如何在 DirectAdmin 中设置两步验证

两步验证 (2FA) 为您的 DirectAdmin 登录增加了关键的第二层安全。即使有人通过网络钓鱼攻击、数据泄露或暴力破解获得了您的密码,在没有来自认证应用的时间敏感验证码的情况下,他们仍然无法访问您的账户。为 DirectAdmin 设置 2FA 只需不到五分钟,可以大大降低未授权访问您的主机账户的风险。

什么是两步验证?

传统登录使用您知道的东西 — 您的密码。两步验证添加了第二个因素:您拥有的东西 — 通常是您的智能手机。启用 2FA 后,登录需要您的密码和一个每 30 秒变化一次的 6 位数代码。这个基于时间的一次性密码 (TOTP) 由您手机上的应用生成,对您的账户是唯一的。在没有物理访问您的手机的情况下,攻击者即使拥有正确的密码也无法登录。

为什么要为 DirectAdmin 启用 2FA?

您的 DirectAdmin 账户控制了您的主机上的所有内容 — 所有网站文件、数据库、电子邮件账户和 DNS 记录。被攻击的主机账户可能导致您的网站完全丧失、客户数据被盗、恶意软件注入和被搜索引擎列入黑名单。启用 2FA 只需在登录时多花 10 秒钟,但可以使暴力破解和凭证填充攻击基本上不可能。

要求

在开始之前,您需要在智能手机上安装一个认证应用。最受欢迎的选项是:

如何在 DirectAdmin 中启用 2FA(分步指南)

  1. 使用您当前的用户名和密码登录 DirectAdmin。
  2. 进入 您的账户 部分,然后单击 两步验证。
  3. 单击 启用两步验证。
  4. DirectAdmin 将在屏幕上显示一个 二维码。
  5. 在您的手机上打开认证应用,然后点击 添加账户 或 + 按钮。
  6. 选择 扫描二维码 并将您的相机指向 DirectAdmin 屏幕上的二维码。
  7. 该应用将添加您的 DirectAdmin 账户,并立即开始显示每 30 秒刷新一次的 6 位数代码。
  8. 在 DirectAdmin 中的 验证码 字段中输入您的应用中的当前 6 位数代码。
  9. 单击 确认。DirectAdmin 将验证该代码并激活 2FA。
  10. 将您的备用代码存储在安全的地方 — 当您失去对手机的访问权限时,这些代码会被使用。
DirectAdmin Evolution 中的两步验证页面
DirectAdmin Evolution 中的两步验证页面
单击启用按钮(圆形)以激活两步验证
单击启用按钮(圆形)以激活两步验证

启用 2FA 后登录

启用 2FA 后,每次 DirectAdmin 登录都会有一个额外的步骤。正确输入用户名和密码后,您将被提示输入您的验证码。打开您的认证应用,找到您的 DirectAdmin 条目,然后输入当前的 6 位数代码。该代码的有效期为 30 秒 — 如果它过期,只需等待下一个代码出现。单击 登录 完成认证。

禁用 2FA

如果您需要禁用 2FA — 例如,当切换到新手机时 — 使用您的密码和验证码登录,进入 两步验证 设置,然后单击 禁用。您需要确认此操作。然后您可以从新设备重新扫描二维码并重新启用 2FA。

理解 TOTP:基于时间的代码如何工作

DirectAdmin 的两步验证使用 RFC 6238 中定义的 TOTP(基于时间的一次性密码)标准。了解它的工作原理可以帮助您正确使用它,并在问题出现时进行故障排除。

当您使用认证应用扫描二维码时,您正在存储 DirectAdmin 和您的手机之间共享的密钥。每 30 秒,您的手机和 DirectAdmin 的服务器都会使用共享的密钥和当前的 Unix 时间戳独立计算同一个 6 位数代码。当您在登录时输入代码时,DirectAdmin 会运行相同的计算并检查您的输入是否匹配。如果代码在有效的时间窗口内匹配,则授予访问权限。

选择和设置您的认证应用

所有与 TOTP 兼容的认证应用都可以与 DirectAdmin 配合使用。以下是最受欢迎的选项的比较,以帮助您根据您的情况选择合适的选项:

这些应用中的任何一个都可以工作。使用您选择的应用的"添加账户"或"+"按钮从 DirectAdmin 扫描二维码,然后验证第一个代码以完成设置。

保存备用恢复代码:要做的事和要避免的事

当您在 DirectAdmin 中首次启用 2FA 时,系统会提供一组备用恢复代码。这些一次性代码允许您在无法访问认证应用时登录 — 例如,当您的手机丢失、被盗、损坏或被擦除时。将这些代码视为关键安全资产是必不可少的。

如何安全地存储备用代码

每个备用代码只能使用一次。使用一个代码登录后,它会立即失效。使用备用代码登录后,您的第一个操作应该是在替代手机上重新扫描新的二维码,并重新启用 2FA,以便您的账户再次受到保护。

禁用和重置 2FA:用户和管理员选项

在某些情况下,您需要禁用或重置 2FA:切换到新手机、从丢失的设备恢复或管理您账户下的用户的 2FA。DirectAdmin 在用户级别和管理员级别都提供选项。

作为账户所有者禁用 2FA

如果您可以访问当前的一次性密码代码,禁用 2FA 很简单:使用您的密码和一次性密码登录,导航到 两步验证 设置,然后单击 禁用。您将被要求用您当前的一次性密码确认。禁用后,您可以立即通过扫描新的二维码在新设备上再次设置 2FA。

使用备用代码禁用 2FA

如果您的手机不可用但您有一个备用代码,请在登录时的一次性密码提示处使用它。登录后,进入 两步验证 设置并禁用 2FA,以便您可以使用新设备重新启用它。请记住,每个备用代码只能使用一次 — 使用过后,不能再使用。

子账户的管理员覆盖

如果您的 DirectAdmin 管理员账户下的用户或经销商已失去对其认证器的访问权限且没有备用代码,您可以从管理面板重置其 2FA。导航到 管理员级别 > 列出用户,选择受影响的用户,然后选择 重置两步验证。这立即禁用他们的 2FA,并允许他们在下次登录时仅使用密码登录。他们应该立即在新设备上重新启用 2FA。

在执行管理员 2FA 重置之前,请始终通过独立渠道验证请求用户的身份 — 例如,通过来自其注册电子邮件地址的支持工单。社会工程学攻击通常涉及说服管理员在目标账户上禁用 2FA。

如果您丢失了认证器怎么办

如果您丢失了手机或卸载了认证应用,您将需要您的备用代码来登录。如果您没有保存备用代码,请在验证您的身份后联系您的托管服务提供商(AsiaGB 支持)以禁用您账户上的 2FA。这就是为什么在首次启用 2FA 时保存备用代码至关重要的原因。

首先启用 2FA:获得新 DirectAdmin 账户访问权限后,您应该采取的第一个行动是启用两步验证。您的主机账户是一个高价值目标 — 它控制您的整个网络形象。不要等到您上传了文件和数据之后。立即启用 2FA,在其他任何事情之前。

具有高安全性控制面板的安全主机

AsiaGB 主机计划包括带有 2FA、登录密钥、SSH 密钥认证和多层账户安全的 DirectAdmin。

查看主机计划