본문으로 건너뛰기

TOTP 인증기

TOTP는 일정한 시간마다 바뀌는 일회용 인증 코드입니다. fn-knock에서는 기본 로그인 방식으로 사용할 수 있으며 패스키, QQ 및 다른 외부 계정 로그인을 연결하는 기준 자격 증명 역할도 합니다.

자격 증명 등록

  1. 인증 설정을 열고 새 TOTP 자격 증명을 추가합니다.
  2. 신뢰할 수 있는 TOTP 인증기로 QR 코드를 스캔합니다. 스캔할 수 없다면 수동 설정을 열고 TOTP 키를 복사합니다.
  3. 현재 인증 코드를 입력해 검증을 마치고 자격 증명을 알아볼 수 있는 이름을 입력합니다.
  4. 별도의 두 번째 기기나 오프라인 백업 수단도 등록합니다.

휴대전화 한 대의 TOTP만 남겨 두지 않습니다. 기기 분실, 시스템 재설치 또는 시간 오류로 로그인하지 못할 수 있습니다.

서비스 범위

TOTP 목록의 권한에서 전체 범위나 사용자 지정 범위를 선택할 수 있습니다. 사용자 지정 목록에는 로그인이 필요한 서비스 Host, 기본 선택 페이지 및 인증을 켠 TCP / UDP 프로토콜 매핑이 그룹별로 표시됩니다. 삭제되었지만 권한에 남아 있는 진입점은 사용할 수 없음으로 표시됩니다. 사용자 지정 범위가 비어 있으면 해당 자격 증명으로 보호된 진입점에 접근할 수 없습니다.

이 제한은 연결된 패스키, QQ 및 다른 OIDC 외부 계정에도 함께 적용됩니다. 서비스 범위가 제한된 TOTP는 일반 로그인 후 자동 IP 접근 권한을 만들지 않습니다. 다만 범위에서 특정 프로토콜 매핑을 선택했고 로그인 후 IP 접근 허용을 끄지 않았다면, 시스템은 현재 출발지 IP에 해당 프로토콜과 외부 포트만 허용합니다. 개인, 가족, 자동화 및 관리 용도별로 자격 증명을 나누면 개별 취소와 감사가 쉬워집니다.

빠른 로그인 관리에서는 연결된 패스키를 확인하거나 삭제하고, 외부 계정 연결을 확인하며 30분 동안 유효한 연결 초대를 만들 수 있습니다. 패스키 자체는 방문자가 TOTP 로그인을 마친 뒤 상태 페이지에서 생성하며 관리 표에서 직접 만들 수 없습니다.

시간 불일치

인증 코드가 계속 틀리다면 휴대전화와 서버의 날짜, 시간대 및 자동 시간 설정이 올바른지 먼저 확인합니다. 로그인 백오프가 적용될 때까지 반복해서 시도하지 않습니다. 서버 시간 오류는 호스트에서 수정합니다. Docker에서는 fn-knock가 시간을 직접 맞출 수 없으며 OpenWrt에서는 라우터 자체의 NTP와 현재 권한을 먼저 확인합니다.

가져오기 및 내보내기

TOTP 내보내기 파일에는 인증 코드를 생성할 수 있는 비밀 키, 이름 및 권한이 포함됩니다. 가져오기에서는 ID나 비밀 키가 같거나 파일 안에서 중복된 항목을 건너뜁니다. 관리 페이지에서는 512 KB 이하의 JSON 파일만 허용하며 패스키나 외부 계정 연결은 복원하지 않습니다.

내보낸 파일, QR 코드 및 수동 키는 모두 로그인 자격 증명과 같으므로 암호화해 보관합니다. 스크린샷을 찍거나 공개적으로 공유하거나 클라우드 메모에 업로드하지 않습니다. TOTP를 삭제하면 연결된 패스키와 외부 계정 연결도 함께 삭제되며 해당 로그인 방식을 더 이상 사용할 수 없습니다.

QQ 커뮤니티: 1081609274