# 防止 Web 管理登录被暴力破解

> 使用登录失败限制、图形验证码和网络访问控制保护 Web 管理端

---

LLMS 索引： [llms.txt](/llms.txt)

---

Web 管理登录内置按来源 IP 的失败次数保护。某个 IP 在 60 秒内累计失败达到 10 次后，后续登录会被拒绝；距离最近一次失败满 60 秒后计数重置，登录成功也会清除该 IP 的记录。

## 开启验证码

在 `nps.conf` 中设置并重启 NPS：

```ini
open_captcha=true
```

开启后，登录请求必须先通过图形验证码，再校验用户名和密码。验证码和失败次数限制应同时使用。

## 部署建议

- 不要把管理端直接暴露给整个公网；优先使用防火墙白名单、VPN 或反向代理访问控制。
- 首次启动会生成随机管理密码，应妥善保存并替换历史弱口令。
- 使用反向代理时确认 NPS 看到的来源地址符合预期。当前登录限制按 TCP 连接来源计数；若所有用户都经同一代理地址访问，他们会共享失败计数。
- 为 Web 管理启用 HTTPS，避免凭据和会话在网络中明文传输。

## 被临时限制时

停止重复尝试并等待最后一次失败后至少 60 秒，再使用正确凭据登录。若合法用户经共享出口频繁触发限制，应修复错误保存的密码或自动探测任务，而不是关闭验证码或扩大公网暴露范围。

---

反链：

- [增强功能](/server/nps_extend.html)
