Linux PAM登录告警

1️⃣ 创建脚本目录

bash 复制代码
sudo mkdir -p /opt/monitor

2️⃣ 创建并编辑通知脚本

bash 复制代码
sudo vim /opt/monitor/pam/pam_wechat_alert.sh

将以下内容完整复制 进编辑器,然后按 Ctrl+O 保存,Ctrl+X 退出。

bash 复制代码
#!/bin/bash

# 只在会话建立时触发
[ "$PAM_TYPE" = "open_session" ] || exit 0

# --- 配置区域 ---
WEBHOOK_URL="xxxx"
LOG_FILE="/opt/monitor/pam/notify.log"   # 日志文件路径
# --- 配置结束 ---

# 获取服务器基础信息
HOST=$(hostname)
DATE=$(date '+%Y-%m-%d %H:%M:%S')

# 获取服务器本机 IPv4 地址(提取第一个 IPv4 地址)
SERVER_IP=$(hostname -I | awk '{for(i=1;i<=NF;i++) if($i~/^[0-9]+\.[0-9]+\.[0-9]+\.[0-9]+$/) print $i}' | head -1)
[ -z "$SERVER_IP" ] && SERVER_IP="未获取到"

# 获取 PAM 传递的登录信息
USER="$PAM_USER"
CLIENT_IP="${PAM_RHOST:-未知}"        # 客户端来源 IP
SERVICE="${PAM_SERVICE:-未知}"
TTY="${PAM_TTY:-未知}"

# 美化客户端 IP 显示
[[ "$CLIENT_IP" == "::1" || "$CLIENT_IP" == "127.0.0.1" ]] && CLIENT_IP="本地终端 (Local)"

# --- 组装通知内容(新增了"服务器IP"行) ---
CONTENT="🔔 **Linux 登录告警**
> 主机名:${HOST}
> 服务器IP:${SERVER_IP}
> 登录用户:${USER}
> 客户端IP:${CLIENT_IP}
> 服务类型:${SERVICE}
> 终端设备:${TTY}
> 登录时间:${DATE}"

# --- 发送通知并记录日志 ---
# 构建 JSON 请求体
if command -v jq &> /dev/null; then
    PAYLOAD=$(jq -n --arg msg "$CONTENT" '{msgtype: "markdown", markdown: {content: $msg}}')
else
    SAFE_CONTENT=$(echo "$CONTENT" | sed 's/"/\\"/g')
    PAYLOAD="{\"msgtype\": \"markdown\", \"markdown\": {\"content\": \"${SAFE_CONTENT}\"}}"
fi

# 执行 curl 并捕获状态
HTTP_CODE=$(curl -s -o /dev/null -w "%{http_code}" \
    -X POST -H "Content-Type: application/json" \
    --connect-timeout 3 --max-time 5 \
    -d "$PAYLOAD" "$WEBHOOK_URL" 2>/dev/null)

CURL_EXIT=$?

# 判断结果
if [ $CURL_EXIT -eq 0 ] && [ "$HTTP_CODE" -ge 200 ] && [ "$HTTP_CODE" -lt 300 ]; then
    RESULT="成功 (HTTP $HTTP_CODE)"
else
    RESULT="失败 (curl退出码=$CURL_EXIT, HTTP $HTTP_CODE)"
fi

# 写入日志(追加)
echo "[$(date '+%Y-%m-%d %H:%M:%S')] 用户=$USER 客户端IP=$CLIENT_IP 服务=$SERVICE TTY=$TTY 结果=$RESULT" >> "$LOG_FILE"

exit 0

3️⃣ 赋予脚本执行权限

bash 复制代码
sudo chmod +x /opt/monitor/pam/pam_wechat_alert.sh

4️⃣ 配置 PAM 以调用脚本

编辑 SSH 服务的 PAM 配置文件:

bash 复制代码
cp /etc/pam.d/sshd /etc/pam.d/sshd.bak
sudo vim /etc/pam.d/sshd

在文件末尾 添加下面一行(注意路径是 /opt/monitor/pam/...):

plain 复制代码
session optional pam_exec.so /opt/monitor/pam/pam_wechat_alert.sh

保存退出(Ctrl+OCtrl+X)。

配置立即生效,无需重启 SSH 服务。

5️⃣ 测试与验证

5.1 新开一个 SSH 会话登录

⚠️ 重要:一定要保留当前已登录的会话窗口,以防配置错误导致无法再登录。

使用另一台机器或新的终端窗口,通过 SSH 登录到这台服务器。

5.2 检查企业微信群

登录成功后,企业微信群里对应的机器人应该会发送一条 Markdown 格式的告警消息。

5.3 查看本地日志文件
bash 复制代码
cat /opt/monitor/pam/login_notify.log

你应该会看到类似下面的记录:

plain 复制代码
[2026-08-26 15:30:22] 用户=root 来源IP=192.168.1.100 服务=sshd TTY=pts/0 结果=成功 (HTTP 200)

如果看到 失败 状态,请检查网络连通性和 Webhook 地址是否正确。

6️⃣(可选)日志轮转

如果担心日志文件过大,可以配置 logrotate

bash 复制代码
sudo vim /etc/logrotate.d/pam_notify

内容:

plain 复制代码
/opt/monitor/pam/login_notify.log {
    daily
    rotate 7
    compress
    missingok
    notifempty
}

保存后,系统会自动轮转日志。

✅ 全部完成!现在每次用户通过 SSH(或其他 PAM 认证的服务)登录时,都会触发脚本,发送企业微信通知并记录日志。

相关推荐
团子股股东峥哥1 小时前
day27-RHEL-访问Linux文件系统
linux·运维·服务器
佳児素花痴╮1 小时前
Linux IO模型详解:从阻塞到多路复用
linux·运维·服务器
朝发如雪1 小时前
快速掌握Linux(4)(进程)
java·linux·服务器
啦啦啦啦啦zzzz1 小时前
共享内存的网络聊天室
linux·服务器·网络·c++·网络编程
乐维_lwops2 小时前
网管平台是什么?网管工具如何选?企业网络运维的完整指南
运维·网络·网管平台
manongdashu1882 小时前
应对“SEO需要支付一年服务费”的捆绑消费,静态建站配套终身低成本服务器,全程无需额外运维开销。的方法。
运维·服务器·前端·seo·静态网站
Tanner_SL2 小时前
Linux笔记之vim操作
linux·vim
用户041328465132 小时前
Linux 查看端口占用的 6 种方法:ss、netstat、lsof 实战
linux
2301_780789662 小时前
WAF与Web应用安全的深度融合:从边界防护到业务风控
运维·服务器·网络·云原生·ddos