跳转到主要内容

防止 Web 管理登录被暴力破解

使用登录失败限制、图形验证码和网络访问控制保护 Web 管理端

Web 管理登录内置按来源 IP 的失败次数保护。某个 IP 在 60 秒内累计失败达到 10 次后,后续登录会被拒绝;距离最近一次失败满 60 秒后计数重置,登录成功也会清除该 IP 的记录。

开启验证码

在 nps.conf 中设置并重启 NPS:

open_captcha=true

开启后,登录请求必须先通过图形验证码,再校验用户名和密码。验证码和失败次数限制应同时使用。

部署建议

  • 不要把管理端直接暴露给整个公网;优先使用防火墙白名单、VPN 或反向代理访问控制。
  • 首次启动会生成随机管理密码,应妥善保存并替换历史弱口令。
  • 使用反向代理时确认 NPS 看到的来源地址符合预期。当前登录限制按 TCP 连接来源计数;若所有用户都经同一代理地址访问,他们会共享失败计数。
  • 为 Web 管理启用 HTTPS,避免凭据和会话在网络中明文传输。

被临时限制时

停止重复尝试并等待最后一次失败后至少 60 秒,再使用正确凭据登录。若合法用户经共享出口频繁触发限制,应修复错误保存的密码或自动探测任务,而不是关闭验证码或扩大公网暴露范围。