امنیت حساب سرورنت: فعال‌سازی ورود دومرحله‌ای و بازیابی دسترسی

راهنمای عملی فعال‌سازی 2FA روی حساب سرورنت؛ روش کد یک‌بارمصرف، خطاهای رایج، و مراحل بازیابی وقتی شماره موبایل یا ایمیل را از دست داده‌اید.

۷ دقیقه به‌روزرسانی ۱۵ شهریور ۱۴۰۵

حساب‌تان هک شده و شما تازه فهمیده‌اید

یک روز صبح به پنل کاربری سرورنت وارد می‌شوید و می‌بینید کلید SSH سرور اصلی‌تان عوض شده. یا DNS دامنه‌ای که روی هاست لینوکس اجرا می‌شود به جای دیگری اشاره می‌کند. اولین فکری که می‌کنید این است: «رمز عبور را از کجا آورده؟»

جواب تقریباً همیشه یکسان است: رمز از جایی نشت کرده، نه از سرور شما. یک سایت قدیمی که با همان ایمیل ثبت‌نام کرده بودید، یک افزونه مرورگر، یا یک فایل اکسل که برای همکارتان فرستاده‌اید. وقتی رمز تکراری باشد، یک نشت در یک جای بی‌ربط، حساب سرورنت شما را باز می‌کند.

ورود دومرحله‌ای (2FA) همین مشکل را حل می‌کند. حتی اگر رمز لو رفته باشد، مهاجم به کد یک‌بارمصرفی که روی گوشی شماست دسترسی ندارد. این مقاله روش فعال‌سازی، خطاهای رایج، و مهم‌تر از همه — کاری که اگر دسترسی به شماره یا ایمیل را از دست بدهید باید بکنید — را پوشش می‌دهد.

فعال‌سازی 2FA روی حساب سرورنت

وارد پنل کاربری شوید. از منوی اصلی گزینه «تنظیمات حساب» یا «Account Settings» را باز کنید. بخش «امنیت» یا «Security» را پیدا کنید. گزینه «ورود دومرحله‌ای» را فعال کنید.

سیستم از شما می‌خواهد یک اپلیکیشن احراز هویت نصب کنید. Google Authenticator، Authy، یا Aegis روی اندروید — هر کدام را که دارید باز کنید و کد QR نمایش داده شده را اسکن کنید. اگر اسکنر گوشی‌تان کار نمی‌کند، گزینه «نمایش کد متنی» را بزنید و کلید ۱۶ رقمی را دستی وارد کنید.

مثال کلید متنی:
JBSWY3DPEHPK3PXP

اپلیکیشن یک کد ۶ رقمی نشان می‌دهد که هر ۳۰ ثانیه عوض می‌شود. این کد را در فیلد تأیید وارد کنید. تمام. از این لحظه هر ورود به پنل، علاوه بر رمز عبور، به کد تازه‌ای نیاز دارد.

کدهای بازیابی را همین حالا ذخیره کنید

بعد از فعال‌سازی، سرورنت یک لیست کد بازیابی (Recovery Codes) نشان می‌دهد. این کدها معمولاً ۸ تا ۱۰ عدد یک‌بارمصرف هستند که هر کدام فقط یک بار کار می‌کنند. آن‌ها را در جای امنی غیر از گوشی‌تان ذخیره کنید — یک فایل رمزنگاری‌شده، یا چاپ شده در کشوی میز.

این‌جا اشتباه می‌کنند: خیلی‌ها اسکرین‌شات می‌گیرند و همان اسکرین‌شات در گالری گوشی می‌ماند. اگر گوشی گم شود یا بشکند، کدهای بازیابی هم با آن می‌روند. کدها را روی کاغذ بنویسید یا در یک مدیر رمز عبور جداگانه نگه دارید.

اگر گوشی را گم کردید یا شماره عوض شد چه کنید

بدترین سناریو: گوشی دزدیده شده، سیم‌کارت عوض شده، و اپلیکیشن احراز هویت روی دستگاه قدیمی قفل مانده. حالا چطور وارد پنل شوید؟

اولین راه، کدهای بازیابی است. اگر آن‌ها را ذخیره کرده باشید، صفحه ورود گزینه «استفاده از کد بازیابی» را نشان می‌دهد. یکی از کدها را وارد کنید و بعد از ورود، 2FA را غیرفعال و دوباره فعال کنید تا کدهای تازه بگیرید.

