管理员必开两步验证:验证器 App、批准登录、硬件密钥怎么选

适用场景

群晖 NAS 上存着全单位的业务数据,管理员帐号一旦被撞库或钓鱼成功,损失不可逆。DSM 提供双重验证(2FA),在密码之外强制第二层身份验证。管理员帐号建议 100% 开启;有条件的话,普通用户的敏感套件帐户也应开启。

三种第二验证方式怎么选

DSM 支持三种第二步验证方法:

  • 验证码(OTP):手机上的验证器 App 每 30 秒生成 6 位数字,兼容 Synology Secure SignIn 及支持 TOTP 协议的第三方验证应用(如 Google Authenticator)。不依赖网络服务,适用面最广;
  • 批准登录:登录时向手机 App 推送审批请求,点批准才放行,仅支持网页登录;
  • 硬件安全密钥:插 USB Key 验证,安全性最高,同样仅支持网页登录。

如果使用批准登录或硬件密钥,官方建议同时把 OTP 设为备用方式——因为群晖管家、DS file 等移动应用和部分服务只认 OTP。对我们服务的政企客户,推荐组合是:日常用 OTP,管理员加配硬件密钥

配置步骤

  1. 前往 DSM > 个人 > 安全性,单击双重验证
  2. 选择验证码(OTP),输入密码,进入设置向导;
  3. 在手机上安装 Synology Secure SignIn 或第三方验证器,扫描屏幕二维码;扫不了就点向导中的无法扫描链接,手动输入密钥;
  4. 把验证器生成的 6 位验证码填回 DSM,单击下一步
  5. 确认备份电子邮件:设备丢失时可请求把验证码发到这个邮箱,所以邮箱必须已验证;
  6. 单击完成,2FA 即生效。

下次登录时输入用户名密码后,按提示完成第二步验证即可;页面上还可以点尝试其他登录方法切换方式,或点**移动设备已丢失?**改用邮箱验证码。

信任设备与日常管理

办公固定电脑可以在登录时勾选记住本设备,之后不再重复验证。信任绑定在"个人 > 帐户 > 双重验证 > 管理信任的设备"里管理:换浏览器、清除 Cookie、或同一设备被另一个帐户记住过,都需要重新验证;撤销其他设备可一次性取消所有已记住设备。

临时需要关闭 2FA:个人 > 安全性 > 双重验证,输入密码后单击关闭,已配置的设备会保留,重新开启时还能用。

注意事项

  • OTP 验证码总报错,先查手机与 NAS 的时间是否同步,再确认验证码没过期——这也是 NAS 必须校准 NTP 时间的理由之一;
  • 2FA 挡不住密码被锁死前的疯狂尝试,请与自动封锁、密码策略配合使用,见群晖管理员账号防暴力破解配置

小结

两步验证的配置成本只有十分钟,却能把管理员入口被攻破的概率压到最低。我们的建议是:管理员帐户立即开 OTP,固定办公机设为信任设备,备份邮箱务必已验证;对安全等级要求高的单位再叠加硬件密钥。


如需为贵单位批量落地 NAS 安全基线,或了解群晖企业级 NAS 产品的安全能力,欢迎联系我们。