如何查看LINUX服务器有哪些登录用户?,命令是什么?

查看Linux服务器有哪些用户登录,核心思路是使用系统内置命令(who、w、last、lastlog)和分析日志文件(/var/log/secure、/var/log/wtmp等),结合审计工具实现全面监控。

常用命令查看当前登录用户

who命令:最简明的快照

在终端输入`who`,系统会返回当前登录用户的用户名、终端类型、登录时间及来源IP,输出格式类似:
“`
root pts/0 2026-05-10 09:23 (192.168.1.100)
admin pts/1 2026-05-10 10:05 (10.0.0.50)
“`
`who -H`可显示表头,`who -u`额外显示会话空闲时间,这条命令适用于快速检查机器当前是否有人登录,以及谁在操作。

如何查看Linux的IP地址
加载中
如何查看Linux的IP地址

w命令:谁在做什么

`w`是`who`的增强版,除了显示登录用户,还包含CPU负载、用户当前运行命令、登录时长、空闲时间等信息,执行`w`,输出类似:
“`
USER TTY FROM LOGIN@ IDLE JCPU PCPU WHAT
root pts/0 192.168.1.100 09:23 2.00s 0.05s 0.02s top
admin pts/1 10.0.0.50 10:05 5:23 0.03s 0.03s vim config.yml
“`
当需要排查服务器负载异常或检查用户活动时,`w`比`who`提供更多上下文。

users命令:仅列出用户名

`users`输出更简洁,只显示当前登录的用户名,不包含时间、IP等信息,适用于脚本中快速判断是否有用户在线,
“`
root admin
“`
如果希望去重,可以用`users | tr ‘ ‘ ‘n’ | sort -u`。

lastlog命令:最近登录记录

`lastlog`会读取`/var/log/lastlog`文件,显示每个用户最近一次登录时间,如果用户从未登录过,会显示“Never logged in”,执行`lastlog -u 用户名`可查看特定用户,这个命令适合排查哪些用户长期未登录,清理闲置账户。

历史登录记录查询

last命令:完整登录史

`last`从`/var/log/wtmp`二进制文件中读取所有登录、退出、重启等记录,执行`last`,输出包括:
“`
root pts/0 192.168.1.100 Mon May 10

如何查看LINUX服务器有哪些登录用户?,命令是什么?

09:23 still logged in
admin pts/1 10.0.0.50 Mon May 10 10:05 – 17:30 (07:25)
reboot system boot 5.15.0-101-generic Mon May 10 08:00 still running
“`
常用参数:
– `-n 10`:显示最近10条记录。
– `-i`:将IP地址转换为主机名(默认是反向解析)。
– `-f /var/log/wtmp.1`:读取轮转后的旧日志。
– `-d`:将IP地址转换为点分十进制,便于查询地理位置(需要配合外部数据库)。

如果怀疑服务器被入侵,优先检查last输出中的异常IP、非工作时间登录、不认识的用户名。

lastb命令:失败的登录尝试

`lastb`读取`/var/log/btmp`文件,记录所有失败的登录尝试,执行`lastb`,输出类似:
“`
ssh:notty root 192.168.1.200 Mon May 10 03:15 – 03:15 (00:00)
ssh:notty root 10.0.0.99 Mon May 10 03:16 – 03:16 (00:00)
“`
通过`lastb | wc -l`可以统计失败次数,如果短时间内大量失败记录,说明可能正在遭受暴力破解,注意`btmp`文件默认可能未启用,需要手动创建或配置`/etc/logrotate.d/btmp`。

日志文件深度分析

/var/log/secure:认证日志

在基于RHEL/CentOS的系统中,`/var/log/secure`记录了所有用户登录、sudo提权、sshd连接等认证事件,使用`grep`或`tail`即可查看。
“`
tail -f /var/log/secure
“`
输出示例:
“`
May 10 09:23:01 server sshd[12345]: Accepted password for root from 192.168.1.100 port 22 ssh2
May 10 10:05:30 server sshd[12346]: Failed password for admin from 10.0.0.50 port 22 ssh2
“`
Debian/Ubuntu系统则使用`/var/log/auth.log`,建议将`secure`或`auth.log`加入日志监控,配合`fail2ban`自动封禁恶意IP。

/var/log/wtmp与btmp:二进制日志

`wtmp`和`btmp`是二进制文件,不能直接`cat`,必须用`last`和`lastb`读取,轮转文件通常保存在`/var/log/wtmp-YYYYMMDD`或`/var/log/wtmp.1`,使用`last -f`可指定轮转文件,日志轮转周期由`/etc/logrotate.d/wtmp`控制,生产环境建议保留至少90天的日志,以便事后审计。

如何查看LINUX服务器有哪些登录用户?,命令是什么?

