
两步验证 (2FA) 为您的 DirectAdmin 登录增加了关键的第二层安全。即使有人通过网络钓鱼攻击、数据泄露或暴力破解获得了您的密码,在没有来自认证应用的时间敏感验证码的情况下,他们仍然无法访问您的账户。为 DirectAdmin 设置 2FA 只需不到五分钟,可以大大降低未授权访问您的主机账户的风险。
什么是两步验证?
传统登录使用您知道的东西 — 您的密码。两步验证添加了第二个因素:您拥有的东西 — 通常是您的智能手机。启用 2FA 后,登录需要您的密码和一个每 30 秒变化一次的 6 位数代码。这个基于时间的一次性密码 (TOTP) 由您手机上的应用生成,对您的账户是唯一的。在没有物理访问您的手机的情况下,攻击者即使拥有正确的密码也无法登录。
为什么要为 DirectAdmin 启用 2FA?
您的 DirectAdmin 账户控制了您的主机上的所有内容 — 所有网站文件、数据库、电子邮件账户和 DNS 记录。被攻击的主机账户可能导致您的网站完全丧失、客户数据被盗、恶意软件注入和被搜索引擎列入黑名单。启用 2FA 只需在登录时多花 10 秒钟,但可以使暴力破解和凭证填充攻击基本上不可能。
要求
在开始之前,您需要在智能手机上安装一个认证应用。最受欢迎的选项是:
- Google Authenticator — 免费,可在 iOS 和 Android 上使用,易于使用
- Authy — 免费,支持多设备同步和云备份(如果您使用多个设备,推荐使用)
- Microsoft Authenticator — 免费,如果您已经使用 Microsoft 服务,这是个不错的选择
如何在 DirectAdmin 中启用 2FA(分步指南)
- 使用您当前的用户名和密码登录 DirectAdmin。
- 进入 您的账户 部分,然后单击 两步验证。
- 单击 启用两步验证。
- DirectAdmin 将在屏幕上显示一个 二维码。
- 在您的手机上打开认证应用,然后点击 添加账户 或 + 按钮。
- 选择 扫描二维码 并将您的相机指向 DirectAdmin 屏幕上的二维码。
- 该应用将添加您的 DirectAdmin 账户,并立即开始显示每 30 秒刷新一次的 6 位数代码。
- 在 DirectAdmin 中的 验证码 字段中输入您的应用中的当前 6 位数代码。
- 单击 确认。DirectAdmin 将验证该代码并激活 2FA。
- 将您的备用代码存储在安全的地方 — 当您失去对手机的访问权限时,这些代码会被使用。
启用 2FA 后登录
启用 2FA 后,每次 DirectAdmin 登录都会有一个额外的步骤。正确输入用户名和密码后,您将被提示输入您的验证码。打开您的认证应用,找到您的 DirectAdmin 条目,然后输入当前的 6 位数代码。该代码的有效期为 30 秒 — 如果它过期,只需等待下一个代码出现。单击 登录 完成认证。
禁用 2FA
如果您需要禁用 2FA — 例如,当切换到新手机时 — 使用您的密码和验证码登录,进入 两步验证 设置,然后单击 禁用。您需要确认此操作。然后您可以从新设备重新扫描二维码并重新启用 2FA。
理解 TOTP:基于时间的代码如何工作
DirectAdmin 的两步验证使用 RFC 6238 中定义的 TOTP(基于时间的一次性密码)标准。了解它的工作原理可以帮助您正确使用它,并在问题出现时进行故障排除。
当您使用认证应用扫描二维码时,您正在存储 DirectAdmin 和您的手机之间共享的密钥。每 30 秒,您的手机和 DirectAdmin 的服务器都会使用共享的密钥和当前的 Unix 时间戳独立计算同一个 6 位数代码。当您在登录时输入代码时,DirectAdmin 会运行相同的计算并检查您的输入是否匹配。如果代码在有效的时间窗口内匹配,则授予访问权限。
- TOTP — 代码每 30 秒改变一次,基于当前时间。要求您的手机时钟准确(误差在一两分钟内)。这是 DirectAdmin 使用的。
- HOTP — 代码每次使用时都会改变,基于计数器而不是时间。在网络主机领域中不太常见。
- 时间同步很重要 — 如果您的手机时钟与服务器时间相差超过 60 秒,您的一次性密码代码将不会匹配。在您的设备上启用自动时间同步以避免此问题。
选择和设置您的认证应用
