管理员必开两步验证:验证器 App、批准登录、硬件密钥怎么选
适用场景
群晖 NAS 上存着全单位的业务数据,管理员帐号一旦被撞库或钓鱼成功,损失不可逆。DSM 提供双重验证(2FA),在密码之外强制第二层身份验证。管理员帐号建议 100% 开启;有条件的话,普通用户的敏感套件帐户也应开启。
三种第二验证方式怎么选
DSM 支持三种第二步验证方法:
- 验证码(OTP):手机上的验证器 App 每 30 秒生成 6 位数字,兼容 Synology Secure SignIn 及支持 TOTP 协议的第三方验证应用(如 Google Authenticator)。不依赖网络服务,适用面最广;
- 批准登录:登录时向手机 App 推送审批请求,点批准才放行,仅支持网页登录;
- 硬件安全密钥:插 USB Key 验证,安全性最高,同样仅支持网页登录。
如果使用批准登录或硬件密钥,官方建议同时把 OTP 设为备用方式——因为群晖管家、DS file 等移动应用和部分服务只认 OTP。对我们服务的政企客户,推荐组合是:日常用 OTP,管理员加配硬件密钥。
配置步骤
- 前往 DSM > 个人 > 安全性,单击双重验证;
- 选择验证码(OTP),输入密码,进入设置向导;
- 在手机上安装 Synology Secure SignIn 或第三方验证器,扫描屏幕二维码;扫不了就点向导中的无法扫描链接,手动输入密钥;
- 把验证器生成的 6 位验证码填回 DSM,单击下一步;
- 确认备份电子邮件:设备丢失时可请求把验证码发到这个邮箱,所以邮箱必须已验证;
- 单击完成,2FA 即生效。
下次登录时输入用户名密码后,按提示完成第二步验证即可;页面上还可以点尝试其他登录方法切换方式,或点**移动设备已丢失?**改用邮箱验证码。
信任设备与日常管理
办公固定电脑可以在登录时勾选记住本设备,之后不再重复验证。信任绑定在"个人 > 帐户 > 双重验证 > 管理信任的设备"里管理:换浏览器、清除 Cookie、或同一设备被另一个帐户记住过,都需要重新验证;撤销其他设备可一次性取消所有已记住设备。
临时需要关闭 2FA:个人 > 安全性 > 双重验证,输入密码后单击关闭,已配置的设备会保留,重新开启时还能用。
注意事项
- OTP 验证码总报错,先查手机与 NAS 的时间是否同步,再确认验证码没过期——这也是 NAS 必须校准 NTP 时间的理由之一;
- 2FA 挡不住密码被锁死前的疯狂尝试,请与自动封锁、密码策略配合使用,见群晖管理员账号防暴力破解配置。
小结
两步验证的配置成本只有十分钟,却能把管理员入口被攻破的概率压到最低。我们的建议是:管理员帐户立即开 OTP,固定办公机设为信任设备,备份邮箱务必已验证;对安全等级要求高的单位再叠加硬件密钥。
如需为贵单位批量落地 NAS 安全基线,或了解群晖企业级 NAS 产品的安全能力,欢迎联系我们。