Site Overlay

Oracle Linux SSH Bağlantılarını Görme Rehberi

Oracle Linux SSH Bağlantılarını Görme | IP Adresi ve Giriş Kayıtları

🔐 Oracle Linux SSH Bağlantılarını Görme Rehberi

Oracle Linux sunucunuza son 1 ay içinde SSH ile hangi IP adreslerinin bağlandığını, hangi kullanıcıların giriş yaptığını ve başarısız bağlantı denemelerini Linux komutlarıyla görüntüleyin.

🚀 Oracle Linux’ta SSH Bağlantı Kayıtları Nasıl Görülür?

Bir Oracle Linux sunucunun güvenliğini kontrol ederken sunucuya hangi IP adreslerinden SSH bağlantısı yapıldığını bilmek oldukça önemlidir. Özellikle internete açık sunucularda SSH giriş kayıtlarının düzenli olarak incelenmesi, şüpheli bağlantıların fark edilmesine yardımcı olabilir.

Oracle Linux üzerinde SSH bağlantılarını incelemek için journalctl ve sistemde yapılandırılmışsa /var/log/secure log dosyası kullanılabilir.

Bu rehberde başarılı SSH girişlerini, başarısız giriş denemelerini, bağlanan kullanıcıları, IP adreslerini ve son 1 aylık bağlantı kayıtlarını komut satırından nasıl görüntüleyebileceğinizi adım adım inceleyeceğiz.

📌 1. Son 1 Ayda Başarılı SSH Bağlantılarını Görme

Oracle Linux sunucuda son 1 ay içerisinde başarılı olarak gerçekleştirilen SSH girişlerini görmek için aşağıdaki komutu çalıştırabilirsiniz:

sudo journalctl --since "1 month ago" -u sshd --no-pager | grep 'Accepted'

Komut, sshd servisinin son 1 aylık kayıtlarını inceleyerek başarılı kimlik doğrulama işlemlerini listeler.

Örnek bir çıktı aşağıdaki gibi olabilir:

Aug  9 14:32:11 server sshd[12345]: Accepted password for oracle from 192.168.1.50 port 54321 ssh2
Aug  8 09:15:42 server sshd[11234]: Accepted publickey for opc from 10.10.10.25 port 41232 ssh2

Bu kayıtlarda bağlantının tarihi ve saati, kullanıcı adı, bağlantı yapılan IP adresi ve kullanılan kimlik doğrulama yöntemi gibi bilgiler bulunabilir.

📌 2. SSH Bağlantısında IP ve Kullanıcı Bilgisini Görme

Daha sade bir çıktı almak ve tarih, saat, kullanıcı ile IP adresini birlikte görmek için şu komutu kullanabilirsiniz:

sudo journalctl --since "1 month ago" -u sshd --no-pager | grep 'Accepted' | awk '{print $1" "$2" "$3" | user="$9" | IP="$11}'

Örnek sonuç:

Aug 9 14:32:11 | user=oracle | IP=192.168.1.50
Aug 8 09:15:42 | user=opc | IP=10.10.10.25
Bu yöntem, özellikle çok sayıda SSH bağlantısı bulunan sunucularda logları hızlı şekilde incelemek için kullanışlıdır.

📊 3. Son 1 Ayda Hangi IP Adresi Kaç Kez Bağlandı?

Sunucuya bağlanan IP adreslerini bağlantı sayısına göre sıralamak için aşağıdaki komutu kullanabilirsiniz:

sudo journalctl --since "1 month ago" -u sshd --no-pager | grep 'Accepted' | awk '{print $11}' | sort | uniq -c | sort -nr

Örneğin komut aşağıdaki gibi bir sonuç üretebilir:

87 192.168.1.50
24 10.10.10.25
3 185.23.44.10
1 91.12.55.20

Buradaki ilk sütun bağlantı sayısını, ikinci sütun ise bağlantıyı gerçekleştiren IP adresini gösterir.

Böylece son 30 günlük SSH bağlantıları içerisinde hangi IP adreslerinin daha sık kullanıldığını hızlıca tespit edebilirsiniz.

