Site Overlay

Ubuntu 22.04 Son SSH Girişlerini ve IP Adreslerini Görme

Ubuntu 22.04 Son SSH Girişlerini Görme ve IP Adreslerini Öğrenme

🔐 Ubuntu 22.04 Son SSH Girişlerini ve IP Adreslerini Görme

Linux sunucunuza son dönemde hangi kullanıcıların SSH ile bağlandığını, hangi IP adreslerinden bağlantı geldiğini ve başarısız giriş denemelerini terminal komutlarıyla kolayca kontrol edin.

🚀 Ubuntu’da Son SSH Girişleri Nasıl Görülür?

Ubuntu 22.04 sunucularda SSH bağlantı geçmişini kontrol etmek, sistem güvenliği açısından oldukça önemlidir. Özellikle internete açık bir VPS veya Linux sunucusu kullanıyorsanız, hangi kullanıcıların sunucuya bağlandığını ve bağlantıların hangi IP adreslerinden geldiğini düzenli olarak kontrol etmeniz faydalı olur.

Ubuntu’da SSH giriş geçmişini incelemek için last, journalctl ve lastb gibi araçlardan yararlanabilirsiniz.

Önemli: Aşağıdaki komutlar mevcut log kayıtlarını incelemek içindir. Herhangi bir firewall kuralını değiştirmez, SSH bağlantısını kapatmaz veya sistem yapılandırmasını değiştirmez.

📌 1. Ubuntu’da Son SSH Girişlerini Görme

Sunucuya yapılan son kullanıcı girişlerini görmek için en pratik yöntemlerden biri last komutudur.

sudo last -i -F

Bu komut giriş geçmişini kullanıcı adı, bağlantı zamanı, çıkış zamanı ve IP adresi gibi bilgilerle birlikte gösterir.

Daha okunabilir bir sonuç almak ve yalnızca son 20 kaydı görüntülemek için:

sudo last -i -F -n 20

Örnek bir çıktı şu şekilde olabilir:

admin    pts/0    185.10.20.30    Sat Aug  8 21:14   still logged in
ubuntu   pts/1    45.67.89.10     Fri Aug  7 14:22 - 16:10
root     pts/0    192.168.1.50    Thu Aug  6 10:15 - 11:30

📌 2. Son 1 Ay İçindeki Başarılı SSH Girişlerini Görme

Belirli bir zaman aralığındaki SSH girişlerini incelemek için journalctl kullanılabilir.

Son 1 ay içerisinde başarılı SSH bağlantılarını görmek için:

sudo journalctl _COMM=sshd --since "1 month ago" | grep "Accepted"

Buradaki Accepted ifadesi başarılı SSH kimlik doğrulama kayıtlarını filtreler.

Örneğin aşağıdaki gibi bir kayıt görebilirsiniz:

Aug  8 21:14:32 server sshd[12345]: Accepted publickey for ubuntu from 185.10.20.30 port 54321 ssh2
Aug  5 14:22:11 server sshd[11223]: Accepted password for admin from 45.67.89.10 port 42111 ssh2

Bu kayıtlarda kullanıcı adı, kaynak IP adresi, kullanılan kimlik doğrulama yöntemi ve bağlantı zamanı gibi bilgiler bulunur.

📌 3. Son 1 Ayda Hangi IP Adreslerinden SSH Bağlantısı Gelmiş?

Sadece başarılı SSH bağlantılarında kullanılan IP adreslerini görmek ve aynı IP’nin kaç kez bağlandığını listelemek için aşağıdaki komutu kullanabilirsiniz:

sudo journalctl _COMM=sshd --since "1 month ago" | grep "Accepted" | grep -oE 'from ([0-9]{1,3}\.){3}[0-9]{1,3}' | sort | uniq -c | sort -nr

Örnek sonuç:

25 from 185.10.20.30
8 from 45.67.89.10
3 from 192.168.1.50

Bu çıktı sayesinde son 1 ay içerisinde başarılı SSH girişlerinde hangi IP adreslerinin kullanıldığını ve her IP’nin kaç kez bağlantı yaptığını hızlı şekilde görebilirsiniz.

📌 4. Son SSH Bağlantısında Hangi Kullanıcı Giriş Yapmış?