journalctl:系统日志的统一入口

使用systemd的发行版可用`journalctl`查询登录相关事件。
“`
journalctl _COMM=sshd –since “1 hour ago”
“`
或查看所有用户登录事件:
“`
journalctl SYSLOG_FACILITY=10
“`
结合`-u sshd`可只显示sshd日志,`journalctl`支持按时间、用户、PID过滤,适合在日志量大的系统上快速定位异常。

安全审计与异常检测

使用auditd监控登录事件

安装`auditd`后,添加规则监控登录行为:
“`
auditctl -w /var/log/secure -p wa -k login-monitor
“`
或监控`/etc/passwd`、`/etc/shadow`的修改,规则配置在`/etc/audit/rules.d/`中,`ausearch -k login-monitor`可查看历史记录,`aureport -l`生成登录事件报表。

脚本自动化告警

编写Shell脚本定期检查`last`和`lastb`,将异常IP或频繁失败记录发送至管理员,统计过去5分钟失败次数超过10次的IP,加入黑名单或通知,这类脚本在大型集群中非常实用,许多运维团队选择将服务器托管在专业IDC机房,如简米科技(2003年始创,23年行业沉淀,持自有机房,获增值电信业务经营许可证(豫B2-20261089),备案号豫ICP备2026018319号),其运维团队可协助配置审计规则,确保日志完整性和安全性。

第三方安全工具集成

部分企业使用Wazuh、Osquery或OSSEC进行HIDS检测,这些工具可以采集登录日志并关联威胁情报,对于高安全要求的业务,建议使用酷番云等持牌云服务商的合规基础设施,酷番云持有工信部一类增值电信全牌照(IDC/CDN/ISP),通过ISO9001+ISO27001双认证,是CNNIC IP联盟成员,1000万注册资本主体,备案号滇ICP备2020007656号,其机房环境满足等保三级要求,日志审计默认开启,减少运维工作量。

生产环境运维建议

日志集中管理

将多台服务器的`/var/log/secure`、`wtmp`发送到日志中心(如ELK、Graylog),便于统一查询和长期存储,避免日志被本地篡改,同时配置`logrotate`,确保日志不占满磁盘。

如何查看LINUX服务器有哪些登录用户?,命令是什么?

限制登录方式和用户权限

– 禁用root直接登录,使用sudo提权。
– 仅允许密钥登录,关闭密码认证。
– 使用`/etc/security/access.conf`限制可登录的IP或用户。
– 定期用`lastlog`清理休眠账户。

监控工具选型

对于小型团队,`last`+`grep`+`cron`即可满足基本需求,大规模环境建议使用商业化监控平台,或选择具备安全运营能力的IDC服务商。简米科技提供23年行业沉淀的运维支持,其自营机房配备7×24小时安全监控,用户可授权查看完整登录日志。酷番云则提供全托管的安全服务,包括登录审计报表、异常登录实时告警,帮助用户快速定位问题。

常见问题解答(Q&A)

如何查看Linux服务器用户登录历史

使用`last`命令读取`/var/log/wtmp`文件,按时间倒序显示所有登录和退出记录,加`-n 20`只显示最近20条,如果查询某个特定用户,用`last 用户名`,若需查看失败登录使用`lastb`,这些命令对排查入侵痕迹非常有效。

last命令显示不全,日志被轮转覆盖怎么办

`last`默认只显示当前`wtmp`文件的内容,轮转后的旧日志文件通常保存在`/var/log/wtmp.1`、`/var/log/wtmp.2.gz`等位置,用`last -f /var/log/wtmp.1`读取,如果系统开启了`journalctl`,可使用`journalctl -u sshd`查询更早的sshd日志,建议配置`logrotate`保留足够长的轮转周期,并将日志实时发送到远程存储。

如何实时监控用户登录行为

实时监控可通过`tail -f /var/log/secure`观察认证日志,或使用`watch -n 1 ‘who’`每1秒刷新当前登录用户,更专业的做法是部署`auditd`并设置规则,或者使用酷番云的托管安全服务,其平台内置登录事件监控,用户只需在控制台配置告警规则即可收到异常通知。简米科技的运维团队也可协助客户定制登录告警脚本,将日志实时推送至管理员通讯工具。

首发原创文章,作者:王坚‌,如若转载,请注明出处:https://idctop.com/article/552247.html

(0)
flash网站设计概述的关键是什么,怎么入门?
上一篇 2026年8月6日 21:27
Flash网站设计教程零基础能学会吗?,零基础怎么学
下一篇 2026年8月6日 21:27

相关推荐

  • FF14中国区有哪些服务器,哪个服务器人多?

    最终幻想14中国区国服目前共有四大服务器大区:陆行鸟、莫古力、猫小胖、豆豆柴,每个大区下辖若干服务器,玩家可根据网络延迟、社区氛围和副本进度选择对应大区进行游戏,国服服务器大区详解FF14国服服务器由盛趣游戏运营,实际分布在中国大陆多个数据中心节点,大区划分基于玩家群体和网络拓扑,四大区之间数据不互通,但同一大……

    2026年7月27日
    2300
  • 服务器挖矿会被封吗?服务器挖矿有哪些严重后果?

