Пароль адміністратора панелі — найчастіша ціль перебору і фішингу. Двофакторна автентифікація в ISPmanager 6 закриває цю діру: навіть з украденим паролем зловмисник не увійде без одноразового коду з застосунку на телефоні.
Навіщо вмикати 2FA в панелі керування
ISPmanager 6 стоїть перед сайтами, базами даних і поштою десятків клієнтів. Злам одного акаунта адміністратора дає доступ до всього сервера одразу. 2FA за стандартом TOTP додає другий фактор без зовнішніх сервісів і працює навіть без інтернету на сервері.
Вмикайте 2FA передусім для вбудованого суперкористувача і для акаунтів реселерів — це привілейовані облікові записи з доступом до чужих сайтів.
Як увімкнути 2FA для адміністратора
Зайдіть у розділ «Налаштування» → «Користувачі» → свій акаунт → вкладка «Двофакторна автентифікація». Панель покаже QR-код і секретний ключ у текстовому вигляді на випадок, коли сканер камери недоступний.
Відскануйте QR-код у застосунку-автентифікаторі, введіть шестизначний код для підтвердження і збережіть набір резервних кодів — без них відновити доступ при втраті телефона складніше.
Сумісні застосунки для кодів
| Застосунок | Платформа | Особливість |
|---|---|---|
| Google Authenticator | Android, iOS | Простий офлайн-генератор кодів |
| Aegis Authenticator | Android | Зашифрований бекап бази кодів |
| FreeOTP | Android, iOS | Відкритий вихідний код, без облікового запису |
Підходить будь-який застосунок зі стандартом TOTP з RFC 6238, привʼязка до конкретного вендора не потрібна.
2FA для користувачів і клієнтів реселера
Адміністратор може зробити 2FA обовʼязковою для всіх акаунтів рівня реселера через групову політику безпеки: «Налаштування» → «Політики безпеки» → «Вимагати двофакторну автентифікацію». Після ввімкнення політики користувач при наступному вході побачить примусове налаштування 2FA.
Для клієнтів з обмеженими правами двофакторний захист не обовʼязковий, але його варто рекомендувати всім, у кого є доступ до баз даних і FTP. Керування доступом користувачів описано в статті про квоти і обмеження користувачів ISPmanager 6.
Втрачено доступ до застосунку-автентифікатора
Якщо резервні коди не збережено, а телефон із застосунком загублено, увійти через веб-інтерфейс не вийде — це очікувана поведінка захисту. Скинути 2FA для конкретного користувача може адміністратор сервера через консоль:
/usr/local/mgr5/sbin/mgrctl -m ispmgr user.edit elid=admin twofa=off
Команда знімає вимогу другого фактора з указаного облікового запису. Після відновлення доступу одразу налаштуйте 2FA знову і перевірте журнал входів на підозрілі спроби:
grep 'auth' /usr/local/mgr5/var/ispmgr.log | tail -n 100
Детальніше про роботу з журналами панелі — у статті про логи та діагностику ISPmanager 6.
Підсумок: перелік по 2FA
- Увімкнути 2FA для суперкористувача і всіх акаунтів реселерів
- Зберегти резервні коди в окремому захищеному місці, не на тому самому сервері
- Налаштувати обовʼязкову політику 2FA для привілейованих ролей
- Перевірити, що скидання 2FA через консоль доступне тільки за SSH-ключем
- Періодично звіряти журнал входів на спроби підбору пароля