Mit dem Befehl who kannst du sehen wer aktuell am System angemeldet ist. Wenn eine IP Adresse dabeisteht bedeutet das er ist über das Netzwerk angemeldet ist. Das kann aber auch via FTP, Telnet, etc sein. Du kannst auch den Log analysieren und die Login History verfolgen.
cat /var/log/auth.log | egrep "sshd.*(Accepted password|Disconnected from user)"