很多运维新人,平时基本不怎么看日志——线上没出问题的时候想不起来,等真出了事又不知道从哪查起。SSH登录失败是暴力破解还是密码输错?有人偷偷提权切了root怎么发现?服务无故重启到底是谁干的?
这些问题,答案其实都写在日志里,只是很多人不知道去哪看、看什么、怎么串联起来。
这套内容把Linux安全日志的核心排查思路理清楚了——从认证日志到审计日志,从暴力破解识别到提权痕迹追踪,再到一套完整的排查流程。
看完之后至少知道:异常来了该翻哪个文件、盯哪些字段、怎么一步步还原现场。