🔎 4. Başarısız SSH Giriş Denemelerini Görme

Sunucunuzun güvenliğini kontrol ederken yalnızca başarılı bağlantılara bakmak yeterli değildir. Başarısız SSH giriş denemeleri de incelenmelidir.

Son 1 ay içerisindeki başarısız SSH girişlerini görmek için:

sudo journalctl --since "1 month ago" -u sshd --no-pager | grep -Ei 'Failed password|Invalid user|authentication failure'

Bu kayıtlar yanlış şifre denemeleri, geçersiz kullanıcılarla yapılan giriş denemeleri ve diğer kimlik doğrulama hataları hakkında bilgi verebilir.

🌐 5. Başarısız Giriş Denemelerini IP Adreslerine Göre Listeleme

Başarısız SSH girişlerinde hangi IP adreslerinin daha fazla deneme yaptığını görmek için:

sudo journalctl --since "1 month ago" -u sshd --no-pager | grep -Ei 'Failed password|Invalid user|authentication failure' | grep -oE '([0-9]{1,3}\.){3}[0-9]{1,3}' | sort | uniq -c | sort -nr

Örnek:

152 203.0.113.25
47 198.51.100.18
12 192.0.2.44
Önemli: Çok sayıda başarısız SSH giriş denemesi otomatik olarak saldırı olduğu anlamına gelmez. IP adreslerini değerlendirirken sunucunun ağ yapısını, VPN bağlantılarını, yönetim sistemlerini ve otomatik servisleri de dikkate alın.

📁 6. /var/log/secure Üzerinden SSH Kayıtlarını Görme

Oracle Linux sistemlerinde SSH ve diğer güvenlik kayıtları yapılandırmaya bağlı olarak /var/log/secure dosyasında tutulabilir.

Mevcut güvenlik logunda başarılı SSH girişlerini görmek için:

sudo grep 'sshd.*Accepted' /var/log/secure

Log dosyalarının döndürülmüş yani rotate edilmiş sürümlerini de kontrol etmek için:

sudo zgrep -h 'sshd.*Accepted' /var/log/secure*

Başarısız SSH girişlerini aramak için:

sudo zgrep -hE 'sshd.*(Failed password|Invalid user)' /var/log/secure*
Log dosyalarının saklama süresi ve rotate işlemleri sistem yapılandırmasına göre değişebilir. Bu nedenle eski kayıtların bulunup bulunmadığını ayrıca kontrol etmek gerekir.

📅 7. Belirli Bir Tarih Aralığındaki SSH Bağlantılarını Görme

Sadece son 1 ayı değil, belirli bir tarih aralığını incelemek istiyorsanız --since ve --until parametrelerini kullanabilirsiniz.

Örneğin 1 Temmuz ile 31 Temmuz arasındaki SSH kayıtlarını görmek:

sudo journalctl -u sshd --since "2026-07-01 00:00:00" --until "2026-07-31 23:59:59" --no-pager | grep 'Accepted'

Bu yöntem, belirli bir gün veya tarih aralığında gerçekleşen bağlantıları araştırırken oldukça kullanışlıdır.

👤 8. Belirli Bir Kullanıcının SSH Girişlerini Görme

Yalnızca belirli bir Linux kullanıcısının başarılı SSH bağlantılarını incelemek için grep ile kullanıcı adını filtreleyebilirsiniz.

Örneğin oracle kullanıcısının bağlantılarını görmek:

sudo journalctl --since "1 month ago" -u sshd --no-pager | grep 'Accepted' | grep 'for oracle'

Aynı yöntemi diğer kullanıcı hesapları için de kullanabilirsiniz.

