效引起,优化需从硬件升级、软件调优、架构改进三个维度同步入手,其中数据库优化与缓存机制的建立是提升性能最显著的手段,解决服务器性能问题不能仅靠增加硬件配置,必须建立系统化的排查与优化流程,精准定位瓶颈,才能以最小成本换取最大性能提升, 精准定位性能瓶颈在实施任何优化……

    2026年3月24日
    10900
  • 网站提示异常怎么解决?网站访问异常排查修复

    网站出现异常时,首要步骤是立即检查服务器日志与网络连接状态,通过排查DNS解析、防火墙拦截及代码错误来定位根源,多数情况下重启服务或清理缓存即可恢复,若涉及底层架构问题则需寻求专业运维支持,当网站突然无法访问或加载缓慢时,恐慌往往比问题本身更消耗精力,网站异常并非单一现象,而是服务器、代码、网络或外部攻击等多种……

    2026年7月4日
    20000
  • 服务器很卡任务管理器无响应怎么办,如何强制关闭进程

    服务器出现严重卡顿且任务管理器无法唤起,通常意味着系统内核资源耗尽或遭遇底层硬件故障,此时简单的重启仅能暂时缓解却无法根治,必须通过排查高负载进程、检查硬件健康状态及优化系统配置来从根本上解决问题,核心诊断:为何任务管理器会无响应?当服务器卡顿至任务管理器都无法弹出的境地,表明系统已陷入“假死”或极度迟钝状态……

    2026年3月25日
    10200

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注