跳到正文

TOTP 与密码器

TOTP 是随时间变化的一次性验证码。在 fn-knock 中,它既可以作为主登录方式,也可以作为 Passkey、QQ 和其他外部账号登录的身份锚点。

绑定一个凭据

  1. 打开 认证配置,新增 TOTP 凭据。
  2. 用可信的身份验证器扫描二维码;无法扫码时打开手动配置并复制 TOTP 密钥。
  3. 输入当前验证码完成校验,并为凭据填写可识别的名称。
  4. 再绑定第二个独立设备或离线备份方案。

不要只保留一个手机上的单一 TOTP。设备丢失、系统重装或时间异常都可能导致无法登录。

服务范围

TOTP 列表中的 权限 可选择全部范围或自定义范围。自定义列表会分组显示要求登录的业务 Host、内置选择页、已开启的内置远程唤醒页,以及已开启鉴权的 TCP / UDP 协议映射;已经删除但仍保存在权限里的入口会标记为已失效。自定义范围为空时,该凭据不能进入任何受保护入口。

该限制会同时作用于关联的 Passkey、QQ、其他 OIDC 外部账号和 LDAP / Active Directory 账号。服务范围受限的 TOTP 不会创建通用的登录后自动 IP 授权;如果范围中选中了具体协议映射且登录后 IP 授权未关闭,系统只会按对应协议和对外端口授权当前来源 IP。将个人、家人、自动化和管理用途拆成不同凭据,便于单独撤销和审计。

管理快捷登录 用于查看或删除关联 Passkey、查看外部账号绑定以及生成 30 分钟有效的绑定邀请。Passkey 本身在访问者完成 TOTP 登录后的状态页创建,不在管理表格中直接创建。

时间不同步

验证码连续错误时,先确认手机和服务器的日期、时区、自动校时是否正常。不要反复重试到触发登录退避。服务器时间异常应在宿主机上修复;Docker 不支持由 fn-knock 直接校时,OpenWrt 则应先确认路由器自身的 NTP 与当前权限。

导入与导出

TOTP 导出会包含能够生成验证码的 secret、名称与权限。导入会跳过同 ID、同 secret 和文件内重复项,管理页只接受不超过 512 KB 的 JSON 文件;它不会恢复 Passkey 或外部账号绑定。

导出文件、二维码和手动密钥都等同于登录凭据,应使用加密存储并避免截图、公开分享或上传到云端笔记。删除 TOTP 会同时删除关联 Passkey 和外部账号绑定,并使对应登录方式不可再用。

QQ群:1081609274