
154
ЛКНВ.11102-01 99 01
grantors=pam_tcb,pam_mktemp,pam_limits,pam_loginuid,pam_systemd,p
am_lastlog,pam_mail,pam_console,pam_ck_connector acct="root"
exe="/bin/login" hostname=localhost addr=127.0.0.1
terminal=/dev/tty3 res=success'
июн 01 13:43:45 host-15.localdomain audit[2205]: USER_END
pid=2205 uid=0 auid=500 ses=4 msg='op=PAM:session_close
grantors=pam_tcb,pam_mktemp,pam_limits,pam_loginuid,pam_systemd
acct="user" exe="/usr/sbin/sshd" hostname=192.168.3.191
addr=192.168.3.191 terminal=ssh res=success'
Просмотр попыток пользователей войти в систему после превышения
количества неправильно введенных паролей:
# journalctl -b | grep "pam_tally2(.*:auth): user\|too many bad
attempts"
сен 10 17:05:34 host-105.localdomain lightdm[3130]:
pam_faillock(lightdm:auth): user test (502) tally 3, deny 2
сен 10 17:05:38 host-105.localdomain lightdm[3133]:
pam_faillock(lightdm:auth): user test (502) tally 4, deny 2
сен 10 17:11:17 host-105.localdomain login[3211]:
pam_faillock(login:auth): user test (502) tally 3, deny 2
сен 10 17:12:00 host-105.localdomain login[3211]:
login_authenticate_user: Login failed - too many bad attempts
сен 10 17:12:24 host-105.localdomain lightdm[3308]:
pam_faillock(lightdm:auth): user test (501) tally 3, deny 2
С помощью записей в системном журнале можно проследить все события от
конкретной загрузки операционной системы до ее программного останова.
Просмотреть список предыдущих загрузок можно с помощью команды:
$ journalctl --list-boots
-2 03b740b67cbf436d96769e632fe87a9c Wed 2024-05-16 13:10:02 MSK-
Wed 2024-05-16 20:55:05 MSK
-1 6247ec62e2b14ed6a7539de5fd955f0d Fri 2024-06-01 13:12:32 MSK-
Fri 2024-06-01 13:55:53 MSK
0 3a6dfac76afd40ab93d6c8cff91c2c76 Fri 2024-06-01 14:47:19 MSK-
Fri 2024-06-01 15:06:12 MSK
Вывод состоит из четырех колонок. В первой из них указывается порядковый
номер загрузки, во второй – ее ID, в третьей – дата и время. Чтобы просмотреть
журнал для конкретной загрузки, можно использовать идентификаторы, как из
первой, так и из второй колонки:
$ journalctl -b -1