En son kullanıcı girişlerini kontrol etmek için:

sudo last -i -F -n 10

Çıktıda özellikle şu alanlara dikkat edebilirsiniz:

  • Kullanıcı adı: Sunucuya giriş yapan hesap
  • IP adresi: Bağlantının geldiği kaynak adres
  • Giriş zamanı: SSH oturumunun başladığı zaman
  • Çıkış zamanı: Oturumun sona erdiği zaman
  • Terminal: Kullanılan oturum türü

📌 5. SSH Girişlerinde Kullanılan Kimlik Doğrulama Yöntemini Görme

SSH loglarında bağlantının parola veya SSH anahtarı ile doğrulanıp doğrulanmadığını da görebilirsiniz.

sudo journalctl _COMM=sshd --since "1 month ago" | grep "Accepted"

Örneğin:

Accepted password for admin from 45.67.89.10 port 42111 ssh2

Bu kayıt parola ile başarılı giriş yapıldığını gösterir.

Accepted publickey for ubuntu from 185.10.20.30 port 54321 ssh2

Bu kayıt ise SSH anahtarı kullanılarak başarılı giriş yapıldığını gösterir.

📌 6. Başarısız SSH Giriş Denemelerini Görme

Sadece başarılı girişleri kontrol etmek yeterli değildir. İnternete açık SSH servislerinde başarısız parola denemeleri ve yetkisiz bağlantı girişimleri de görülebilir.

Son 1 ay içerisindeki başarısız parola denemelerini görmek için:

sudo journalctl _COMM=sshd --since "1 month ago" | grep "Failed"

Alternatif olarak lastb komutunu kullanabilirsiniz:

sudo lastb -i
Güvenlik uyarısı: Çok sayıda başarısız SSH girişinin aynı IP adresinden gelmesi, parola tahmini veya otomatik tarama gibi şüpheli bir aktivitenin göstergesi olabilir. Ancak tek başına başarısız giriş kaydı, saldırının kesin kanıtı değildir.

📌 7. Başarılı ve Başarısız SSH Girişlerini Birlikte Kontrol Etme

SSH güvenlik kontrolü yaparken hem başarılı hem de başarısız bağlantıları ayrı ayrı incelemek daha sağlıklıdır.

Başarılı girişler

sudo journalctl _COMM=sshd --since "1 month ago" | grep "Accepted"

Başarısız girişler

sudo journalctl _COMM=sshd --since "1 month ago" | grep "Failed"

SSH ile ilgili tüm kayıtlar

sudo journalctl _COMM=sshd --since "1 month ago"

📌 8. SSH Log Dosyalarını Kontrol Etme

Ubuntu sistemlerde SSH ile ilgili kimlik doğrulama kayıtları genellikle /var/log/auth.log dosyasında bulunur. Bu dosyada SSH girişleriyle birlikte çeşitli kimlik doğrulama olayları da tutulabilir.

Başarılı SSH girişlerini görmek için:

sudo grep "Accepted" /var/log/auth.log

Eski ve sıkıştırılmış log dosyalarında başarılı girişleri aramak için:

sudo zgrep "Accepted" /var/log/auth.log.*.gz

Logların ne kadar süreyle tutulduğu sistemdeki logrotate ve systemd journal yapılandırmasına bağlıdır. Bu nedenle her Ubuntu kurulumunda geçmiş 1 aya ait kayıtların tamamının bulunması garanti değildir.

⚡ En Kullanışlı Ubuntu SSH Komutları

Komut Açıklama
sudo last -i -F Son kullanıcı girişlerini ve IP adreslerini gösterir
sudo last -i -F -n 20 Son 20 giriş kaydını gösterir
sudo journalctl _COMM=sshd --since "1 month ago" Son 1 aylık SSH servis kayıtlarını gösterir
sudo journalctl _COMM=sshd --since "1 month ago" | grep "Accepted" Son 1 aydaki başarılı SSH girişlerini gösterir
sudo journalctl _COMM=sshd --since "1 month ago" | grep "Failed" Son 1 aydaki başarısız SSH girişlerini filtreler
sudo lastb -i Başarısız giriş kayıtlarını ve IP adreslerini gösterir
sudo grep "Accepted" /var/log/auth.log auth.log içerisindeki başarılı girişleri gösterir

🔎 Son SSH Girişini Hızlıca Bulma

Sunucuya en son kimin ve hangi IP adresinden bağlandığını hızlıca kontrol etmek için aşağıdaki komutu kullanabilirsiniz:

sudo last -i -F -n 1

Son birkaç bağlantıyı incelemek için:

sudo last -i -F -n 10
Pratik kontrol: Önce last -i ile kullanıcı ve IP geçmişini, ardından journalctl ile SSH kimlik doğrulama kayıtlarını kontrol etmek, sunucunuzdaki SSH aktivitelerini hızlıca değerlendirmek için iyi bir başlangıçtır.

