pam会话权限控制全程参与用户从登录到登出的各阶段,由account模块(决定能否登录及会话时长)和session模块(定义登录后行为与登出清理)协同实现,并通过requisite、optional等control flag精准调度执行逻辑。

服务器访问管理中,PAM 的会话权限控制不是“登录后就不管了”,而是从用户敲下回车那一刻起,到登出、断连、超时终止,全程参与资源约束与行为干预。关键在于 account 和 session 两类模块的协同配置,而非仅靠 auth 验证身份。
account 模块:决定“能不能进”和“能待多久”
account 类型模块在认证通过后立即执行,负责检查账号策略是否允许本次登录。它不处理密码,但管生死——比如时间窗口、终端限制、用户白名单等。
- 用 pam_time.so 限定登录时段(如仅允许工作日 8:00–18:00),配置写在 /etc/security/time.conf,再在 /etc/pam.d/sshd 中添加:
account required pam_time.so - 用 pam_access.so 控制可登录用户或主机范围,例如禁止 root 从远程 SSH 登录:
account required pam_access.so accessfile=/etc/security/access.conf,并在 /etc/security/access.conf 写入:- : root : ALL EXCEPT LOCAL - Ly 显示管理器中提到的 [security] allowed_users = alice,bob,charlie 实质就是通过 account 层过滤,非名单用户即使密码正确也会被拒绝会话建立。
session 模块:定义“进来后做什么”和“离开前留什么”
session 模块在登录成功后触发(open_session)和登出时触发(close_session),是实施资源隔离、环境初始化、审计落盘的核心环节。
- 使用 pam_umask.so 统一设置新会话的默认文件掩码,防止用户创建过宽松权限的文件:
session optional pam_umask.so umask=0027 - 用 pam_exec.so 在会话开启时挂载专属目录、加载密钥环,或在关闭时清理临时文件、卸载设备:
session optional pam_exec.so /usr/local/bin/session-setup.sh - Ly 的 src/tui/components/Session.zig 明确要求“仅加载经过验证的会话类型”,这需配合 session 模块做类型校验——例如调用自定义模块检查 /etc/X11/Xsession.d/ 下脚本签名,未签名则 abort。
组合控制:用 control flag 精准调度执行逻辑
control 标记决定了某个模块失败或成功时,整个 PAM 流程是否继续、是否跳过后续、是否立刻终止。错误选用会导致策略形同虚设。
- 对关键限制(如时间策略、白名单),用 requisite:一旦不满足,立即拒绝会话,不给绕过机会。
例如:account requisite pam_time.so - 对审计类操作(如记录登录 IP、启动会话 ID),用 optional:失败不影响登录,但日志缺失可事后告警排查。
例如:session optional pam_lastlog.so - 避免滥用 sufficient 在 account 段——它可能让一个宽松模块“一票通关”,覆盖掉前面严格的检查。
审计与调试:让权限控制可见、可验、可追溯
权限策略若无法验证效果,就等于没配。PAM 提供原生支持,无需额外工具。
- 启用 pam_faildelay.so 并设置延迟,可减缓暴力尝试节奏;同时配合 pam_tally2.so 记录失败次数:
auth [default=die] pam_tally2.so deny=5 unlock_time=900 - 所有会话级操作建议打日志。在 session 行加入:
session required pam_syslog.so ident=sshd-login,日志将出现在 /var/log/messages 或 journalctl -t sshd-login - 测试配置是否生效,用
ssh -o PreferredAuthentications=password -o PubkeyAuthentication=no user@host模拟纯密码登录,观察 /var/log/secure 是否出现预期的 pam_* 记录。











