К основному содержимому

Двухфакторная аутентификация в ISPmanager 6: настройка

ISPmanager 6 · 29.09.2026

Пароль администратора панели — самая частая цель перебора и фишинга. Двухфакторная аутентификация в ISPmanager 6 закрывает эту дыру: даже с украденным паролем злоумышленник не войдёт без одноразового кода из приложения на телефоне.

Зачем включать 2FA в панели управления

ISPmanager 6 стоит перед сайтами, базами данных и почтой десятков клиентов. Взлом одного аккаунта администратора даёт доступ ко всему серверу разом. 2FA по стандарту TOTP добавляет второй фактор без внешних сервисов и работает даже без интернета на сервере.

Включайте 2FA в первую очередь для встроенного суперпользователя и для аккаунтов реселлеров — это привилегированные учётные записи с доступом к чужим сайтам.

Как включить 2FA для администратора

Зайдите в раздел «Настройки» → «Пользователи» → свой аккаунт → вкладка «Двухфакторная аутентификация». Панель покажет QR-код и секретный ключ в текстовом виде на случай, если сканер камеры недоступен.

Отсканируйте QR-код в приложении-аутентификаторе, введите шестизначный код для подтверждения и сохраните набор резервных кодов — без них восстановить доступ при потере телефона сложнее.

Совместимые приложения для кодов

ПриложениеПлатформаОсобенность
Google AuthenticatorAndroid, iOSПростой офлайн-генератор кодов
Aegis AuthenticatorAndroidШифрованный бэкап базы кодов
FreeOTPAndroid, iOSОткрытый исходный код, без учётной записи

Подходит любое приложение со стандартом TOTP из RFC 6238, привязка к конкретному вендору не нужна.

2FA для пользователей и клиентов реселлера

Администратор может сделать 2FA обязательной для всех аккаунтов уровня реселлера через групповую политику безопасности: «Настройки» → «Политики безопасности» → «Требовать двухфакторную аутентификацию». После включения политики пользователь при следующем входе увидит принудительную настройку 2FA.

Для клиентов с ограниченными правами двухфакторная защита не обязательна, но её стоит рекомендовать всем, у кого есть доступ к базам данных и FTP. Управление доступом пользователей описано в статье про квоты и ограничения пользователей ISPmanager 6.

Потерян доступ к приложению-аутентификатору

Если резервные коды не сохранены, а телефон с приложением утерян, войти через веб-интерфейс не получится — это ожидаемое поведение защиты. Сбросить 2FA для конкретного пользователя может администратор сервера через консоль:

/usr/local/mgr5/sbin/mgrctl -m ispmgr user.edit elid=admin twofa=off

Команда снимает требование второго фактора с указанной учётной записи. После восстановления доступа сразу настройте 2FA заново и проверьте журнал входов на подозрительные попытки:

grep 'auth' /usr/local/mgr5/var/ispmgr.log | tail -n 100

Подробнее о работе с журналами панели — в статье про логи и диагностику ISPmanager 6.

Итог: чек-лист по 2FA

  • Включить 2FA для суперпользователя и всех аккаунтов реселлеров
  • Сохранить резервные коды в отдельном защищённом месте, не на том же сервере
  • Настроить обязательную политику 2FA для привилегированных ролей
  • Проверить, что сброс 2FA через консоль доступен только по SSH-ключу
  • Периодически сверять журнал входов на попытки подбора пароля
← Назад в базу знаний Задать вопрос поддержке