1️⃣ 创建脚本目录

sudo mkdir -p /opt/monitor

2️⃣ 创建并编辑通知脚本

sudo vim /opt/monitor/pam/pam_wechat_alert.sh

将以下内容完整复制进编辑器,然后按 Ctrl+O 保存,Ctrl+X 退出。

#!/bin/bash

# 只在会话建立时触发
[ "$PAM_TYPE" = "open_session" ] || exit 0

# --- 配置区域 ---
WEBHOOK_URL="xxxx"
LOG_FILE="/opt/monitor/pam/notify.log"   # 日志文件路径
# --- 配置结束 ---

# 获取服务器基础信息
HOST=$(hostname)
DATE=$(date '+%Y-%m-%d %H:%M:%S')

# 获取服务器本机 IPv4 地址(提取第一个 IPv4 地址)
SERVER_IP=$(hostname -I | awk '{for(i=1;i<=NF;i++) if($i~/^[0-9]+\.[0-9]+\.[0-9]+\.[0-9]+$/) print $i}' | head -1)
[ -z "$SERVER_IP" ] && SERVER_IP="未获取到"

# 获取 PAM 传递的登录信息
USER="$PAM_USER"
CLIENT_IP="${PAM_RHOST:-未知}"        # 客户端来源 IP
SERVICE="${PAM_SERVICE:-未知}"
TTY="${PAM_TTY:-未知}"

# 美化客户端 IP 显示
[[ "$CLIENT_IP" == "::1" || "$CLIENT_IP" == "127.0.0.1" ]] && CLIENT_IP="本地终端 (Local)"

# --- 组装通知内容(新增了"服务器IP"行) ---
CONTENT="🔔 **Linux 登录告警**
> 主机名:${HOST}
> 服务器IP:${SERVER_IP}
> 登录用户:${USER}
> 客户端IP:${CLIENT_IP}
> 服务类型:${SERVICE}
> 终端设备:${TTY}
> 登录时间:${DATE}"

# --- 发送通知并记录日志 ---
# 构建 JSON 请求体
if command -v jq &> /dev/null; then
    PAYLOAD=$(jq -n --arg msg "$CONTENT" '{msgtype: "markdown", markdown: {content: $msg}}')
else
    SAFE_CONTENT=$(echo "$CONTENT" | sed 's/"/\\"/g')
    PAYLOAD="{\"msgtype\": \"markdown\", \"markdown\": {\"content\": \"${SAFE_CONTENT}\"}}"
fi

# 执行 curl 并捕获状态
HTTP_CODE=$(curl -s -o /dev/null -w "%{http_code}" \
    -X POST -H "Content-Type: application/json" \
    --connect-timeout 3 --max-time 5 \
    -d "$PAYLOAD" "$WEBHOOK_URL" 2>/dev/null)

CURL_EXIT=$?

# 判断结果
if [ $CURL_EXIT -eq 0 ] && [ "$HTTP_CODE" -ge 200 ] && [ "$HTTP_CODE" -lt 300 ]; then
    RESULT="成功 (HTTP $HTTP_CODE)"
else
    RESULT="失败 (curl退出码=$CURL_EXIT, HTTP $HTTP_CODE)"
fi

# 写入日志(追加)
echo "[$(date '+%Y-%m-%d %H:%M:%S')] 用户=$USER 客户端IP=$CLIENT_IP 服务=$SERVICE TTY=$TTY 结果=$RESULT" >> "$LOG_FILE"

exit 0

3️⃣ 赋予脚本执行权限

sudo chmod +x /opt/monitor/pam/pam_wechat_alert.sh

4️⃣ 配置 PAM 以调用脚本

编辑 SSH 服务的 PAM 配置文件:

cp /etc/pam.d/sshd /etc/pam.d/sshd.bak
sudo vim /etc/pam.d/sshd

在文件末尾添加下面一行(注意路径是 /opt/monitor/pam/...):

session optional pam_exec.so /opt/monitor/pam/pam_wechat_alert.sh

保存退出(Ctrl+OCtrl+X)。

配置立即生效,无需重启 SSH 服务。

5️⃣ 测试与验证

5.1 新开一个 SSH 会话登录

⚠️ 重要:一定要保留当前已登录的会话窗口,以防配置错误导致无法再登录。

使用另一台机器或新的终端窗口,通过 SSH 登录到这台服务器。

5.2 检查企业微信群

登录成功后,企业微信群里对应的机器人应该会发送一条 Markdown 格式的告警消息。

5.3 查看本地日志文件
cat /opt/monitor/pam/login_notify.log

你应该会看到类似下面的记录:

[2026-08-26 15:30:22] 用户=root 来源IP=192.168.1.100 服务=sshd TTY=pts/0 结果=成功 (HTTP 200)

如果看到 失败 状态,请检查网络连通性和 Webhook 地址是否正确。

6️⃣(可选)日志轮转

如果担心日志文件过大,可以配置 logrotate

sudo vim /etc/logrotate.d/pam_notify

内容:

/opt/monitor/pam/login_notify.log {
    daily
    rotate 7
    compress
    missingok
    notifempty
}

保存后,系统会自动轮转日志。

✅ 全部完成!现在每次用户通过 SSH(或其他 PAM 认证的服务)登录时,都会触发脚本,发送企业微信通知并记录日志。

Logo

DAMO开发者矩阵,由阿里巴巴达摩院和中国互联网协会联合发起,致力于探讨最前沿的技术趋势与应用成果,搭建高质量的交流与分享平台,推动技术创新与产业应用链接,围绕“人工智能与新型计算”构建开放共享的开发者生态。

更多推荐