اگر کدهای بازیابی را هم ندارید، باید احراز هویت را از راه دیگری طی کنید. با پشتیبانی سرورنت تماس بگیرید. آن‌ها از شما می‌خواهند مدارکی بفرستید که ثابت کند شما صاحب حساب هستید: معمولاً کپی کارت ملی، و تأیید ایمیل ثبت‌نام. این فرایند چند ساعت تا یک روز کاری طول می‌کشد.

اینجا بحث سرعت مطرح است. اگر سایت شما روی هاست لینوکس اجرا می‌شود و درآمدزاست، یک روز نبودن دسترسی به پنل یعنی یک روز نبودن کنترل روی DNS، ایمیل، و فایل‌ها. برای همین است که کدهای بازیابی را جدی بگیرید.

ایمیل بازیابی را از حالا تنظیم کنید

در همان بخش امنیت، گزینه «ایمیل بازیابی» را پیدا کنید. یک ایمیل دوم که به حساب سرورنت وصل نیست وارد کنید. اگر ایمیل اصلی هک شود، این آدرس دوم راه نجات شماست. این یک ایمیل شخصی باشد، نه ایمیل شرکتی که روی همان هاست اجرا می‌شود — وگرنه با از دست رفتن هاست، هر دو را از دست می‌دهید.

خطاهای رایج و علت واقعی آن‌ها

خطای «کد نامعتبر است» (Invalid Code) رایج‌ترین مشکلی است که بعد از فعال‌سازی دیده می‌شود. علت تقریباً همیشه یکی از این سه مورد است:

  • ساعت گوشی تنظیم نیست. اپلیکیشن‌های احراز هویت بر پایه زمان کار می‌کنند. اگر ساعت گوشی چند دقیقه جلو یا عقب باشد، کد تولید شده با کد سرور هماهنگ نیست. در تنظیمات گوشی، گزینه «تنظیم خودکار زمان» را فعال کنید.
  • کد را دیر وارد کرده‌اید. هر کد فقط ۳۰ ثانیه اعتبار دارد. اگر کد در حال انقضا باشد، سیستم آن را رد می‌کند. صبر کنید کد بعدی بیاید و دوباره وارد کنید.
  • اپلیکیشن اشتباه را باز کرده‌اید. اگر چند حساب در اپ دارید، ممکن است کد حساب دیگری را وارد کنید. نام کاربری کنار هر کد را چک کنید.

یک خطای دیگر که کمتر دیده می‌شود اما دردسرش بیشتر است: بعد از ریست‌کردن گوشی، اپلیکیشن را نصب می‌کنید اما حساب سرورنت در آن نیست. چون اپلیکیشن‌های احراز هویت به جز در موارد خاص (مثل Authy با backup فعال) داده‌هایشان را به ابر同步 نمی‌کنند. اگر گوشی را ریست کردید و backup نداشتید، فقط کدهای بازیابی می‌توانند نجات‌تان دهند.

کدام روش 2FA را انتخاب کنیم؟

سرورنت از اپلیکیشن‌های احراز هویت استاندارد (TOTP) پشتیبانی می‌کند. روش دیگر، کد پیامکی (SMS) است که بعضی سرویس‌ها ارائه می‌دهند. اگر انتخاب دارید، TOTP را انتخاب کنید. دلیلش ساده است: پیامک قابل رهگیری است. مهاجمی که سیم‌کارت شما را با یک تماس به اپراتور و ارائه مدارک جعلی منتقل کند (SIM Swapping)، کدهای پیامکی شما را هم می‌گیرد. اپلیکیشن روی گوشی شما چنین نقطه ضعفی ندارد.

تنها حالتی که SMS منطقی است، وقتی است که گوشی هوشمند ندارید یا تیم شما به دستگاه‌های مشترک وصل است. در آن صورت، پیامک بهتر از هیچ است. اما اگر گوشی اندروید یا آیفون دارید، TOTP انتخاب درست است.

