群晖 Secure SignIn 快速入门:无密码登录与双重验证,五条路线一图选清
痛点场景
给 NAS 开登录保护,选项一大堆:批准登录、验证码、硬件安全密钥,还分无密码登录和双重验证两个大类,各自适合什么场景、配的时候有哪些前置条件,官方《Synology Secure SignIn 快速入门指南》一次讲清了整个框架。本文按官方口径把这张框架图铺开,配上每条路线的配置步骤。
先看官方给的分类表,五条路线各就各位:
| 登录方法 | 第一步登录验证 | 第二步登录验证 |
|---|---|---|
| 无密码登录 | 批准登录 / 硬件安全密钥 | 不适用 |
| 双重验证 | 密码 | 批准登录 / 验证码 (OTP) / 硬件安全密钥 |
官方列出三大价值:无密码登录无需密码即可验证登录;双重验证在密码之上增加第二层保护,防止黑客轻易入侵帐户;并通过消除有风险的密码管理操作来增强安全性。
管理员先对四件事:开始之前的准备
配置之前,管理员按所选验证方式核对前置条件:
- 存储系统运行 DSM 7.0 或以上版本,或 DSM Enterprise(PAS);
- 批准登录:DSM 需可通过公共 IP 地址、QuickConnect ID 或域(FQDN)访问(外部访问的配置另见官方的外部访问快速入门指南);DSM Enterprise(PAS)只能通过公共 IP 地址或域(FQDN)访问;
- 硬件安全密钥:操作系统要有有效域名,且可通过 HTTPS 访问——域名不能是 IP 地址或 QuickConnect 地址;
- 验证码 (OTP):管理员可选地在控制面板 > 通知中为 DSM 或 PAS 设置电子邮件通知,并配置用于发送紧急验证码的电子邮件发件人。这一步做了,用户配 OTP 时只需填备用邮箱;没做,用户得自己先设置并验证电子邮件服务提供商。
另外,管理员可以在控制面板 > 安全性 > 帐户中强制用户启用双重验证,把安全基线从自觉变成制度。
无密码登录:密码退到后备席
路线一:批准登录
手机装 Synology Secure SignIn 应用,登录时在应用里点一下批准即可放行。配置步骤:
- 在 Synology 操作系统中,单击桌面上角的人物图标;
- 选择个人 > 帐户;
- 在登录方法下选择无密码登录;
- 选择批准登录并输入密码;
- 按步骤在移动设备上安装 Synology Secure SignIn 应用;
- 在应用中单击 + 图标扫描二维码添加设备(官方另有一篇专文处理无法使用二维码的情况);
- 完成后单击完成。下次登录,只需打开 Secure SignIn 应用批准登录。
路线二:硬件安全密钥
用 USB 密钥、Windows Hello 或 Mac Touch ID 充当第一道验证:
- 打开浏览器,地址栏输入 HTTPS:// 加上 Synology 域名后登录;
- 进入个人 > 帐户,登录方法下选择无密码登录;
- 选择硬件安全密钥并输入密码;
- 选择硬件密钥类型——想用 Windows Hello 或 Mac Touch ID,先在计算机上完成配置;
- 按屏幕说明操作,为安全密钥命名,单击完成。
官方在这里留了两个托底口径:任何时候无法通过批准登录或硬件安全密钥登录、或所用服务不支持无密码登录,仍可使用密码登录;想用的登录方法没显示,就先选择其他登录方法。
双重验证:密码之后再过一道门
官方建议为帐户启用双重验证——要求第二步身份验证,给帐户安全加一层屏障。
路线三:批准登录当第二步
步骤与无密码版基本一致(个人 > 帐户 > 双重验证 > 批准登录),差异在扫完配对二维码后,系统会要求把验证码 (OTP) 也启用为其他登录方法,并设置备用电子邮件以防移动设备丢失:
- 管理员已配置电子邮件通知:只需填写备用电子邮件;
- 管理员未配置:单击设置配置并验证电子邮件服务提供商,然后单击下一步。
最后单击完成。下次登录:输密码,再打开应用批准。
路线四:验证码 (OTP)
在 个人 > 帐户 > 双重验证中选择**验证码 (OTP)**并输入密码,按说明安装 Synology Secure SignIn 或其他验证应用(官方明确兼容 Google Authenticator、Microsoft Authenticator 这类第三方验证器),扫二维码加设备,把应用中显示的 OTP 输入向导确认,同样设置备用电子邮件后完成。下次登录:输密码,再输应用里的 6 位验证码。
路线五:硬件安全密钥当第二步
入口同前(个人 > 帐户 > 双重验证 > 硬件安全密钥),操作与路线二一致,区别只是它排在密码之后出场。
两条路线共用同一个官方注意事项:如果未设置备用电子邮件、或之后禁用了通知,在无法访问移动设备时可能无法接收紧急验证码——备用邮箱不是可选项,是官方预留的兜底通道,配验证方式时务必一并填上。
换设备:备份与还原一步迁移
批准登录帐户和 OTP 配置文件可以备份到 Synology 帐户,换机或丢机时还原:
启用备份:移动设备上打开 Synology Secure SignIn,点按垂直省略号 ⋮ > 设置 > 备份服务,开启自动备份,按屏幕说明登录 Synology 帐户。
新机还原:新设备装好应用后,欢迎页面单击还原备份,登录 Synology 帐户即可找回配对帐户。换机迁移的成本,官方已经压到了两次登录的功夫。
运维建议
- 高权限帐户优先双重验证,低风险内网帐户可选无密码登录换便利;
- 管理员把控制面板 > 通知的电子邮件发件人先配好,用户侧配 OTP 的体验会顺很多;
- 每个开了验证的帐户都检查一遍备用电子邮件,避免单点失灵就锁门。
登录框架的价值在冗余度:主路线加备用通道一次配齐,锁门风险才能压到底。诚鑫致达科技交付 NAS 时会把五条路线按人员角色分派好、备用邮箱统一核验一遍,登录这道门从此既难进外人、也不困自己人。