远程审批更安全:DSM「批准登录」机制详解
适用场景
不少中小企业的 NAS 事故,起点是同一个:管理员密码被人从别处泄露——旧系统撞库、钓鱼邮件、离职员工没改共享口令。批准登录就是给登录环节再加一道"人"的关卡:即使在异地拿到了正确密码,没有那台配对手机的点按批准,也进不了 DSM。对财务、人事、IT 管理员这类高权限账号,这道关卡值得一开。
它是怎么工作的
批准登录依赖手机上的 Synology Secure SignIn 应用(iOS/Android)。它可以两种身份出场:
- 单一验证(SFA):登录时只凭手机批准放行,不再单独输密码,适合内网低风险账号追求便捷;
- 双重验证(2FA)的第二步:先输账号密码,再掏手机批准,两个因素缺一不可,高权限账号建议用这种。
开始前有两个前提,缺一个就配不起来:一是在控制面板 > Synology 帐户中登录了 Synology 帐户;二是 DSM 能通过公用 IP、QuickConnect ID 或域名被访问到。
配置步骤
- DSM 桌面右上角点用户图标,进入个人 > 安全性;
- 在单一验证或双重验证区域选择批准登录,输入账号密码确认;
- 按设置向导操作,在手机端打开 Secure SignIn,扫描二维码或手动填写 DSM 地址(公共 IP、QuickConnect ID 或域名)加账号完成配对;
- 如果之前配过批准登录,直接从已配置设备列表里勾选手机即可,不用重新配。
配置完成后,配对的设备会出现在对应的验证区域里,随时可以查看和移除。
登录时的审批流程
在 DSM 登录页输入用户名(启用 2FA 时还要先输密码),如果批准登录不是默认方式,点「其他登录方法」选择"在我的 Synology Secure SignIn 应用程序中批准请求"。随后手机收到推送,打开应用或在通知上点「批准」,登录才完成。整个体验类似手机银行的大额转账复核——知道密码只是前提,手机在手才放行。
审批通知与记录
- 批准请求通过推送通知送达手机,人不在电脑前也能处理;
- 登录行为会进入 DSM 日志中心,审计时可以按账号核对每次登录的时间与来源,配合定期巡检能发现异常尝试;
- 手机上收不到请求、或提示"无法连接到 Secure SignIn 服务"时,先回控制面板 > Synology 帐户确认账号仍处于登录状态,多半是这里掉了线。
选项怎么选:与 2FA 的组合策略
- 管理员、财务等高权限账号:批准登录 + 密码组成 2FA,再叠加自动封锁策略防爆破,双保险;
- 偏好实体安全的场合:第二因素也可换成硬件安全密钥或验证器 App 动态码,按人员习惯选(对比见两步验证怎么选);
- 普通内网账号:可保持密码登录不开批准,避免人人揣手机点一圈的执行阻力。
两个常见坑要提前交代:批准登录目前只支持网页登录,个别套件登录入口不一定适用,上生产前先验证一遍常用入口;换手机或手机丢失,要尽快在 DSM 端的设备列表里移除旧设备、重新配对,别等被锁在门外才处理。
小结
批准登录把"知道密码"升级成"密码加手机在手",配置成本不过十分钟,换来的是对密码泄露这一常见事故的硬性免疫。给谁开、开成 SFA 还是 2FA,按账号权限分级执行即可。
如需为贵单位规划 NAS 账号分级加固与登录审计方案,或了解群晖企业级 NAS 产品,欢迎联系贵州诚鑫致达科技。