导读:本期聚焦于安然创作的《Deepin系统btmp日志过大怎么办?btmp日志分析与清理方法详解》,敬请观看详情。服务器或个人电脑用久了,突然发现磁盘空间被莫名占满,排查后往往能在var/log目录下找到一个体积惊人的btmp文件。这个文件究竟记录了什么内容,为什么会越长越大,又该如何安全地查看和清理它?本文围绕Deepin系统展开,先解释btmp日志的作用与底层记录原理,说明它为何会持续膨胀,再介绍lastb、utmpdump等工具的实际用法,帮助读者从日志中读出失败登录的来源IP、尝试时间等信息,判断是否存在暴力破解风险,最后给出定期轮转、清空截断、封禁恶意IP等治理方案,让系统盘空间和登录安全两不误。

btmp是Linux系统中专门记录失败登录尝试的二进制日志文件,位于/var/log/btmp。Deepin作为基于Debian的国产发行版,同样遵循这套utmp/wtmp体系。当有人用错误的用户名或密码尝试登录,无论是通过SSH远程连接还是本地图形登录界面,每次失败都会往btmp里写一条记录。如果机器暴露在公网上,攻击者的自动化扫描脚本一天就能制造成千上万条失败记录,文件体积随之暴涨,几个GB的btmp并不罕见。理解它的记录机制、掌握正确的查看方法和清理手段,是每个Deepin用户都值得掌握的运维基本功。

Deepin系统btmp日志过大怎么办?btmp日志分析与清理方法详解

btmp日志的记录原理与文件结构

btmp与wtmp、utmp同属一个家族,它们都采用二进制格式存储,不能直接用cat或less查看,否则屏幕上会刷出大量乱码。utmp记录当前在线用户,wtmp记录历史登录成功记录,而btmp专门收集登录失败的记录,三者由glibc中的utmp系列函数统一写入。每当登录程序(如sshd、login、图形登录管理器lightdm)校验密码失败,就会调用pututxline相关的接口,把用户名、终端、来源IP、时间戳等信息追加写入btmp。

用stat命令可以观察这个文件的基本属性。正常情况下btmp属于adm组,权限是660,权限不对反而会导致登录程序写入失败,日志出现空洞。文件内部每条记录是固定长度的结构体,大小通常是384字节,包含ut_tv时间戳、ut_user用户名、ut_host来源主机、ut_addr_v6来源地址等字段。了解这个结构有助于估算文件规模:假设文件是76MB,除以384字节,大约对应20万次失败登录尝试,这个数字本身就足以说明系统正在遭受怎样的扫描压力。

需要注意,Deepin默认启用了logrotate对日志进行管理,但有些场景(比如自己改过轮转配置,或者某些精简安装环境)下btmp不在轮转范围内,文件就会无限增长。判断方法很简单,查看/etc/logrotate.d/目录下是否存在对应的配置文件,或者直接观察文件修改时间是否持续更新。

使用lastb和utmpdump分析日志内容

查看btmp最常用的工具是lastb命令,它读取/var/log/btmp并以人类可读的格式输出。直接执行lastb即可列出全部失败记录,第一列是尝试的用户名,后面依次是终端、来源IP和时间。实际排查时通常配合管道过滤,例如统计哪些用户名被尝试得最多:

# 查看最近20条失败登录记录
lastb | head -20

# 统计被尝试次数最多的用户名(前10名)
lastb | awk '{print $1}' | sort | uniq -c | sort -rn | head

# 统计攻击来源IP排行
lastb | awk '{print $3}' | sort | uniq -c | sort -rn | head -20

lastb输出中如果来源IP一列显示为空或冒号开头的IPv6地址,说明攻击者通过IPv6访问,awk的列号需要相应调整。如果想确认某个IP是否还在持续尝试,可以用lastb加上-i参数强制显示IP形式,再配合grep过滤。

另一个更底层的工具是utmpdump,它能以原始字段的形式逐条转储记录,包括精确的时间戳和内部字段,适合做细致的取证分析:

