O daemon ssh, sshd
, tem muito disso embutido e ativado. Aqui estão algumas linhas de amostra de /var/log/secure
na minha máquina (nomes e endereços IP alterados):
Sep 7 08:34:25 myhost sshd[6127]: Failed password for illegal user root from 62.75.999.999 port 52663 ssh2
Sep 7 08:34:26 myhost sshd[7253]: User root not allowed because listed in DenyUsers
Sep 7 08:34:28 myhost sshd[7253]: Failed password for illegal user root from 62.75.999.999 port 53393 ssh2
Sep 7 11:55:18 myhost sshd[11672]: Accepted password for gooduser from 98.999.26.41 port 43104 ssh2
Sep 7 23:01:28 myhost sshd[22438]: Did not receive identification string from 999.56.32.999
Sep 8 06:31:30 myhost sshd[21814]: Accepted password for gooduser from 98.999.26.41 port 5978 ssh2
Este exemplo mostra algumas tentativas de alguém para ssh nesta máquina como root - ambas foram negadas porque o root é proibido. Também mostra um login bem-sucedido pelo usuário chamado "gooduser".
Para afinar o que você vê e em qual arquivo , leia mais no sshd_config página man - especificamente as opções para LogLevel e SyslogFacility.