所有与 TOTP 兼容的认证应用都可以与 DirectAdmin 配合使用。以下是最受欢迎的选项的比较,以帮助您根据您的情况选择合适的选项:
- Google Authenticator — 简单快速,可在 iOS 和 Android 上使用。不需要账户。代码存储在您的设备上。缺点:如果您丢失了手机但没有备份,您会丧失所有的 2FA 代码。
- Authy — 支持加密的云备份和多设备同步。如果您获得新手机,您可以恢复所有 2FA 账户。如果您想防止手机丢失,建议使用。
- Microsoft Authenticator — 如果您已经使用 Microsoft 账户,这是个不错的选择。支持云备份。适用于任何与 TOTP 兼容的服务,包括 DirectAdmin。
- 1Password — 密码管理器中内置的 TOTP 支持。对于已经使用 1Password 进行凭证管理的用户来说很方便。
这些应用中的任何一个都可以工作。使用您选择的应用的"添加账户"或"+"按钮从 DirectAdmin 扫描二维码,然后验证第一个代码以完成设置。
保存备用恢复代码:要做的事和要避免的事
当您在 DirectAdmin 中首次启用 2FA 时,系统会提供一组备用恢复代码。这些一次性代码允许您在无法访问认证应用时登录 — 例如,当您的手机丢失、被盗、损坏或被擦除时。将这些代码视为关键安全资产是必不可少的。
如何安全地存储备用代码
- 打印并离线存储 — 在上锁的抽屉或保险箱中保留打印副本。物理存储对数字攻击是免疫的。
- 使用加密的密码管理器 — Bitwarden 或 1Password 等工具使用强加密存储备用代码。确保密码管理器本身启用了 2FA。
- 存储在带有 2FA 的安全电子邮件中 — 将代码发送到您自己的受 2FA 保护的收件箱会增加一层安全性,尽管它不如离线存储强大。
- 永远不要存储在纯文本文件中 — 您计算机上的未加密文本文件易受恶意软件和未授权访问的威胁。
- 永远不要分享备用代码 — 像对待主密码一样对待它们。它们授予对您的 DirectAdmin 账户的完全访问权限,无需额外验证。
每个备用代码只能使用一次。使用一个代码登录后,它会立即失效。使用备用代码登录后,您的第一个操作应该是在替代手机上重新扫描新的二维码,并重新启用 2FA,以便您的账户再次受到保护。
禁用和重置 2FA:用户和管理员选项
在某些情况下,您需要禁用或重置 2FA:切换到新手机、从丢失的设备恢复或管理您账户下的用户的 2FA。DirectAdmin 在用户级别和管理员级别都提供选项。
作为账户所有者禁用 2FA
如果您可以访问当前的一次性密码代码,禁用 2FA 很简单:使用您的密码和一次性密码登录,导航到 两步验证 设置,然后单击 禁用。您将被要求用您当前的一次性密码确认。禁用后,您可以立即通过扫描新的二维码在新设备上再次设置 2FA。
使用备用代码禁用 2FA
如果您的手机不可用但您有一个备用代码,请在登录时的一次性密码提示处使用它。登录后,进入 两步验证 设置并禁用 2FA,以便您可以使用新设备重新启用它。请记住,每个备用代码只能使用一次 — 使用过后,不能再使用。
子账户的管理员覆盖
如果您的 DirectAdmin 管理员账户下的用户或经销商已失去对其认证器的访问权限且没有备用代码,您可以从管理面板重置其 2FA。导航到 管理员级别 > 列出用户,选择受影响的用户,然后选择 重置两步验证。这立即禁用他们的 2FA,并允许他们在下次登录时仅使用密码登录。他们应该立即在新设备上重新启用 2FA。
在执行管理员 2FA 重置之前,请始终通过独立渠道验证请求用户的身份 — 例如,通过来自其注册电子邮件地址的支持工单。社会工程学攻击通常涉及说服管理员在目标账户上禁用 2FA。
如果您丢失了认证器怎么办
如果您丢失了手机或卸载了认证应用,您将需要您的备用代码来登录。如果您没有保存备用代码,请在验证您的身份后联系您的托管服务提供商(AsiaGB 支持)以禁用您账户上的 2FA。这就是为什么在首次启用 2FA 时保存备用代码至关重要的原因。
首先启用 2FA:获得新 DirectAdmin 账户访问权限后,您应该采取的第一个行动是启用两步验证。您的主机账户是一个高价值目标 — 它控制您的整个网络形象。不要等到您上传了文件和数据之后。立即启用 2FA,在其他任何事情之前。