INTEGRITY Документация

логи SSH-команд

Журналы SSH-команд фиксируют команды, которые пользователи выполняют на целевых объектах инфраструктуры, защищённых Access for Infrastructure. Используйте эти журналы, чтобы отслеживать активность пользователей на ваших SSH-серверах и расследовать отдельные сессии.

Чтобы просмотреть логи SSH-команд, войдите в Cloudflare One и перейдите в Insights > Журналы > логи SSH-команд.

Предварительные требования

Чтобы формировать журналы SSH-команд, необходимо:

  1. Настройка Access for Infrastructure для ваших SSH-серверов.
  2. Включите журналирование команд SSH загрузив открытый ключ шифрования. Cloudflare использует этот ключ для шифрования ваших журналов, чтобы только вы могли просматривать их содержимое.

Просмотр журналов SSH

Логи SSH-команд, отображаемые в панели управления, зашифрованы с использованием открытого ключа, предоставленного вами при настройке. Прочитать логи в панели управления нельзя: их необходимо скачать и расшифровать локально. Чтобы просмотреть содержимое логов:

  1. В Cloudflare One, перейдите в Insights > Журналы > логи SSH-команд.
  2. Фильтруйте журналы по имени вашего SSH-приложения.
  3. Выберите SSH-сессию, для которой нужно экспортировать журналы команд.
  4. На боковой панели прокрутите вниз до Журналы SSH и выберите Скачать.
  5. Расшифруйте журнал с помощью SSH Logging CLI и закрытый ключ, соответствующий загруженному вами публичному ключу.

Поля журнала

Поле Описание
Идентификатор сессии Уникальный идентификатор SSH-сессии.
Email пользователя Адрес электронной почты пользователя, инициировавшего SSH-сеанс.
ID цели Идентификатор инфраструктурной цели, к которой выполняется доступ. Соответствует цели, настроенной в Access for Infrastructure.
Адрес клиента Исходный IP-адрес SSH-подключения.
Адрес сервера IP-адрес назначения SSH-сервера.
Дата и время начала сессии Отметка времени начала SSH-сессии.
Дата и время завершения сессии Отметка времени завершения SSH-сессии.
Тип программы Type of SSH program: shell (интерактивный терминал), exec (однократное выполнение команды), x11, direct-tcpip, или forwarded-tcpip. Обратите внимание, что x11, direct-tcpip, а также forwarded-tcpip соответствуют функциям SSH, которые в настоящее время не поддерживается с помощью Access for Infrastructure.
Полезная нагрузка Захваченные данные запроса/ответа в asciicast v2 формате, структурированном формате записи терминала. Включает команды для exec программы.
Ошибка Сообщение об ошибке SSH, если во время сеанса произошла ошибка.

Экспорт журналов SSH с помощью Logpush

Пользователи с планом Enterprise могут экспортировать журналы SSH-команд во внешние хранилища или системы анализа с помощью Logpush. В отличие от журналов в панели управления, полезная нагрузка Logpush не шифруется открытым ключом, предоставленным клиентом, поэтому обеспечьте соответствующую защиту доступа к хранилищу назначения.

Список всех доступных полей см. в Логи SSH.