🖥️ 9. SSH Servisinin Loglarını Kontrol Etme

SSH servisinin sistem tarafından nasıl çalıştırıldığını ve servisle ilgili son kayıtları kontrol etmek için:

sudo systemctl status sshd

SSH servisine ait daha ayrıntılı journal kayıtlarını görmek için:

sudo journalctl -u sshd --no-pager

Sadece son kayıtları görüntülemek için:

sudo journalctl -u sshd -n 100 --no-pager

⚡ Oracle Linux SSH Logları İçin En Kullanışlı Komutlar

Komut Açıklama
sudo journalctl --since "1 month ago" -u sshd Son 1 aylık SSH servis kayıtlarını gösterir
sudo journalctl --since "1 month ago" -u sshd | grep 'Accepted' Başarılı SSH girişlerini listeler
sudo journalctl --since "1 month ago" -u sshd | grep -Ei 'Failed password|Invalid user' Başarısız SSH girişlerini gösterir
sudo grep 'sshd.*Accepted' /var/log/secure secure logundaki başarılı SSH girişlerini gösterir
sudo zgrep -h 'sshd.*Accepted' /var/log/secure* Rotate edilmiş secure loglarını da tarar
sudo systemctl status sshd SSH servis durumunu gösterir

🔐 SSH Güvenliği İçin Neden Loglar Önemlidir?

SSH, Linux sunucuların uzaktan yönetilmesinde en sık kullanılan servislerden biridir. İnternete açık bir sunucuda SSH servisine yönelik çok sayıda otomatik giriş denemesi görülebilir.

Düzenli log kontrolü sayesinde aşağıdaki durumlar daha kolay fark edilebilir:

  • Beklenmeyen IP adreslerinden başarılı girişler
  • Tanımadığınız kullanıcı hesaplarıyla yapılan girişler
  • Çok sayıda başarısız parola denemesi
  • Olağandışı saatlerde gerçekleşen bağlantılar
  • Sunucuya sürekli bağlantı denemesi yapan IP adresleri
  • Beklenmeyen kullanıcı hesaplarının kullanılması

⚠️ Başarılı SSH Girişini Kontrol Ederken Nelere Dikkat Edilmeli?

Loglarda tanımadığınız bir IP adresinin görünmesi tek başına sunucunun ele geçirildiğini kanıtlamaz. Öncelikle IP adresinin VPN, NAT, bulut altyapısı, şirket ağı veya yetkili başka bir yönetim sistemi üzerinden gelip gelmediği kontrol edilmelidir.

Şüpheli bir başarılı giriş tespit edilirse kullanıcı hesabı, SSH anahtarları, sudo kayıtları, çalışan işlemler ve diğer sistem logları birlikte incelenmelidir.

📝 Sonuç

Oracle Linux sunucularda SSH bağlantı kayıtlarını incelemek için öncelikle journalctl ve /var/log/secure kayıtları kontrol edilebilir.

Özellikle aşağıdaki komut, son 1 ay içerisinde başarılı SSH bağlantılarını hızlı şekilde görmek için en pratik yöntemlerden biridir:

sudo journalctl --since "1 month ago" -u sshd --no-pager | grep 'Accepted'

IP adreslerini bağlantı sayılarına göre analiz etmek için ise:

sudo journalctl --since "1 month ago" -u sshd --no-pager | grep 'Accepted' | awk '{print $11}' | sort | uniq -c | sort -nr

Başarılı girişlerin yanında başarısız SSH denemelerini de düzenli olarak kontrol etmek, Linux sunucunun güvenlik durumunu takip etmek açısından faydalıdır.

Arif Akyüz, teknoloji yazarı ve Bilgi Teknolojileri Yöneticisi
Arif Akyüz, teknoloji yazarı ve Bilgi Teknolojileri Yöneticisi

image
Başka cihazda görüntüle
Arif Akyüz Sistem Network Yöneticisi ve Siber Güvenlik Uzmanı
Arif Akyüz Sistem Network Yöneticisi ve Siber Güvenlik Uzmanı

Arif Akyüz
Bilgi Teknolojileri
Sistem Network Yöneticisi
ve Siber Güvenlik Uzmanı
info@arifakyuz.com

Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors

Author: Arif Akyüz

Arif Akyüz - Siber Güvenlik Uzmanı ve Dijital Dönüşüm Lideri 15 yılı aşkın süredir bilişim sektöründe, özellikle siber güvenlik ve dijital dönüşüm alanlarında hizmet veren bir uzmanım. Hem stratejik hem de teknik düzeyde çözümler sunarak organizasyonların güvenlik altyapılarını güçlendiriyor ve dijitalleşme süreçlerini yönetiyorum.