群晖 Secure SignIn 快速入门:无密码登录与双重验证,五条路线一图选清

痛点场景

给 NAS 开登录保护,选项一大堆:批准登录、验证码、硬件安全密钥,还分无密码登录和双重验证两个大类,各自适合什么场景、配的时候有哪些前置条件,官方《Synology Secure SignIn 快速入门指南》一次讲清了整个框架。本文按官方口径把这张框架图铺开,配上每条路线的配置步骤。

先看官方给的分类表,五条路线各就各位:

登录方法 第一步登录验证 第二步登录验证
无密码登录 批准登录 / 硬件安全密钥 不适用
双重验证 密码 批准登录 / 验证码 (OTP) / 硬件安全密钥

官方列出三大价值:无密码登录无需密码即可验证登录;双重验证在密码之上增加第二层保护,防止黑客轻易入侵帐户;并通过消除有风险的密码管理操作来增强安全性。

管理员先对四件事:开始之前的准备

配置之前,管理员按所选验证方式核对前置条件:

  • 存储系统运行 DSM 7.0 或以上版本,或 DSM Enterprise(PAS)
  • 批准登录:DSM 需可通过公共 IP 地址、QuickConnect ID 或域(FQDN)访问(外部访问的配置另见官方的外部访问快速入门指南);DSM Enterprise(PAS)只能通过公共 IP 地址或域(FQDN)访问;
  • 硬件安全密钥:操作系统要有有效域名,且可通过 HTTPS 访问——域名不能是 IP 地址或 QuickConnect 地址;
  • 验证码 (OTP):管理员可选地在控制面板 > 通知中为 DSM 或 PAS 设置电子邮件通知,并配置用于发送紧急验证码的电子邮件发件人。这一步做了,用户配 OTP 时只需填备用邮箱;没做,用户得自己先设置并验证电子邮件服务提供商。

另外,管理员可以在控制面板 > 安全性 > 帐户中强制用户启用双重验证,把安全基线从自觉变成制度。

无密码登录:密码退到后备席

路线一:批准登录

手机装 Synology Secure SignIn 应用,登录时在应用里点一下批准即可放行。配置步骤:

  1. 在 Synology 操作系统中,单击桌面上角的人物图标;
  2. 选择个人 > 帐户
  3. 在登录方法下选择无密码登录
  4. 选择批准登录并输入密码;
  5. 按步骤在移动设备上安装 Synology Secure SignIn 应用;
  6. 在应用中单击 + 图标扫描二维码添加设备(官方另有一篇专文处理无法使用二维码的情况);
  7. 完成后单击完成。下次登录,只需打开 Secure SignIn 应用批准登录。

路线二:硬件安全密钥

用 USB 密钥、Windows Hello 或 Mac Touch ID 充当第一道验证:

  1. 打开浏览器,地址栏输入 HTTPS:// 加上 Synology 域名后登录;
  2. 进入个人 > 帐户,登录方法下选择无密码登录
  3. 选择硬件安全密钥并输入密码;
  4. 选择硬件密钥类型——想用 Windows Hello 或 Mac Touch ID,先在计算机上完成配置;
  5. 按屏幕说明操作,为安全密钥命名,单击完成

官方在这里留了两个托底口径:任何时候无法通过批准登录或硬件安全密钥登录、或所用服务不支持无密码登录,仍可使用密码登录;想用的登录方法没显示,就先选择其他登录方法。

双重验证:密码之后再过一道门

官方建议为帐户启用双重验证——要求第二步身份验证,给帐户安全加一层屏障。

路线三:批准登录当第二步

步骤与无密码版基本一致(个人 > 帐户 > 双重验证 > 批准登录),差异在扫完配对二维码后,系统会要求把验证码 (OTP) 也启用为其他登录方法,并设置备用电子邮件以防移动设备丢失:

  • 管理员已配置电子邮件通知:只需填写备用电子邮件;
  • 管理员未配置:单击设置配置并验证电子邮件服务提供商,然后单击下一步

最后单击完成。下次登录:输密码,再打开应用批准。

路线四:验证码 (OTP)

个人 > 帐户 > 双重验证中选择**验证码 (OTP)**并输入密码,按说明安装 Synology Secure SignIn 或其他验证应用(官方明确兼容 Google Authenticator、Microsoft Authenticator 这类第三方验证器),扫二维码加设备,把应用中显示的 OTP 输入向导确认,同样设置备用电子邮件后完成。下次登录:输密码,再输应用里的 6 位验证码。

路线五:硬件安全密钥当第二步

入口同前(个人 > 帐户 > 双重验证 > 硬件安全密钥),操作与路线二一致,区别只是它排在密码之后出场。

两条路线共用同一个官方注意事项:如果未设置备用电子邮件、或之后禁用了通知,在无法访问移动设备时可能无法接收紧急验证码——备用邮箱不是可选项,是官方预留的兜底通道,配验证方式时务必一并填上。

换设备:备份与还原一步迁移

批准登录帐户和 OTP 配置文件可以备份到 Synology 帐户,换机或丢机时还原:

启用备份:移动设备上打开 Synology Secure SignIn,点按垂直省略号 ⋮ > 设置 > 备份服务,开启自动备份,按屏幕说明登录 Synology 帐户。

新机还原:新设备装好应用后,欢迎页面单击还原备份,登录 Synology 帐户即可找回配对帐户。换机迁移的成本,官方已经压到了两次登录的功夫。

运维建议

  • 高权限帐户优先双重验证,低风险内网帐户可选无密码登录换便利;
  • 管理员把控制面板 > 通知的电子邮件发件人先配好,用户侧配 OTP 的体验会顺很多;
  • 每个开了验证的帐户都检查一遍备用电子邮件,避免单点失灵就锁门。

登录框架的价值在冗余度:主路线加备用通道一次配齐,锁门风险才能压到底。诚鑫致达科技交付 NAS 时会把五条路线按人员角色分派好、备用邮箱统一核验一遍,登录这道门从此既难进外人、也不困自己人。