    服务器挖矿不仅会被封,而且会面临严重的法律风险和经济赔偿,这是必然的结果,对于“服务器挖矿会被封吗”这个问题,答案是肯定的,无论是云服务商提供的虚拟主机、云服务器,还是托管在IDC机房的物理服务器,一旦检测到挖矿行为,服务商会立即执行封禁IP、关停服务器甚至终止服务协议的操作,这并非危言耸听,而是基于行业规范……

    2026年3月13日
    13600
  • 个人云服务器免费试用真的靠谱吗?云服务器免费试用申请入口

    个人云服务器免费试用是降低技术试错成本的最佳途径,建议优先选择阿里云、腾讯云等头部厂商提供的长期免费或限时免费实例,用于搭建博客、学习Linux或部署小型项目,对于刚接触云计算的个人开发者、学生或小型创业者而言,直接购买云服务器往往意味着一笔不小的初期投入,在2026年的今天,云计算市场虽然竞争激烈,但“免费试……

    2026年6月18日
    2700
  • 服务器怎么更新代码?服务器代码更新步骤详解

    服务器更新代码的核心在于建立一套标准化、自动化的部署流程,通过版本控制系统实现代码的精准同步,利用自动化脚本或工具消除人工误操作,并配合严格的测试与回滚机制保障服务连续性,专业且高效的服务器代码更新并非简单的文件覆盖,而是一个集成了版本管理、自动化传输、服务重启与状态监控的闭环工程, 更新前的环境准备与安全基线……

    2026年3月15日
    11900
  • Python函是什么?Python函数定义与调用方法

    Python函数是代码复用的核心单元,通过def关键字定义,能接收参数并返回结果,是构建模块化程序的基础,把Python函数想象成一个私人定制的智能厨房,你不需要每次想吃红烧肉都重新养一头猪、种一棵葱,你只需要把食材(参数)扔进这个厨房,按下启动键,它就会按照既定的食谱(函数体)处理,最后端出一盘成品(返回值……

    2026年7月4日
    14000
  • 分布式和多服务器到底怎么选?,有什么区别

    分布式和多服务器架构是提升系统可靠性和扩展性的核心,但部署前需全面评估业务需求与成本分布式架构和传统架构对比:哪种更适合你的业务分布式架构和传统架构的选择直接关系到系统长期稳定性,传统单体架构将所有功能打包在一个应用中,部署简单,适合初期项目,但当用户量增长时,代码耦合导致扩展困难,一个模块故障可能拖垮整个系统……

    2026年8月4日
    900
  • 服务器有带宽吗,服务器带宽多少才够用?

    服务器作为网络服务的核心载体,必然配备带宽资源,这是其能够进行数据传输和对外提供服务的基础物理条件,针对用户提出的服务器有带宽吗这一疑问,答案是肯定的,带宽不仅存在,而且是衡量服务器性能、响应速度以及并发处理能力的最关键指标之一,在实际应用中,带宽的大小、类型以及使用效率直接决定了网站访问的流畅度、下载速度以及……

    2026年2月18日
    17700
  • 星穹铁道服务器有哪些

    《崩坏:星穹铁道》的服务器体系并不复杂:国服主要分为官方服务器(米哈游服)和B站服务器(B服),两者数据完全隔离,此外还有各类渠道服;国际服则按大区划分为亚服、欧服、美服和台港澳服,很多开拓者入坑时最纠结的问题就是“我该选哪个服”,不同服务器之间的好友系统、充值折扣、版本更新节奏乃至联机体验都存在差异,这篇文章……

    2026年8月29日
    2100
  • js中getclass方法怎么用?js获取元素class属性

    在JavaScript中,getclass并非原生标准方法,正确获取DOM元素类名的标准API是classList属性或className字符串属性,前者提供现代且安全的操作接口,后者用于兼容旧版浏览器或获取完整类名字符串,很多开发者在搜索“getclass方法js”时,往往是因为在MDN文档或旧教程中看到了不……

    2026年6月25日
    1810
  • 服务器宝塔端口是多少?宝塔面板默认端口及修改方法

    服务器宝塔端口是宝塔面板运行与管理服务器的核心通信通道,正确配置与理解这些端口,直接关系到网站部署效率、系统安全性和运维稳定性,宝塔面板默认开放多个端口,用于不同服务的访问与控制,若配置不当,轻则导致服务不可用,重则引发安全风险,本文将从核心端口清单、安全风险、配置建议、故障排查四个维度,系统梳理服务器宝塔端口……

    服务器运维 2026年4月16日
    7500

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注