Skip to content

Безопасность ​

Здесь описано, как аккаунты администраторов входят в панель и остаются в ней: двухфакторная аутентификация, список сессий и защита входа на странице Настройки → Безопасность. Двухфакторная аутентификация и сессии есть в меню каждого аккаунта; защита входа доступна главному администратору.

Страница безопасности: поля доверенных прокси и списка разрешённых для входа и список забаненных адресов с источником, причиной и срокомСтраница безопасности: поля доверенных прокси и списка разрешённых для входа и список забаненных адресов с источником, причиной и сроком

Двухфакторная аутентификация ​

Двухфакторная аутентификация добавляет ко входу второй шаг: шестизначный код из приложения-аутентификатора, например Google Authenticator, Aegis или 1Password. Её стоит включить каждому администратору, а главному — обязательно.

Чтобы включить её:

  1. Откройте меню своего аккаунта и выберите Двухфакторная аутентификация.
  2. Нажмите Настроить.
  3. Отсканируйте QR-код приложением-аутентификатором или введите показанный ключ.
  4. Введите код из приложения и нажмите Включить.
  5. Сохраните десять кодов восстановления в надёжном месте. Каждый работает один раз, и больше они не показываются.

С этого момента после пароля вход запрашивает код. Если телефона нет под рукой, вместо кода подойдёт код восстановления. В списке администраторов отмечены аккаунты с включённой двухфакторной аутентификацией.

Чтобы выключить её или заменить коды восстановления кнопкой Новые коды восстановления, нужен код из приложения.

Подтверждение важных действий ​

При включённой двухфакторной аутентификации некоторые действия снова запрашивают код, хотя вы уже вошли: изменение аккаунтов администраторов, ролей, токенов API, лицензии и настроек сервисов, таких как Telegram, почта и единый вход. Введите код из приложения или код восстановления. Одно подтверждение действует для важных действий следующие десять минут.

Потерянный телефон ​

Если потеряны и телефон, и коды восстановления, главный администратор сбрасывает пароль аккаунта из командной строки сервера. Это также выключает для аккаунта двухфакторную аутентификацию и завершает все его сессии; затем администратор настраивает её заново. См. Командная строка.

Сессии ​

Сессии в меню аккаунта показывают каждый браузер или приложение, где выполнен вход в ваш аккаунт: когда был вход, когда сессия была активна в последний раз и запомнен ли вход.

  • Сессия завершается после 24 часов без активности или через 30 дней, если при входе отмечено Запомнить меня на 30 дней.
  • Сессии сохраняются при перезапуске панели.
  • Завершить сессию завершает одну сессию; Выйти на остальных устройствах завершает все, кроме текущей.

Главный администратор может завершить сессии другого администратора из списка администраторов. См. Администраторы.

Защита входа ​

Настройки → Безопасность (только главный администратор) защищает страницу входа от подбора паролей.

Блокировка и баны ​

Пять неудачных входов с одного адреса блокируют этот адрес, и для него записывается бан. Повторные нарушения в течение недели банят адрес каждый раз дольше: десять минут, час, сутки, неделя. Баны сохраняются после перезапуска. Бан закрывает только страницу входа: подписки с этого адреса продолжают работать.

Забаненные адреса показывает каждый бан с полями Источник (Автоматически или Вручную), Причина, С и До.

  • Чтобы забанить адрес или диапазон самому, введите его в поле Адрес или CIDR, укажите Причина и Часов (0 — навсегда) и нажмите Забанить. Адрес, с которого вы подключены, панель забанить не даст.
  • Снять бан удаляет бан.

Доверенные прокси ​

Если панель стоит за обратным прокси или CDN, каждый вход выглядит так, будто он пришёл с адреса прокси. Тогда один злоумышленник блокирует всех, а бан задевает каждого посетителя.

Доверенные прокси — список адресов или CIDR вашего прокси или CDN. Запрос от одного из них считается пришедшим от клиента, указанного в заголовке X-Forwarded-For. Пустой список означает, что клиент — непосредственный собеседник, что бы ни говорили заголовки. Это верно, когда перед панелью ничего нет.

Задайте это, прежде чем полагаться на баны, и сначала внесите свою сеть в список разрешённых.

Список разрешённых для входа ​

Список разрешённых для входа — адреса или CIDR, которые никогда не блокируются и не банятся: ваша собственная сеть. Это ваш путь обратно после неверной настройки прокси.

Если доступ потерян ​

Всё, что здесь описано, можно отменить из командной строки сервера, даже когда панель не запущена: очистить доверенные прокси, добавить свой адрес в список разрешённых, сбросить забытый пароль (это также выключает двухфакторную аутентификацию) или вернуть настройку адреса, из-за которой панель стала недоступна. См. Командная строка.

Текст и изображения — CC BY 4.0.