До основного вмісту

Двофакторна автентифікація в ISPmanager 6: налаштування

ISPmanager 6 · 29.09.2026

Пароль адміністратора панелі — найчастіша ціль перебору і фішингу. Двофакторна автентифікація в ISPmanager 6 закриває цю діру: навіть з украденим паролем зловмисник не увійде без одноразового коду з застосунку на телефоні.

Навіщо вмикати 2FA в панелі керування

ISPmanager 6 стоїть перед сайтами, базами даних і поштою десятків клієнтів. Злам одного акаунта адміністратора дає доступ до всього сервера одразу. 2FA за стандартом TOTP додає другий фактор без зовнішніх сервісів і працює навіть без інтернету на сервері.

Вмикайте 2FA передусім для вбудованого суперкористувача і для акаунтів реселерів — це привілейовані облікові записи з доступом до чужих сайтів.

Як увімкнути 2FA для адміністратора

Зайдіть у розділ «Налаштування» → «Користувачі» → свій акаунт → вкладка «Двофакторна автентифікація». Панель покаже QR-код і секретний ключ у текстовому вигляді на випадок, коли сканер камери недоступний.

Відскануйте QR-код у застосунку-автентифікаторі, введіть шестизначний код для підтвердження і збережіть набір резервних кодів — без них відновити доступ при втраті телефона складніше.

Сумісні застосунки для кодів

ЗастосунокПлатформаОсобливість
Google AuthenticatorAndroid, iOSПростий офлайн-генератор кодів
Aegis AuthenticatorAndroidЗашифрований бекап бази кодів
FreeOTPAndroid, iOSВідкритий вихідний код, без облікового запису

Підходить будь-який застосунок зі стандартом TOTP з RFC 6238, привʼязка до конкретного вендора не потрібна.

2FA для користувачів і клієнтів реселера

Адміністратор може зробити 2FA обовʼязковою для всіх акаунтів рівня реселера через групову політику безпеки: «Налаштування» → «Політики безпеки» → «Вимагати двофакторну автентифікацію». Після ввімкнення політики користувач при наступному вході побачить примусове налаштування 2FA.

Для клієнтів з обмеженими правами двофакторний захист не обовʼязковий, але його варто рекомендувати всім, у кого є доступ до баз даних і FTP. Керування доступом користувачів описано в статті про квоти і обмеження користувачів ISPmanager 6.

Втрачено доступ до застосунку-автентифікатора

Якщо резервні коди не збережено, а телефон із застосунком загублено, увійти через веб-інтерфейс не вийде — це очікувана поведінка захисту. Скинути 2FA для конкретного користувача може адміністратор сервера через консоль:

/usr/local/mgr5/sbin/mgrctl -m ispmgr user.edit elid=admin twofa=off

Команда знімає вимогу другого фактора з указаного облікового запису. Після відновлення доступу одразу налаштуйте 2FA знову і перевірте журнал входів на підозрілі спроби:

grep 'auth' /usr/local/mgr5/var/ispmgr.log | tail -n 100

Детальніше про роботу з журналами панелі — у статті про логи та діагностику ISPmanager 6.

Підсумок: перелік по 2FA

  • Увімкнути 2FA для суперкористувача і всіх акаунтів реселерів
  • Зберегти резервні коди в окремому захищеному місці, не на тому самому сервері
  • Налаштувати обовʼязкову політику 2FA для привілейованих ролей
  • Перевірити, що скидання 2FA через консоль доступне тільки за SSH-ключем
  • Періодично звіряти журнал входів на спроби підбору пароля
← Назад до бази знань Поставити питання підтримці