بعد از فعال‌سازی چه چیزهایی را چک کنید

فعال‌سازی 2FA پایان کار نیست. سه کار دیگر هست که باید انجام دهید:

  1. همه نشست‌های فعال را ببندید. در بخش امنیت، گزینه «خروج از همه دستگاه‌ها» را بزنید. این کار باعث می‌شود هر کسی که قبلاً با رمز شما وارد شده، از سیستم بیرون بیفتد و برای ورود دوباره به کد نیاز داشته باشد.
  2. رمز عبور را عوض کنید. یک رمز تازه و یکتا برای حساب سرورنت بگذارید. از تکرار رمزهای دیگر سایت‌ها جدا خودداری کنید.
  3. ایمیل خوش‌آمد هاستینگ را دوباره بخوانید. اگر تازه سرویس گرفته‌اید، ایمیل اولیه شامل اطلاعاتی است که باید همان‌جا تغییر دهید. راهنمای خواندن ایمیل خوش‌آمد هاستینگ دقیقاً نشان می‌دهد کدام موارد را باید عوض کنید.

اگر چند سرویس از سرورنت دارید — مثلاً یک هاست و یک سرور مجازی — بدانید که 2FA روی حساب کاربری اعمال می‌شود، نه روی هر سرویس جداگانه. یک بار فعال‌سازی، همه سرویس‌های زیر آن حساب را پوشش می‌دهد. برای انتخاب بین هاست و سرور مجازی، اگر هنوز مردد هستید، راهنمای انتخاب نوع سرویس را ببینید.

وقتی همه راه‌ها بسته است

فرض کنید گوشی گم شده، کدهای بازیابی در همان گوشی بود، و ایمیل بازیابی هم تنظیم نکرده‌اید. در این حالت، احراز هویت دستی از طریق پشتیبانی تنها راه است. مدارک زیر را آماده کنید تا فرایند سریع‌تر پیش برود:

  • کپی کارت ملی یا شناسنامه
  • آدرس ایمیلی که با آن ثبت‌نام کرده‌اید
  • شماره سفارش یا فاکتور آخرین خرید
  • اگر امکانش هست، تأیید از طریق درگاه پرداختی که با آن خرید کرده‌اید

پشتیبانی بعد از بررسی مدارک، 2FA را غیرفعال می‌کند تا شما دوباره وارد شوید. بعد از ورود، بلافاصله 2FA را دوباره فعال کنید و این بار کدهای بازیابی را جایی امن بگذارید.

پرسش‌های پرتکرار

آیا فعال‌سازی 2FA روی همه سرویس‌های من اثر می‌گذارد؟

بله. 2FA روی حساب کاربری شما فعال می‌شود و تمام سرویس‌های زیر آن حساب — هاست، سرور مجازی، دامنه — را پوشش می‌دهد. یک بار فعال‌سازی کافی است.

کد بازیابی را اشتباه وارد کردم. چه کنم؟

هر کد بازیابی فقط یک بار قابل استفاده است. اگر کدی را اشتباه وارد کردید، آن کد مصرف نشده و هنوز معتبر است. اما اگر کدی را درست وارد کردید و وارد سیستم شدید، آن کد دیگر کار نمی‌کند. از کد بعدی در لیست استفاده کنید.

آیا می‌توانم 2FA را غیرفعال کنم؟

بله. بعد از ورود با کد معتبر، به بخش امنیت بروید و گزینه غیرفعال‌سازی را بزنید. برای تأیید، دوباره به کد یک‌بارمصرف نیاز دارید. غیرفعال‌سازی فقط وقتی منطقی است که می‌خواهید اپلیکیشن را عوض کنید — در آن صورت، اول غیرفعال کنید، بعد دوباره با اپ جدید فعال کنید.

اگر شماره موبایل عوض شود، 2FA از کار می‌افتد؟

خیر. چون 2FA از طریق اپلیکیشن روی گوشی کار می‌کند نه پیامک، عوض شدن شماره تأثیری روی آن ندارد. فقط اگر گوشی را عوض کرده‌اید و اپ را منتقل نکرده‌اید، به کدهای بازیابی نیاز پیدا می‌کنید.

آیا این مطلب برایتان مفید بود؟