账号密码登录
账号密码登录适合需要给多人分配独立身份的场景。它与 Docker 或 OpenWrt 的管理面板密码无关;这里配置的是访问网关服务的账号。
切换登录模式
在 认证配置 → 更多操作 → 切换登录模式 中选择 账号密码登录模式。系统会先把已有 TOTP 投影成对应账号,并列出将创建、更新及尚未设置密码的账号。每个投影账号都设置密码后才能确认切换。
切换后:
- 登录页显示用户名和密码输入框;
- Passkey、QQ 和其他外部账号登录入口不显示;
- TOTP、Passkey、OIDC 和 LDAP 创建的原有会话会被销毁,需要用账号密码重新登录;
- 账号的服务范围仍然会在访问 Host 或受保护的协议映射时继续生效。
需要回到 TOTP、Passkey、QQ、其他 OIDC 或 LDAP / Active Directory 时,再切回 TOTP 登录模式。切回前,每个账号必须关联仍存在的 TOTP;账号密码会话会在切换时失效。
创建账号
在 认证配置 → 账号密码登录 中创建账号、设置密码,并按需要指定可访问的子域和协议映射。
| 字段 | 后台规则 |
|---|---|
| 用户名 | 1–64 个字符;保存时转为小写;只允许 ASCII 字母、数字、.、_ 和 -,不能含空白 |
| 密码 | 1–128 个字符;页面会警告短密码或弱密码,但只有空密码和超长密码会被后台拒绝 |
后台允许的最低长度不是安全建议。应使用足够长的唯一密码,不与管理面板或其他服务复用。
当某个账号只需要访问部分入口时,将权限切为 自定义范围,只选择必要的 Host、内置选择页或已开启鉴权的 TCP / UDP 协议映射。自定义范围为空表示不允许任何受保护入口。受限账号不会获得通用的登录后自动 IP 授权;如果选中了具体协议映射且登录后 IP 授权未关闭,只会按对应协议和对外端口授权当前来源 IP。
删除账号会同时删除其关联 TOTP、Passkey、外部账号绑定和登录会话。需要保留 TOTP 恢复链路时,不要把删除账号当作只删除密码的操作。
导入与导出
凭据导出包含账号、密码散列、关联 TOTP secret 和权限,应当作敏感备份保存。导入会按 ID、用户名和文件内重复项合并账号,并分别统计密码哈希与关联 TOTP 的导入结果;不会恢复 Passkey 或第三方账号绑定。导入前先导出当前配置,以便回退。
排查
切换被阻止:为提示中的账号补齐密码,或删除不再使用的账号后重试。
登录页没有账号密码输入框:检查当前是否仍处于 TOTP 登录模式,以及是否访问到了正确的认证 Host。
登录成功却无法进入某个子域或协议端口:检查该账号的自定义范围、登录后 IP 授权设置和映射的访问策略。
登录失败次数持续增加:到
会话管理 → 登录退避核对来源 IP;共享出口或错误的真实 IP 头可能让多人共用退避记录。
