SSH 命令日志记录用户在受 Access for Infrastructure 保护的基础设施目标上运行的命令。使用这些日志来审计您的 SSH 服务器上的用户活动并调查特定会话。
要查看 SSH 命令日志,请登录到 Cloudflare One ↗ 并转到 Insights(洞察) > Logs(日志) > SSH command logs(SSH 命令日志)。
要生成 SSH 命令日志,您必须:
- 为您的 SSH 服务器设置 Access for Infrastructure。
- 通过上传加密公钥来启用 SSH 命令日志记录。Cloudflare 使用此密钥加密您的日志,以便只有您可以读取其内容。
仪表板中显示的 SSH 命令日志已使用您在设置期间提供的公钥进行了加密。日志在仪表板中不可读 — 您必须在本地下载并解密它们。要查看日志内容:
- 在 Cloudflare One ↗ 中,转到 Insights(洞察) > Logs(日志) > SSH command logs(SSH 命令日志)。
- 使用您的 SSH 应用程序名称过滤日志。
- 选择您要导出命令日志的 SSH 会话。
- 在侧边面板中,向下滚动到 SSH logs(SSH 日志) 并选择 Download(下载)。
- 使用 SSH Logging CLI ↗ 以及与您上传的公钥相对应的私钥来解密日志。
| 字段 | 描述 |
|---|---|
| 会话 ID | SSH 会话的唯一标识符。 |
| 用户电子邮件 | 发起 SSH 会话的用户的电子邮件地址。 |
| 目标 ID | 被访问的基础设施目标的标识符。对应于您在 Access for Infrastructure 中配置的目标。 |
| 客户端地址 | SSH 连接的源 IP 地址。 |
| 服务器地址 | SSH 服务器的目的 IP 地址。 |
| 会话开始日期时间 | SSH 会话开始的时间戳。 |
| 会话结束日期时间 | SSH 会话结束的时间戳。 |
| 程序类型 | SSH 程序的类型:shell(交互式终端)、exec(执行单个命令)、x11、direct-tcpip 或 forwarded-tcpip。请注意,x11、direct-tcpip 和 forwarded-tcpip 对应于 Access for Infrastructure 当前不支持的 SSH 功能。 |
| 有效负载 | 在 asciicast v2 ↗ 格式中捕获的请求/响应数据,这是一种结构化的终端记录格式。包含 exec 程序的命令。 |
| 错误 | SSH 错误消息(如果会话期间发生错误)。 |
企业用户可以使用 Logpush 将 SSH 命令日志导出到外部存储或分析目的地。与仪表板日志不同,Logpush 的有效负载未使用客户提供的公钥进行加密 — 请相应地确保您对存储目标的访问安全。
有关所有可用字段的列表,请参阅 SSH Logs。