🛡️ SSH Güvenliği İçin Nelere Dikkat Edilmeli?

Ubuntu sunucunuz internete açıksa SSH servisinin güvenliği özellikle önemlidir. Düzenli olarak giriş kayıtlarını kontrol ederek tanımadığınız kullanıcı veya IP adreslerini daha kolay fark edebilirsiniz.

  • Güçlü ve benzersiz kullanıcı parolaları kullanın.
  • Mümkünse SSH anahtarı tabanlı kimlik doğrulamayı tercih edin.
  • Gereksiz kullanıcı hesaplarını sistemde tutmayın.
  • SSH servisinin internete açık olup olmadığını kontrol edin.
  • Başarılı ve başarısız giriş kayıtlarını düzenli olarak inceleyin.
  • Sunucunuzda güvenlik güncellemelerini düzenli olarak uygulayın.
  • Yetkisiz erişim şüphesi varsa ilgili logları daha ayrıntılı inceleyin.

❓ Sık Sorulan Sorular

Ubuntu’da SSH ile en son kim bağlandı?

sudo last -i -F -n 1 komutu ile en son kullanıcı girişlerinden birini ve kaynak IP adresini görebilirsiniz.

Son 1 ayda hangi IP adresleri SSH ile bağlandı?

Başarılı SSH girişlerini filtrelemek için sudo journalctl _COMM=sshd --since "1 month ago" | grep "Accepted" komutunu kullanabilirsiniz.

SSH ile yapılan başarısız girişler nasıl görülür?

sudo journalctl _COMM=sshd --since "1 month ago" | grep "Failed" veya sudo lastb -i komutları kullanılabilir.

SSH girişlerinde IP adresi görülebilir mi?

Evet. last -i ve SSH loglarında bağlantının kaynak IP adresi görülebilir.

Loglarda 1 aylık SSH geçmişi neden görünmüyor?

Logların saklanma süresi sistem yapılandırmasına, logrotate ayarlarına ve systemd journal yapılandırmasına bağlıdır. Bu nedenle geçmiş kayıtları her sistemde aynı süre boyunca tutulmayabilir.

📝 Sonuç

Ubuntu 22.04 sunucularda SSH bağlantı geçmişini kontrol etmek oldukça kolaydır. last komutu kullanıcı girişlerini ve IP adreslerini incelemek için, journalctl SSH kimlik doğrulama kayıtlarını detaylı şekilde analiz etmek için, lastb ise başarısız girişleri kontrol etmek için kullanılabilir.

Özellikle internete açık Linux sunucularında son SSH girişlerini ve kaynak IP adreslerini düzenli olarak kontrol etmek, yetkisiz erişim belirtilerini erken fark etmenize yardımcı olabilir.

Arif Akyüz, teknoloji yazarı ve Bilgi Teknolojileri Yöneticisi
Arif Akyüz, teknoloji yazarı ve Bilgi Teknolojileri Yöneticisi

image
Başka cihazda görüntüle
Arif Akyüz Sistem Network Yöneticisi ve Siber Güvenlik Uzmanı
Arif Akyüz Sistem Network Yöneticisi ve Siber Güvenlik Uzmanı

Arif Akyüz
Bilgi Teknolojileri
Sistem Network Yöneticisi
ve Siber Güvenlik Uzmanı
info@arifakyuz.com

Generic selectors
Exact matches only
Search in title
Search in content
Post Type Selectors

Author: Arif Akyüz

Arif Akyüz - Siber Güvenlik Uzmanı ve Dijital Dönüşüm Lideri 15 yılı aşkın süredir bilişim sektöründe, özellikle siber güvenlik ve dijital dönüşüm alanlarında hizmet veren bir uzmanım. Hem stratejik hem de teknik düzeyde çözümler sunarak organizasyonların güvenlik altyapılarını güçlendiriyor ve dijitalleşme süreçlerini yönetiyorum.