Linux PAM登录告警

1️⃣ 创建脚本目录

bash 复制代码
sudo mkdir -p /opt/monitor

2️⃣ 创建并编辑通知脚本

bash 复制代码
sudo vim /opt/monitor/pam/pam_wechat_alert.sh

将以下内容完整复制 进编辑器,然后按 Ctrl+O 保存,Ctrl+X 退出。

bash 复制代码
#!/bin/bash

# 只在会话建立时触发
[ "$PAM_TYPE" = "open_session" ] || exit 0

# --- 配置区域 ---
WEBHOOK_URL="xxxx"
LOG_FILE="/opt/monitor/pam/notify.log"   # 日志文件路径
# --- 配置结束 ---

# 获取服务器基础信息
HOST=$(hostname)
DATE=$(date '+%Y-%m-%d %H:%M:%S')

# 获取服务器本机 IPv4 地址(提取第一个 IPv4 地址)
SERVER_IP=$(hostname -I | awk '{for(i=1;i<=NF;i++) if($i~/^[0-9]+\.[0-9]+\.[0-9]+\.[0-9]+$/) print $i}' | head -1)
[ -z "$SERVER_IP" ] && SERVER_IP="未获取到"

# 获取 PAM 传递的登录信息
USER="$PAM_USER"
CLIENT_IP="${PAM_RHOST:-未知}"        # 客户端来源 IP
SERVICE="${PAM_SERVICE:-未知}"
TTY="${PAM_TTY:-未知}"

# 美化客户端 IP 显示
[[ "$CLIENT_IP" == "::1" || "$CLIENT_IP" == "127.0.0.1" ]] && CLIENT_IP="本地终端 (Local)"

# --- 组装通知内容(新增了"服务器IP"行) ---
CONTENT="🔔 **Linux 登录告警**
> 主机名:${HOST}
> 服务器IP:${SERVER_IP}
> 登录用户:${USER}
> 客户端IP:${CLIENT_IP}
> 服务类型:${SERVICE}
> 终端设备:${TTY}
> 登录时间:${DATE}"

# --- 发送通知并记录日志 ---
# 构建 JSON 请求体
if command -v jq &> /dev/null; then
    PAYLOAD=$(jq -n --arg msg "$CONTENT" '{msgtype: "markdown", markdown: {content: $msg}}')
else
    SAFE_CONTENT=$(echo "$CONTENT" | sed 's/"/\\"/g')
    PAYLOAD="{\"msgtype\": \"markdown\", \"markdown\": {\"content\": \"${SAFE_CONTENT}\"}}"
fi

# 执行 curl 并捕获状态
HTTP_CODE=$(curl -s -o /dev/null -w "%{http_code}" \
    -X POST -H "Content-Type: application/json" \
    --connect-timeout 3 --max-time 5 \
    -d "$PAYLOAD" "$WEBHOOK_URL" 2>/dev/null)

CURL_EXIT=$?

# 判断结果
if [ $CURL_EXIT -eq 0 ] && [ "$HTTP_CODE" -ge 200 ] && [ "$HTTP_CODE" -lt 300 ]; then
    RESULT="成功 (HTTP $HTTP_CODE)"
else
    RESULT="失败 (curl退出码=$CURL_EXIT, HTTP $HTTP_CODE)"
fi

# 写入日志(追加)
echo "[$(date '+%Y-%m-%d %H:%M:%S')] 用户=$USER 客户端IP=$CLIENT_IP 服务=$SERVICE TTY=$TTY 结果=$RESULT" >> "$LOG_FILE"

exit 0

3️⃣ 赋予脚本执行权限

bash 复制代码
sudo chmod +x /opt/monitor/pam/pam_wechat_alert.sh

4️⃣ 配置 PAM 以调用脚本

编辑 SSH 服务的 PAM 配置文件:

bash 复制代码
cp /etc/pam.d/sshd /etc/pam.d/sshd.bak
sudo vim /etc/pam.d/sshd

在文件末尾 添加下面一行(注意路径是 /opt/monitor/pam/...):

plain 复制代码
session optional pam_exec.so /opt/monitor/pam/pam_wechat_alert.sh

保存退出(Ctrl+OCtrl+X)。

配置立即生效,无需重启 SSH 服务。

5️⃣ 测试与验证

5.1 新开一个 SSH 会话登录

⚠️ 重要:一定要保留当前已登录的会话窗口,以防配置错误导致无法再登录。

使用另一台机器或新的终端窗口,通过 SSH 登录到这台服务器。

5.2 检查企业微信群

登录成功后,企业微信群里对应的机器人应该会发送一条 Markdown 格式的告警消息。

5.3 查看本地日志文件
bash 复制代码
cat /opt/monitor/pam/login_notify.log

你应该会看到类似下面的记录:

plain 复制代码
[2026-08-26 15:30:22] 用户=root 来源IP=192.168.1.100 服务=sshd TTY=pts/0 结果=成功 (HTTP 200)

如果看到 失败 状态,请检查网络连通性和 Webhook 地址是否正确。

6️⃣(可选)日志轮转

如果担心日志文件过大,可以配置 logrotate

bash 复制代码
sudo vim /etc/logrotate.d/pam_notify

内容:

plain 复制代码
/opt/monitor/pam/login_notify.log {
    daily
    rotate 7
    compress
    missingok
    notifempty
}

保存后,系统会自动轮转日志。

✅ 全部完成!现在每次用户通过 SSH(或其他 PAM 认证的服务)登录时,都会触发脚本,发送企业微信通知并记录日志。

相关推荐
考虑考虑6 小时前
docker compose V2版本新属性
运维·后端·自动化运维
AlanBruce7 小时前
摩尔信使MThings功能综述与应用使用指南
linux·自动化·plc·mthings·摩尔信使
小小的木头人8 小时前
Ubuntu Samba修改端口绕过445封禁挂载
运维·ubuntu
wdfk_prog9 小时前
ROS教程:01 搭建 ROS1 Noetic Docker 开发环境
运维·缓存·docker·容器·ros
SEO_juper9 小时前
Java 并发编程实战:从线程基础到高并发架构
运维·人工智能·爬虫·chatgpt·seo
szephyr10 小时前
Docker + Compose 实战:把本地项目一键搬到云服务器,附完整配置
运维·docker·容器·部署·云服务器
wdfk_prog10 小时前
ros教程02:创建 catkin Workspace、Package 与第一个 ROS1 C++ Node
运维·缓存·docker·容器·ros
亚川楼宇自控系统数据中心厂家11 小时前
高校 / 医院 / 政务云数据中心 IBMS 系统怎么落地?
运维
陈陈CHENCHEN11 小时前
【Linux】服务器根目录磁盘扩容操作记录
linux·运维·服务器
GeW12 小时前
RHCE快速拿证全攻略:考点拆解+实验强化+时间规划,一次通关
linux