我知道/ var / log / btmp是失败的login尝试。 通常有一个这样大的文件表示蛮力尝试。 6GB是过去三年的积累。 我已经采取措施隐藏sshd,除了我自己之外,任何人都无法访问它。 这些步骤应该大大减less此文件中的日志条目数量。
目前为止,直到这一点只是噪声机器人试图蛮力的服务器。
我的问题是,我该如何安全地清空这个文件,或者把它修剪到最后一个月? 我知道这个文件的格式不是纯文本,所以我不想破解这个文件(希望以后能够查看)。
用last -f /var/log/btmp检查文件的内容。 如果您有机器人问题,请尝试将默认的sshd端口从22更改为2222 。 您也可以安装DenyHosts来缓解login尝试。
无论哪种方式,您可以安全地截断文件: > /var/log/btmp 。
我build议使用logrotate。 这里有一个示例configuration: http : //www.question-defense.com/2009/07/03/how-to-read-varlogbtmp-rotate-the-btmp-log-with-logrotate