ฉันมีห้าระบบ CentOS 6 linux ในที่ทำงานและพบปัญหาที่ค่อนข้างแปลกที่ดูเหมือนจะเกิดขึ้นกับuserid ของฉันในทุกระบบของ linux ที่ฉันมี ... นี่คือตัวอย่างของปัญหาจากรายการที่ฉันยกเว้นจากlast
คำสั่ง .. .
mpenning pts/19 Fri Nov 16 10:32 - 10:35 (00:03)
mpenning pts/17 Fri Nov 16 10:21 - 10:42 (00:21)
bill pts/15 sol-bill.local Fri Nov 16 10:19 - 10:36 (00:16)
mpenning pts/1 192.0.2.91 Fri Nov 16 10:17 - 10:49 (12+00:31)
kkim14 pts/14 192.0.2.225 Thu Nov 15 18:02 - 15:17 (4+21:15)
gduarte pts/10 192.0.2.135 Thu Nov 15 12:33 - 08:10 (11+19:36)
gduarte pts/9 192.0.2.135 Thu Nov 15 12:31 - 08:10 (11+19:38)
kkim14 pts/0 :0.0 Thu Nov 15 12:27 - 15:17 (5+02:49)
gduarte pts/6 192.0.2.135 Thu Nov 15 11:44 - 08:10 (11+20:25)
kkim14 pts/13 192.0.2.225 Thu Nov 15 09:56 - 15:17 (5+05:20)
kkim14 pts/12 192.0.2.225 Thu Nov 15 08:28 - 15:17 (5+06:49)
kkim14 pts/11 192.0.2.225 Thu Nov 15 08:26 - 15:17 (5+06:50)
dspencer pts/8 192.0.2.130 Wed Nov 14 18:24 still logged in
mpenning pts/18 alpha-console-1. Mon Nov 12 14:41 - 14:46 (00:04)
คุณสามารถดูรายการล็อกอิน pts สองรายการด้านบนที่ไม่มีที่อยู่ IP ต้นทางที่เชื่อมโยงกับรายการเหล่านั้น เครื่อง CentOS ของฉันมีผู้ใช้มากถึงหกคนที่แชร์ระบบ การเข้าสู่ระบบของฉันประมาณ 10% เห็นปัญหานี้ แต่ไม่มีชื่อผู้ใช้อื่นที่แสดงพฤติกรรมนี้ ไม่มีรายการใน/var/log/secure
โดยไม่มีที่อยู่ IP ต้นทาง
คำถาม
ด้วยสคริปต์ที่ฉันเก็บไว้ในระบบเหล่านี้ (ซึ่งควบคุมโครงสร้างพื้นฐานเครือข่ายของเรามาก) ฉันรู้สึกสับสนเล็กน้อยและอยากเข้าใจว่าอะไรจะทำให้การเข้าสู่ระบบของฉันพลาดที่อยู่แหล่งที่มาเป็นครั้งคราว
- ทำไมไม่
last -i
แสดง0.0.0.0
สำหรับรายการพีทีเอสสาย (ดูคำตอบนี้ ) - มีอะไรบ้าง (นอกเหนือจากกิจกรรมที่เป็นอันตราย) ที่จะอธิบายพฤติกรรมอย่างสมเหตุสมผลหรือไม่
- นอกเหนือจากการบันทึกเวลาทุบตีประวัติมีสิ่งอื่นที่ฉันสามารถทำได้เพื่อติดตามปัญหาลงหรือไม่
ข้อมูลข่าวสาร
ตั้งแต่นี้เริ่มเกิดขึ้นฉันเปิดใช้งานการบันทึกbash
เวลาประวัติศาสตร์ (เช่นHISTTIMEFORMAT="%y-%m-%d %T "
ใน.bash_profile
) และยังเพิ่มแฮ็กประวัติศาสตร์ทุบตีอื่น ๆ ไม่กี่ ; อย่างไรก็ตามนั่นไม่ได้ให้เบาะแสกับสิ่งที่เกิดขึ้นในช่วงก่อนหน้านี้
ระบบทั้งหมดใช้งาน CentOS 6.3 ...
