계정 및 비밀번호 로그인
계정 비밀번호 로그인은 여러 사용자에게 별도의 ID를 부여해야 할 때 적합합니다. Docker 또는 OpenWrt 관리 패널 비밀번호와는 관계가 없으며 여기서는 게이트웨이 서비스에 접근할 계정을 설정합니다.
로그인 모드 전환
인증 설정 → 추가 작업 → 로그인 모드 전환에서 계정 비밀번호 로그인 모드를 선택합니다. 시스템은 먼저 기존 TOTP에 대응하는 계정을 만들고 생성할 계정, 업데이트할 계정 및 아직 비밀번호가 없는 계정을 표시합니다. 이렇게 만들어질 모든 계정에 비밀번호를 설정해야 전환을 확인할 수 있습니다.
전환 후:
- 로그인 페이지에 사용자 이름과 비밀번호 입력란이 표시됩니다.
- 패스키, QQ 및 기타 외부 계정 로그인 항목은 표시되지 않습니다.
- 기존 TOTP, 패스키 및 OIDC 세션은 폐기되므로 계정 비밀번호로 다시 로그인합니다.
- Host 또는 보호된 프로토콜 매핑에 접근할 때 계정의 서비스 범위가 계속 적용됩니다.
TOTP, 패스키, QQ 또는 기타 OIDC를 다시 사용하려면 TOTP 로그인 모드로 전환합니다. 전환하기 전에 모든 계정이 현재 존재하는 TOTP와 연결되어 있는지 확인합니다. 전환할 때 계정 비밀번호 세션은 만료됩니다.
계정 만들기
인증 설정 → 계정 비밀번호 로그인에서 계정을 만들고 비밀번호를 설정한 뒤 필요에 따라 접근 가능한 서브도메인과 프로토콜 매핑을 지정합니다.
| 필드 | 백엔드 규칙 |
|---|---|
| 사용자 이름 | 1~64자. 저장할 때 소문자로 변환. ASCII 문자, 숫자, ., _, -만 허용하며 공백 사용 불가 |
| 비밀번호 | 1~128자. 짧거나 약한 비밀번호에는 페이지에서 경고하지만 빈 비밀번호와 최대 길이를 넘는 비밀번호만 백엔드에서 거부 |
백엔드에서 허용하는 최소 길이는 보안 권장 사항이 아닙니다. 충분히 길고 고유한 비밀번호를 사용하고 관리 패널이나 다른 서비스와 재사용하지 않습니다.
계정이 일부 진입점에만 접근해야 한다면 권한을 사용자 지정 범위로 바꾸고 필요한 Host, 기본 선택 페이지 또는 인증을 켠 TCP / UDP 프로토콜 매핑만 선택합니다. 사용자 지정 범위가 비어 있으면 보호된 진입점 어디에도 접근할 수 없습니다. 제한된 계정에는 일반 로그인 후 자동 IP 접근 권한이 부여되지 않습니다. 다만 특정 프로토콜 매핑을 선택했고 로그인 후 IP 접근 허용을 끄지 않았다면, 현재 출발지 IP에는 해당 프로토콜과 외부 포트만 허용됩니다.
계정을 삭제하면 연결된 TOTP, 패스키, 외부 계정 연결 및 로그인 세션도 함께 삭제됩니다. TOTP 복구 경로를 유지해야 한다면 계정 삭제를 비밀번호만 삭제하는 작업으로 생각하면 안 됩니다.
가져오기 및 내보내기
내보낸 자격 증명에는 계정, 비밀번호 해시, 연결된 TOTP 비밀 키 및 권한이 들어 있으므로 민감한 백업으로 보관합니다. 가져오기는 ID, 사용자 이름 및 파일 내부 중복을 기준으로 계정을 병합하고 비밀번호 해시와 연결된 TOTP의 가져오기 결과를 각각 집계합니다. 패스키나 외부 계정 연결은 복원하지 않습니다. 가져오기 전에 현재 설정을 먼저 내보내 롤백할 수 있게 준비합니다.
문제 해결
전환이 차단됨: 안내에 표시된 계정에 비밀번호를 설정하거나 더 이상 사용하지 않는 계정을 삭제한 뒤 다시 시도합니다.
로그인 페이지에 계정 비밀번호 입력란이 없음: 현재 TOTP 로그인 모드인지, 올바른 인증 Host에 접속했는지 확인합니다.
로그인에는 성공했지만 특정 서브도메인이나 프로토콜 포트에 들어갈 수 없음: 계정의 사용자 지정 범위, 로그인 후 IP 접근 허용 설정 및 매핑의 접근 정책을 확인합니다.
로그인 실패 횟수가 계속 증가함:
세션 및 보안 → 로그인 백오프에서 출발지 IP를 확인합니다. 공유 인터넷 출구 또는 잘못된 실제 IP 헤더로 인해 여러 사용자가 같은 백오프 레코드를 사용할 수 있습니다.
