管理员登录多一道风险闸:Adaptive MFA与帐户保护一次配齐

管理员账号是整台 NAS 的最高权限入口,只靠一道密码挡外部风险,在今天的威胁环境里不够看了。DSM 在控制面板 > 安全性 > 帐户里备了两道额外的闸:一道是「看情况加验」的自适应多重验证,一道是「试错太多次就封」的帐户保护。两道闸各管一段,一次配齐。

操作步骤

  1. 先确认强制 2FA 的范围:在同一帐户页可对 administrators 群组用户、所有用户或指定用户/群组强制启用双重验证,应用后未启用的用户必须先完成设置才能登录。为什么:这是基础盘(此前已单独写过配置篇);普通用户强制 2FA 前记得评估依赖 SSH 加密传输的备份任务——官方明确 Hyper Backup 和共享文件夹同步经由 SSH 传输加密的 rsync 不支持 2FA,强行全量推开会打断这两类任务。

  2. 打开 Adaptive MFA:勾选「为 administrators 群组的用户启用自适应多重验证」,单击应用。对未启用 2FA 的管理员,此功能默认已开启。为什么:它不烦人——只在「看起来有风险」的登录时触发,日常固定办公网的登录不受影响,风险时点才加验,安全与效率的平衡点就在这。

  3. 认清触发条件,别配完还纳闷为什么弹验证:仅密码登录(SFA)、使用无法识别的设备(新设备、无痕窗口、清过 Cookie)、从外部网络 WAN 登录,且已登录支持该功能的应用或已验证邮箱。为什么:这四条正好覆盖「密码泄露后别人来试」的主要场景——异地、新设备、裸密码,命中就拦。

  4. 给管理员配好第二验证通道:在个人 > 帐户输入邮箱并完成验证,之后触发时可点按 Synology 应用里的「是,是我本人」,或接收邮件 OTP 输入。为什么:验证邮箱没配,OTP 这条通道就是断的;支持的应用包括 Secure SignIn 和群晖管家(iOS 3.5.0 及以上/Android 2.5.0 及以上)。

  5. 配帐户保护拦暴力破解:勾选「启用帐户保护」,填入尝试登录次数、时间窗(几分钟内),再分别设不受信任客户端的取消保护时长和已信任客户端的解除封锁时长;被封后可在「管理被保护的帐户」里对指定帐户取消保护,在「管理已信任客户端」里解除封锁。为什么:它按客户端信誉分级处置——试错太多次的不受信客户端直接封,日常办公的信任客户端误触发也只短暂冷却,不会把全公司锁在门外。

三条边界先知道

  • 两道闸定位不同:Adaptive MFA 管「这次登录可不可信」,帐户保护管「这个客户端是不是在暴力试密码」,互相不替代。
  • 2FA 的副作用要背熟:SSH 类服务(终端机、SFTP、加密 rsync)都受 2FA 约束,凡走这两条路的自动化任务,要么给专用账号避开,要么改走不受影响的通道。
  • 邮箱验证是薄弱环:OTP 邮箱一定要用企业可控域邮箱,个人邮箱离职即失效,风险闸就空转了。

管理员账号多一道闸,攻击者就多一堵墙——这两项配完不到二十分钟,但对「密码被拖库后还能不能守住」这道题,是质的区别。

企业存储选型参考|贵州诚鑫致达

做中小企业全能主力存储,群晖机型参考:DS1823xs+ · DS2422+ · DS923+。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。