Isso depende da sua distribuição ou sistema operacional. sshd
registrará cada login em algum lugar e incluirá o endereço IP relevante no login em um formato como este:
Aug 20 15:56:53 machine sshd[2728]: Accepted publickey for root from 192.168.1.2 port 49297
Essa parte é consistente, mas a maneira como você chega lá pode variar. Em sistemas baseados em systemd
, use journalctl
:
journalctl /usr/bin/sshd
para listar todas as mensagens de log do executável sshd
. Você pode verificar isso para logins raiz ou outros critérios e limitá-lo por data com --since
e --until
(consulte man journalctl
).
Como alternativa e historicamente, as mensagens serão registradas (geralmente) em algum lugar em /var/log
. Comumente, sshd
mensagens entram em /var/log/auth.log
, mas o arquivo exato pode variar substancialmente. Qualquer que seja:
grep sshd /var/log/auth.log
fornecerá uma saída amplamente equivalente para a versão journalctl
.