从建议变成制度:群晖 DSM 帐户页强制 2FA 与帐户保护配置实操

从建议变成制度:群晖 DSM 帐户页强制 2FA 与帐户保护配置实操

引言

不少企业的 NAS 安全靠自觉:通知里发一句「建议大家开启两步验证」,然后就没有然后了。DSM 把这件事做成了制度入口——控制面板 > 安全性 > 帐户页,管理员可以在这里强制指定范围内的用户必须启用双重验证(2FA)、给仅用密码登录的管理员加上自适应多重验证(Adaptive MFA)兜底,再用「帐户保护」对反复登录失败的客户端自动封锁。这一页管的是帐户维度:谁必须带第二把钥匙、谁看起来可疑要补验、谁在暴力尝试就封锁来源,把登录安全从员工的个人选择变成组织策略。这篇把三块开关的配置顺序和相互影响讲清楚。

三块功能各管一段

强制 2FA 管「准入门槛」。范围有三档:仅 administrators 群组用户、所有用户、指定用户或群组。应用之后,还没启用 2FA 的用户必须完成设置才能登录 DSM——不是提醒,是进不来。Adaptive MFA 管「风险登录」。对 administrators 群组中仅用密码登录的用户,遇到可疑登录时要求额外验证一步;对未启用 2FA 的管理员默认开启。帐户保护管「暴力尝试」。在设定时间窗内登录失败超过次数,不受信任的客户端被封锁,帐户进入被保护状态——注意这与「保护」页的自动封锁不是一回事:自动封锁封的是来源 IP,帐户保护是帐户与客户端维度的第二道网,两层互补。

操作步骤

  1. 让所有 administrators 群组成员先在个人 > 安全性里配好 2FA(推荐 Synology Secure SignIn)。为什么:强制策略一应用,没配 2FA 的管理员会被挡在登录页外;自己先配好,避免把整个运维团队锁在门外的第一事故。如果你尚未配置,系统会弹出设置向导,跟着走完即可。

  2. 进入控制面板 > 安全性 > 帐户,在「双重验证 (2FA)」区域选择强制范围。为什么:三档范围对应三种治理口径——小团队可以「所有用户」一步到位;帐号多、情况杂的企业建议「指定用户或群组」起步,点设置逐个勾选,把备份任务帐号等不能启用 2FA 的帐户排除在外(原因见第 6 步),再逐步扩大范围。

  3. 勾选「为 administrators 群组的用户启用自适应多重验证」,单击应用。为什么:Adaptive MFA 是对「密码单因子登录」的兜底——触发条件是仅用密码登录、使用无法识别的设备(新设备、无痕窗口、清除 Cookie 后)、从外部网络(WAN)登录等组合;验证方式有两种:移动设备上打开 Synology 应用程序点按「是,是我本人」,或通过电子邮件接收 OTP。要让邮件 OTP 真的能收到,每个管理员要在个人 > 帐户里填写并验证电子邮箱。

  4. 在「帐户保护」区域勾选启用,填三个数值:尝试登录次数与「几(分钟)内」构成判定窗口;「取消帐户保护(几分钟后)」决定被保护帐户多久自动恢复;「解除封锁(几分钟后)」决定已信任客户端的封锁何时解除。为什么:三个值是「容忍—自愈」的配平——窗口与自动封锁的阈值思路一致(内网偏紧、外部访问偏松),后两个值不宜设得过长,否则合法用户被误保护后只能等管理员手动处理。

  5. 单击应用保存全部设置,随后做一次演练:用测试帐号在窗口内连续输错密码到阈值,观察帐户进入被保护状态、不受信任客户端被封锁。为什么:与所有安全配置一样,「配了」和「生效」要用演练验证;顺手把「管理被保护的帐户」(手动取消保护)和「管理已信任客户端」(手动解除封锁)两个入口的位置记进运维手册,误保护时的处置路径就有了。

  6. 盘点依赖 SSH 的自动化任务,为它们规划豁免。为什么:这是官方明确的一条影响面——2FA 会应用于所有 SSH 相关服务,如 SSH 终端机、SFTP 以及使用 SSH 传输加密的 rsync;但通过 SSH 加密 rsync 执行的 Hyper Backup 与共享文件夹同步不支持 2FA,即使启用 2FA,这两种服务也无法正常工作。所以备份专用的低权限帐号应留在强制范围之外——这正是第 2 步建议用「指定用户或群组」起步的原因。

三条边界先知道

  • 强制范围与个人设置解耦:在此处取消强制 2FA,不会停用各用户已经配置好的 2FA;用户要到个人 > 安全性里自行关闭。全员策略收紧容易、放松不自动,方向上只会更安全。
  • Adaptive MFA 的应用支持面:官方列出的支持应用为 Synology Secure SignIn 与群晖管家(iOS 3.5.0 及以上、Android 2.5.0 及以上),DSM 7.2 起可用这些应用接收验证请求——运维手机上先装好,别等到被要求补验时再找下载。
  • 帐户保护与自动封锁分层:帐户保护在帐户页、按帐户与客户端维度封锁;自动封锁在保护页、按来源 IP 封锁。两层各自配置阈值时口径要对齐,否则一紧一松,排查「为什么连不上」时会多绕一圈。

结语

帐户页的价值在于把登录安全从口号变成可执行的策略:强制 2FA 划准入线,Adaptive MFA 接住风险登录,帐户保护挡住暴力尝试,三个开关一次配平。贵州诚鑫致达科技在做企业 NAS 加固交付时,帐户页三件套与 IP 侧的自动封锁是并列的必配项——帐户维度不设防,网络层做得再厚也是漏斗。