[mpenning@typo ~]$ uname -a
Linux typo.local 2.6.32-279.9.1.el6.x86_64 #1 SMP Tue Sep 25 21:43:11 UTC 2012 x86_64 x86_64 x86_64 GNU/Linux
[mpenning@typo ~]$
แก้ไข
ถ้าฉันใช้last -i mpenning
ฉันเห็นรายการเช่นนี้ ...
mpenning pts/19 0.0.0.0 Fri Nov 16 10:32 - 10:35 (00:03)
mpenning pts/17 0.0.0.0 Fri Nov 16 10:21 - 10:42 (00:21)
หมายเหตุสำหรับผู้ที่พยายามที่จะตอบ: ฉันยังไม่ได้เข้าสู่ระบบด้วยscreen
คำสั่งหรือกุย การเข้าสู่ระบบทั้งหมดของฉันมาจาก SSH; ในการรับรางวัลรางวัลคุณต้องอ้างอิงการอ้างอิงที่เชื่อถือได้เพื่ออธิบายlast -i
0.0.0.0
รายการที่มาจากทาง SSH เท่านั้น
แก้ไข 2 (สำหรับคำถามของ ewwhite)
/etc/resolv.conf
(โปรดทราบว่าฉันใช้.local
addrs ในlast
ผลลัพธ์ด้านบนเพื่อซ่อนข้อมูล บริษัท ของฉัน)
[mpenning@sasmars network]$ cat /etc/resolv.conf
nameserver 192.0.2.40
nameserver 192.0.2.60
domain mycompany.com
search mycompany.com
[mpenning@sasmars network]$
/etc/hosts
ข้อมูล (โปรดทราบว่าไฟล์โฮสต์ที่กำหนดเองนี้มีอยู่ในหนึ่งในเครื่องที่มีปัญหาเหล่านี้เท่านั้น)
[mpenning@sasmars network]$ cat /etc/hosts
127.0.0.1 localhost.localdomain localhost
192.0.2.44 sasmars.mycompany.com sasmars
::1 localhost6.localdomain6 localhost6
## Temporary kludge until I add reverse hostname mappings...
## Firewalls
192.0.2.254 a2-inet-fw1
192.0.2.253 a2-inet-fw2
192.0.2.254 a2-wan-fw1
192.0.2.253 a2-wan-fw2
192.0.2.201 a2-fab-fw1
192.0.2.202 a2-fab-fw2
192.0.2.203 t1-eds-fw1
192.0.2.42 sasvpn
192.0.2.246 sasasa1
192.0.2.10 sasoutfw1
## Wireless
192.0.2.6 saswcs1
192.0.2.2 l2wlc3
192.0.2.4 l2wlc4
192.0.2.12 f2wlc5
192.0.2.16 f2wlc6
192.0.2.14 f2wlc1
192.0.2.8 f2wlc2
[mpenning@sasmars network]$
sftp
ผลผลิตจาก/var/log/secure
*
Dec 26 10:36:37 sasmars sshd[26016]: pam_sm_authenticate: called (pam_tacplus v1.3.7)
Dec 26 10:36:37 sasmars sshd[26016]: pam_sm_authenticate: user [mpenning] obtained
Dec 26 10:36:37 sasmars sshd[26016]: tacacs_get_password: called
Dec 26 10:36:37 sasmars sshd[26016]: tacacs_get_password: obtained password
Dec 26 10:36:37 sasmars sshd[26016]: pam_sm_authenticate: password obtained
Dec 26 10:36:37 sasmars sshd[26016]: pam_sm_authenticate: tty [ssh] obtained
Dec 26 10:36:37 sasmars sshd[26016]: pam_sm_authenticate: rhost [192.0.2.91] obtained
Dec 26 10:36:37 sasmars sshd[26016]: pam_sm_authenticate: trying srv 0
Dec 26 10:36:38 sasmars sshd[26016]: Accepted password for mpenning from 192.0.2.91 port 55118 ssh2
Dec 26 10:36:38 sasmars sshd[26016]: pam_sm_setcred: called (pam_tacplus v1.3.7)
Dec 26 10:36:38 sasmars sshd[26016]: pam_unix(sshd:session): session opened for user mpenning by (uid=0)
Dec 26 10:36:38 sasmars sshd[26018]: pam_sm_setcred: called (pam_tacplus v1.3.7)
Dec 26 10:36:38 sasmars sshd[26018]: subsystem request for sftp
Dec 26 10:37:20 sasmars sshd[26016]: pam_unix(sshd:session): session closed for user mpenning
Dec 26 10:37:20 sasmars sshd[26016]: pam_sm_setcred: called (pam_tacplus v1.3.7)
การแก้ไขขั้นสุดท้าย
last -i mpenning
แสดงช่องว่างหรือไม่