需查阅系统日志追溯网络连接历史:journalctl查NetworkManager/SSH/GDM服务事件;/var/log/auth.log提取SSH认证IP;last/lastb交叉验证成功与失败登录;lsof获取当前连接快照。

如果您需要确认统信UOS系统中曾建立过哪些网络连接,例如排查异常外连、识别未知远程访问或审计服务端口暴露情况,则需查阅系统保留的连接活动痕迹。由于Linux内核不默认持久化记录所有TCP/UDP连接历史,实际可查内容取决于是否启用日志审计及对应服务配置。
用journalctl检索NetworkManager与SSH服务事件
systemd-journald默认记录由NetworkManager、sshd等服务触发的网络级操作事件,包括连接激活、DHCP获取、SSH会话建立等,时间范围通常为最近数天至数周(依日志轮转策略而定)。
打开终端,执行命令:sudo journalctl -u NetworkManager --since "7 days ago",查看近7日内NetworkManager管理的所有连接启停记录。
筛选今日所有入站SSH连接源IP与端口:sudo journalctl -u ssh --since "today" | grep "Connection from"。
检查图形登录会话对应的网络接口绑定:sudo journalctl -u gdm --since "2026-05-01" | grep "starting session",定位指定日期后图形界面启动时所用网卡。
解析auth.log提取SSH认证关联的IP信息
/var/log/auth.log持续记录PAM认证过程中的网络上下文,是追溯远程连接来源的核心日志文件。
执行命令:sudo grep "sshd.*@.*port" /var/log/auth.log,匹配所有含IP地址与端口号的SSH连接尝试条目。
仅显示最近20条密码认证成功的连接详情:sudo grep "Accepted password" /var/log/auth.log | tail -n 20。
结合awk提取唯一远程IP列表:sudo awk '/sshd.*@/{gsub(/.*@/,"",$0); gsub(/ port.*/,"",$0); print $0}' /var/log/auth.log | sort -u,获得所有曾成功登录的客户端IP地址。
用last与lastb交叉验证登录连接画像
last读取/var/log/wtmp,记录成功登录的终端类型与远程主机名/IP;lastb读取/var/log/btmp,专存失败认证尝试。二者结合可还原完整登录连接画像。
第一步:运行last -i | head -n 15,显示最近15次成功登录记录,并强制将主机名解析为IP。
第二步:执行sudo lastb -i | head -n 10,查看最近10次失败登录尝试的源IP和时间戳。
第三步:比对两组结果中重复出现的IP地址,这些IP极可能为高频试探目标,【注意:lastb需root权限且btmp默认只保留近期失败记录】。
通过lsof回溯当前进程级连接快照
若未启用长期日志审计,lsof可提供当前时刻的连接快照,虽非“历史”,但能辅助判断近期活跃连接是否残留。
在终端中执行:sudo lsof -i -n -P,列出所有打开的网络连接及其对应进程。
过滤出IPv4 TCP连接:sudo lsof -i4TCP -n -P。
查找特定端口(如22)的占用进程:sudo lsof -i :22。

