# 以原始格式转储btmp
utmpdump /var/log/btmp | head -50

# 转储结果保存为文本再分析
utmpdump /var/log/btmp > /tmp/btmp.txt
wc -l /tmp/btmp.txt

此外,journalctl里也能看到sshd的认证失败信息,两者可以互相印证。btmp的优势在于它是结构化的聚合视图,跨所有认证途径汇总,而journalctl偏向单一服务的流水日志。分析时重点关注三个维度:来源IP是否集中、尝试的用户名是否有规律(比如连续扫root、admin、ubuntu)、时间分布是否呈现自动化脚本的特征(固定间隔、夜间密集)。如果发现单一IP在短时间内发起数千次尝试,基本可以判定为暴力破解攻击,需要进一步处理。

清理btmp文件与防止再次膨胀

清理btmp时有一个常见误区必须避开:千万不要直接rm删除该文件。rm之后,登录程序在下次写入时会因为文件不存在而失败,或者以错误的权限重建文件,导致后续失败记录丢失,某些服务还会报权限错误。正确的做法是截断清空,保持文件 inode和权限不变:

# 正确做法:截断清空,保留文件属性
sudo truncate -s 0 /var/log/btmp
# 或者等价的写法
sudo sh -c '> /var/log/btmp'

# 验证权限是否正常(应为660,属主root:adm)
ls -l /var/log/btmp

清空之后,更重要的工作是从根上控制增长。第一步是配置logrotate轮转。检查/etc/logrotate.d/btmp是否存在,若没有可以手工创建,示例配置如下:

/var/log/btmp {
    missingok
    monthly
    create 0600 root adm
    rotate 2
    size 50M
    minsize 10M
}

该配置表示按月轮转,且文件超过50MB时提前轮转,最多保留2个历史文件,自动用正确的权限和属主创建新文件。写好后用logrotate -d /etc/logrotate.d/btmp做dry-run测试,确认无误再实际执行。

第二步是减少无谓的失败登录。如果是个人电脑,SSH服务基本用不上,直接关闭sshd:systemctl disable --now ssh。服务器场景则建议改用密钥登录并禁用密码认证,在/etc/ssh/sshd_config中设置PasswordAuthentication no,改完执行systemctl restart ssh生效。对于持续骚扰的恶意IP,可以配合ufw封禁:

# 封禁单个IP
sudo ufw deny from 203.0.113.45

# 也可以安装fail2ban自动封禁暴力破解IP
sudo apt install fail2ban
sudo systemctl enable --now fail2ban

fail2ban默认的sshd规则会在某个IP失败次数达到阈值后自动封禁一段时间,从源头切断写入btmp的流量。经过轮转配置加访问控制两道防线,btmp文件基本能稳定在很小的体积,磁盘空间和登录安全都得到保障。建议每隔一段时间回头用lastb看一眼失败记录的趋势,这不仅是磁盘问题,更是判断主机是否被盯上的重要安全信号。

Deepin系统btmp日志Linux日志清理修改时间:2026-09-08 14:55:25

免责声明:已尽一切努力确保本网站所含信息的准确性。网站作品多为原创整理与精心创作,观点力求客观中立。本站旨在免费分享,内容仅供个人学习、研究或参考使用。若引用了第三方作品,版权归原作者所有。如内容涉及您的权益,请联系我们进行处理Email:chomcom@qq.com。
引用或转载本作品时,请注明当前出处:https://www.ipipp.com/html/20260908/52828.html,基于非商业用途的前提下,欢迎转载或二创本作品。
内容垂直聚焦
专注技术核心技术栏目,确保每篇文章深度聚焦于实用技能。从代码技巧到架构设计,为用户提供无干扰的纯技术知识沉淀,精准满足专业提升需求。
知识结构清晰
覆盖从开发到部署的全链路。AI、前端、编程、数据库、服务器、建站、系统层层递进,构建清晰学习路径,帮助用户系统化掌握开发与运维所需的核心技术。
深度技术解析
拒绝泛泛而谈,深入技术细节与实践难点。无论是数据库优化还是服务器配置,均结合真实场景与代码示例进行剖析,致力于提供可直接应用于工作的解决方案。
专业领域覆盖
精准对应开发生命周期。从前端界面到后端编程,从数据库操作到服务器运维,形成完整闭环,一站式满足全栈工程师和运维人员的技术需求。
即学即用高效
内容强调实操性,步骤清晰、代码完整。用户可根据教程直接复现和应用于自身项目,显著缩短从学习到实践的距离,快速解决开发中的具体问题。
持续更新保障
专注既定技术方向进行长期、稳定的内容输出。确保各栏目技术文章持续更新迭代,紧跟主流技术发展趋势,为用户提供经久不衰的学习价值。