Пароль администратора панели — самая частая цель перебора и фишинга. Двухфакторная аутентификация в ISPmanager 6 закрывает эту дыру: даже с украденным паролем злоумышленник не войдёт без одноразового кода из приложения на телефоне.
Зачем включать 2FA в панели управления
ISPmanager 6 стоит перед сайтами, базами данных и почтой десятков клиентов. Взлом одного аккаунта администратора даёт доступ ко всему серверу разом. 2FA по стандарту TOTP добавляет второй фактор без внешних сервисов и работает даже без интернета на сервере.
Включайте 2FA в первую очередь для встроенного суперпользователя и для аккаунтов реселлеров — это привилегированные учётные записи с доступом к чужим сайтам.
Как включить 2FA для администратора
Зайдите в раздел «Настройки» → «Пользователи» → свой аккаунт → вкладка «Двухфакторная аутентификация». Панель покажет QR-код и секретный ключ в текстовом виде на случай, если сканер камеры недоступен.
Отсканируйте QR-код в приложении-аутентификаторе, введите шестизначный код для подтверждения и сохраните набор резервных кодов — без них восстановить доступ при потере телефона сложнее.
Совместимые приложения для кодов
| Приложение | Платформа | Особенность |
|---|---|---|
| Google Authenticator | Android, iOS | Простой офлайн-генератор кодов |
| Aegis Authenticator | Android | Шифрованный бэкап базы кодов |
| FreeOTP | Android, iOS | Открытый исходный код, без учётной записи |
Подходит любое приложение со стандартом TOTP из RFC 6238, привязка к конкретному вендору не нужна.
2FA для пользователей и клиентов реселлера
Администратор может сделать 2FA обязательной для всех аккаунтов уровня реселлера через групповую политику безопасности: «Настройки» → «Политики безопасности» → «Требовать двухфакторную аутентификацию». После включения политики пользователь при следующем входе увидит принудительную настройку 2FA.
Для клиентов с ограниченными правами двухфакторная защита не обязательна, но её стоит рекомендовать всем, у кого есть доступ к базам данных и FTP. Управление доступом пользователей описано в статье про квоты и ограничения пользователей ISPmanager 6.
Потерян доступ к приложению-аутентификатору
Если резервные коды не сохранены, а телефон с приложением утерян, войти через веб-интерфейс не получится — это ожидаемое поведение защиты. Сбросить 2FA для конкретного пользователя может администратор сервера через консоль:
/usr/local/mgr5/sbin/mgrctl -m ispmgr user.edit elid=admin twofa=off
Команда снимает требование второго фактора с указанной учётной записи. После восстановления доступа сразу настройте 2FA заново и проверьте журнал входов на подозрительные попытки:
grep 'auth' /usr/local/mgr5/var/ispmgr.log | tail -n 100
Подробнее о работе с журналами панели — в статье про логи и диагностику ISPmanager 6.
Итог: чек-лист по 2FA
- Включить 2FA для суперпользователя и всех аккаунтов реселлеров
- Сохранить резервные коды в отдельном защищённом месте, не на том же сервере
- Настроить обязательную политику 2FA для привилегированных ролей
- Проверить, что сброс 2FA через консоль доступен только по SSH-ключу
- Периодически сверять журнал входов на попытки подбора пароля