2FA w DirectAdmin
Jak włączyć dwuetapową weryfikację (2FA) dla DA. Authy / Google Authenticator setup, kody odzyskiwania, co robić gdy zgubisz telefon.
2FA (dwuetapowa weryfikacja) = drugie zabezpieczenie logowania: oprócz hasła potrzebny jest kod z aplikacji (Authy, Google Authenticator). Bez telefonu nikt się nie zaloguje, nawet znając hasło.
Do DirectAdmina wchodzisz z panelu klienta przyciskiem Otwórz panel, więc najważniejsze jest 2FA w panelu klienta (Konto → Bezpieczeństwo) — chroni dostęp do tego przycisku. 2FA w DirectAdmin to dodatkowa warstwa dla logowania do samego DirectAdmina.
Co zyskasz
- Włączysz 2FA dla swojego konta DA.
- Skonfigurujesz Authy / Google Authenticator.
- Zachowasz kody odzyskiwania na wypadek zgubienia telefonu.
Wymagania wstępne
- Konto DA z aktualnym hasłem.
- Smartphone z aplikacją 2FA (Authy / Google Authenticator / Microsoft Authenticator).
Wskazówka
Bez 2FA = hasło to jedyna obrona. Słabe lub wyciekłe hasło = pełen dostęp. Z 2FA — nawet ze stolen hasłem atakujący nic nie zrobi (bez telefonu).
Krok 1: Otwórz Profil → 2FA
Menu użytkownika → Profil → zakładka Dwuetapowa weryfikacja (lub podobna).
![]()
Krok 2: Włącz 2FA
Klik Enable 2FA / Włącz. DA pokazuje:
- QR Code — skanuj aplikacją
- Secret Key — backup (zapisz!)
- Recovery codes — codes dla recovery (zapisz!)
Krok 3: Skanuj QR aplikacją
Aplikacje 2FA:
- Authy (Twilio) — najlepsza, multi-device sync, backup w cloud
- Google Authenticator — popularne, brak backup w cloud (legacy) lub teraz tak
- Microsoft Authenticator — dla MS ekosystemu
- 1Password / Bitwarden — TOTP built-in w menedżer haseł
W aplikacji:
- + Add account
- Scan QR code → kamera
- App scanned → dodaje konto „IQHost DA — host36592"
- Zaczyna generować 6-cyfrowe kody (co 30s)
Krok 4: Weryfikacja
W DA wpisz aktualny kod z aplikacji → Confirm.
DA weryfikuje. 2FA włączone.
Od teraz każde logowanie:
- Login + password
- Kod 6-cyfrowy z app
Dodatkowy krok, kilka sekund.
Krok 5: Recovery codes
DA wygenerował 8-10 kodów odzyskiwania (jednorazowe).
Zapisz je BEZPIECZNIE:
- Wydruk + safe / sejf
- W menedżerze haseł (osobny secure note)
- NIE na komputerze obok aplikacji 2FA
Każdy code = jednorazowy login bez kodu z aplikacji. Useful gdy zgubisz telefon.
::: callout warn Gdy zgubisz telefon I nie masz recovery codes = stracony dostęp do konta. Support może zresetować po verify identity, ale to dni / tygodnie.
Po włączeniu
Gdy DirectAdmin poprosi przy logowaniu o kod, wpisz aktualny 6-cyfrowy kod z aplikacji w polu 2FA Code.
SSH (od HS5) logujesz się kluczem — 2FA DirectAdmina go nie dotyczy.
Recovery — zgubiony telefon
Scenariusze:
Mam recovery codes
- Login form pyta o kod
- Klik „Use recovery code" (lub podobny)
- Wpisz jeden recovery code (każdy używasz raz!)
- Zalogowany — natychmiast wyłącz 2FA + włącz na nowo z nowym telefonem
Nie mam recovery codes
- Załóż ticket do supportu
- Verify identity — wymaga: kopii dokumentu, faktura, etc.
- Support zresetuje 2FA (1-3 dni)
Lekcja: zawsze backup recovery codes.
Telefon zniszczony / zgubiony, ale Authy
Authy ma cloud backup — instalujesz Authy na nowym telefonie, restore z cloud, kody odzyskane.
Pre-requisite: w Authy włączyłeś backup wcześniej (zalecane).
Najczęstsze problemy
1. „Wpisuję kod, ale DA mówi 'invalid'"
- Sprawdź zegar telefonu — TOTP wymaga synchronizacji w 30s
- Najnowszy kod — kod zmienia się co 30s, użyj świeżego
- Klawiatura — wpisz dokładnie cyfry (nie litery O zamiast 0)
2. „Authy nie scanuje QR — światło słabe"
- Manual: wybierz „Enter key manually" w Authy → wpisz Secret Key z DA
3. „Aplikacja zniknęła z telefonu"
- Reinstaluj Authy / Google Auth
- Jeśli Authy + cloud backup → restore
- Inaczej: użyj recovery codes lub support
4. „2FA tylko dla DA, czy też panel klienta?"
Osobne 2FA. DirectAdmin ma własne, panel klienta iqhost.pl ma własne (Konto → Bezpieczeństwo). Włącz oba.
5. „Mogę używać tej samej app dla wszystkich kont?"
Tak — Authy / Google Auth obsługują wiele kont. Każde z osobnym entry w app.
6. „SMS-2FA — czy lepsze niż app?"
NIE — TOTP app lepsza. SMS może być przechwycony (SIM swap attack). TOTP działa offline, lokalnie.
7. „2FA a klucze API i klucze SSH"
- Klucz API (z panelu klienta) — działa tylko przez API DirectAdmin, bez 2FA. Chroń go jak hasło: ustaw wygaśnięcie i listę adresów IP
- Klucz SSH — 2FA może być pomijane (klucz = silne auth)
Dla maksymalnego bezpieczeństwa: 2FA + SSH key + nigdy nie używać hasła bezpośrednio.
Słowniczek
- 2FA / MFA — Two-Factor / Multi-Factor Authentication.
- TOTP — Time-based One-Time Password.
- Authenticator app — aplikacja generująca TOTP codes.
- Recovery codes — backup codes do logowania bez aplikacji.
- SIM swap — atak przeniesienia numeru telefonu (omija SMS 2FA).
Related
Feedback
Czy ten artykuł pomógł?
