Como ler auth.logs nos logs da instância do AWS ec2?

0

Estávamos olhando para este arquivo, /var/logs/auth.logs e mostra isso:

(Pergunta1:)Estaéumapossíveltentativadeinvasão?

Usandoestesite link , posso rastrear a origem do endereço IP.

Eu também executo este comando por último e mostra isso:

(Pergunta 2:) Qual é a diferença de last e auth.logs?

(Pergunta 3:) O que é CRON[17637] e sshd[17686] ?
(Pergunta 4:) O que essa linha significa, Received disconnect from 59.173.173.107: 11: Normal Shutdown, Thank you for playing [preauth] ?
(Questão 5:) Isso é normal? Todo mundo sempre consegue isso?

    
por ichimaru 24.05.2018 / 02:22

1 resposta

0

É mais relacionado aos daemons linux / unix e CRON / SSHD do que ao próprio E2C. Não é uma questão de segurança.

Mas para responder ... CRON é um daemon - agendador de tarefas - iniciando tarefas em eventos específicos (ou seja, uma vez por dia). O registro no log indica que o CRON iniciou uma sessão com privilégios de root para executar algumas tarefas agendadas e encerrou a sessão posteriormente.

Sim, isso é normal.

O SSHD é o console usado para conectar-se e gerenciar remotamente o servidor. Alguém da China estava tentando se conectar e se autenticar no console SSH (sem sucesso). Desligamento normal significa que o cliente remoto enviou um pacote TCP FIN para que a conexão TCP fosse fechada corretamente (o servidor não precisava aguardar o tempo limite). Encerramento normal significa que o cliente enviou uma solicitação para encerrar a conexão ssh com a mensagem especificando o motivo do desligamento. Obrigado por jogar é apenas uma mensagem comum codificada no cliente ssh. Veja também link para detalhes.

E sim, é normal que alguém esteja tentando se conectar ao seu servidor e efetuar login. É uma boa prática limitar o acesso a interfaces administrativas para endereços IP autorizados usando apenas o firewall.

sobre o último, digite "man last" para obter sua resposta.

E também da próxima vez tente fazer alguma pesquisa por conta própria antes de perguntar. ou seja,

link

    
por 24.05.2018 / 02:42