跳转到内容
搜索文档

SSH 命令日志

最后更新 查看 MarkdownAgent 设置

SSH 命令日志记录用户在受 Access for Infrastructure 保护的基础设施目标上运行的命令。使用这些日志来审计您的 SSH 服务器上的用户活动并调查特定会话。

要查看 SSH 命令日志,请登录到 Cloudflare One 并转到 Insights(洞察) > Logs(日志) > SSH command logs(SSH 命令日志)

前提条件

要生成 SSH 命令日志,您必须:

  1. 为您的 SSH 服务器设置 Access for Infrastructure
  2. 通过上传加密公钥来启用 SSH 命令日志记录。Cloudflare 使用此密钥加密您的日志,以便只有您可以读取其内容。

查看 SSH 日志

仪表板中显示的 SSH 命令日志已使用您在设置期间提供的公钥进行了加密。日志在仪表板中不可读 — 您必须在本地下载并解密它们。要查看日志内容:

  1. Cloudflare One 中,转到 Insights(洞察) > Logs(日志) > SSH command logs(SSH 命令日志)
  2. 使用您的 SSH 应用程序名称过滤日志。
  3. 选择您要导出命令日志的 SSH 会话。
  4. 在侧边面板中,向下滚动到 SSH logs(SSH 日志) 并选择 Download(下载)
  5. 使用 SSH Logging CLI 以及与您上传的公钥相对应的私钥来解密日志。

日志字段

字段 描述
会话 ID SSH 会话的唯一标识符。
用户电子邮件 发起 SSH 会话的用户的电子邮件地址。
目标 ID 被访问的基础设施目标的标识符。对应于您在 Access for Infrastructure 中配置的目标。
客户端地址 SSH 连接的源 IP 地址。
服务器地址 SSH 服务器的目的 IP 地址。
会话开始日期时间 SSH 会话开始的时间戳。
会话结束日期时间 SSH 会话结束的时间戳。
程序类型 SSH 程序的类型:shell(交互式终端)、exec(执行单个命令)、x11direct-tcpipforwarded-tcpip。请注意,x11direct-tcpipforwarded-tcpip 对应于 Access for Infrastructure 当前不支持的 SSH 功能。
有效负载 asciicast v2 格式中捕获的请求/响应数据,这是一种结构化的终端记录格式。包含 exec 程序的命令。
错误 SSH 错误消息(如果会话期间发生错误)。

使用 Logpush 导出 SSH 日志

企业用户可以使用 Logpush 将 SSH 命令日志导出到外部存储或分析目的地。与仪表板日志不同,Logpush 的有效负载未使用客户提供的公钥进行加密 — 请相应地确保您对存储目标的访问安全。

有关所有可用字段的列表,请参阅 SSH Logs

这篇文档对您有帮助吗?