1.
1.1 目标:为在日本地区托管的 SCUM 游戏服务器制定一套可执行的密码与多因素认证策略,降低被盗号与远程入侵风险。
1.2 范围:包含 Linux(常见的 Debian/Ubuntu、CentOS)与 Windows Dedicated Server、控制面板(例如 TCAdmin/AMP)、SSH/RDP 访问与管理账户。
2.
2.1 最小权限:管理账号与游戏运行账号分离,禁止使用同一账号做多项管理任务。
2.2 两步防线:首选“公钥(SSH)或强密码” + “第二因素(TOTP/U2F/Duo)”,避免仅靠单一密码。
2.3 可审计与可回溯:启用登录审计、fail2ban、Syslog/ELK 或第三方日志服务,便于事后分析。
3.
3.1 安装并配置 pam_pwquality(Debian/Ubuntu):sudo apt update && sudo apt install libpam-pwquality -y。
3.2 编辑 /etc/pam.d/common-password,加入或调整行:password requisite pam_pwquality.so retry=3 minlen=14 dcredit=-1 ucredit=-1 ocredit=-1 lcredit=-1 difok=4
3.3 设置密码过期与历史:sudo chage -M 90 -m 7 -W 14 username;并在 /etc/login.defs 中设置 PASS_MAX_DAYS、PASS_MIN_DAYS 等。
4.
4.1 安装 Google Authenticator PAM 模块(Debian):sudo apt install libpam-google-authenticator -y,或 CentOS:sudo yum install epel-release && sudo yum install google-authenticator -y。
4.2 为每个管理员运行 google-authenticator,按提示保存密钥与紧急恢复码(强制存放离线、加密备份)。
4.3 修改 /etc/pam.d/sshd,加入:auth required pam_google_authenticator.so nullok forward_pass
4.4 修改 /etc/ssh/sshd_config:ChallengeResponseAuthentication yes,AuthenticationMethods publickey,keyboard-interactive 或 AuthenticationMethods password,keyboard-interactive(选择公钥+TOTP 更安全)。
4.5 重启 SSH:sudo systemctl restart sshd。测试另开一终端确认不会被锁出,备好单一管理员的控制台访问。
5.
5.1 使用 Duo for Windows Logon 或 Microsoft MFA Server(视预算选择商业或免费方案)。
5.2 Duo 示例:注册 Duo,下载 Duo Authentication for Windows Logon,安装并配置 Duo 应用密钥,设置策略为 RDP 必须启用 MFA。
5.3 强制开启 NLA(网络级别身份验证)、限制 RDP 到特定管理 IP,并仅允许管理员组登录。
6.
6.1 检查面板是否支持内置 2FA(例如 AMP/TCAdmin 多数支持 TOTP 插件或 Duo 集成)。若支持,按面板文档启用并强制管理员与关键操作账户注册 2FA。
6.2 对于不支持的面板,至少启用强密码与 IP 白名单,并通过 VPN 隧道限制管理端口访问。
7.
7.1 备份密钥与紧急恢复码:将 TOTP 秘钥和恢复码加密存储(例如使用 gpg 加密后上传到安全 vault,如 HashiCorp Vault 或公司内部 HSM)。

7.2 建立“管理员失效流程”:定义当管理员离职或丢失设备时的撤销、重置流程,包含多位审批与使用安全控制台恢复。
8.
8.1 部署 fail2ban:配置 /etc/fail2ban/jail.local 针对 sshd、游戏端口(例如 27015)规则,设置 ban 时间与阈值。
8.2 日志集中:配置 rsyslog 或 Filebeat 将登录日志发送到集中日志服务器,便于建立告警规则(异常登录、失败次数阈值)。
9.
9.1 密码长度:最小 14 字符;必须包含大小写字母、数字与特殊字符;禁止常见弱口令。
9.2 密码有效期:90 天,历史保留 5 次,最短使用期 7 天。
9.3 锁定策略:连续 5 次失败锁定 30 分钟,或使用递增锁定策略。
10.
10.1 定期演练:每季度做一次 MFA 恢复与管理员撤销演练,验证备份方案。
10.2 用户培训:为管理人员提供 MFA 使用、密钥保存与社工识别培训,减少人为失误。
11.
问:如果管理员丢失了手机,如何安全恢复 SCUM 服务器的 MFA 访问?
答:首先使用预先保存的紧急恢复码恢复(强制要求每位管理员离线加密保存)。若无恢复码,启用管理员失效流程:由至少两名高权限管理员在审计记录下,通过控制台(或物理访问)移除该账号的 TOTP 绑定并临时启用基于公钥的访问。恢复完成后强制重设所有相关凭证并记录在案。
12.
问:是否可以只使用 SSH 密钥而不用 MFA?
答:理论上可行但不推荐。SSH 密钥强度取决于私钥保护,若私钥被窃取且未配合 passphrase 或硬件密钥(YubiKey),仍存在被利用风险。最佳实践是公钥 + TOTP 或公钥 + U2F(硬件)组合,必要时再加 IP 白名单与跳板机。
13.
问:针对在日本托管有什么本地化注意事项?
答:注意时区(Asia/Tokyo)配置以保证日志时间一致;选择在日本有数据中心或近日本的认证 MFA 服务提供商以减小验证延迟;遵守当地隐私法规(如个人信息保护法)处理玩家与管理员的身份信息,备份数据建议加密并在许可范围内存放。