网工干货知识

超全学习笔记
当前位置:首页 > 干货知识

多因素认证

更新时间:2026年03月27日   作者:spoto   标签(Tag):

多因素认证(MFA)采用两种或更多来自不同类别的认证方式来验证用户的身份。对于安全网络来说,MFA的重要性日益凸显。这是一种两步验证机制,既能满足用户便捷登录的需求,又能保护数据和应用程序的安全。通过电话、短信以及移动应用等多种验证方式,MFA能够提供强大的认证功能。其安全性源自于其分层式的认证方式。

多因素认证

如图表所示,进行身份验证时,用户需要输入密码,同时还需要使用手机或指纹来完成身份验证。可以说,这就像使用自动取款机一样,要获取任何银行账户的信息,都需要使用实体卡片和个人密码。因此,需要同时使用两种或更多种方式来完成身份验证。
为了实现完全的身份验证,多因素认证机制能够为用户的身份提供额外的保护。

 

MFA的组成部分:

这些可以分为三组,具体如下所示:

  1. 一些你熟悉的密码或安全问题的答案。
  2. 你所拥有的某种东西,比如能够接收通知的智能手机应用程序,或者用于生成令牌的设备。
  3. 你所拥有的某种特征——通常是一种生物识别特征,比如指纹或面部识别。这种技术被广泛应用于许多移动设备中。
     

我们为什么要使用它呢?

嗯,这种方法能够减少凭证被泄露带来的风险,同时提升身份安全性。如果我们使用多因素认证,那么恶意黑客就需要用户的密码以及手机或指纹信息来进行身份验证。这样一来,恶意黑客就无法利用这些凭证来进行身份验证了。
恶意黑客在试图破解用户的多种认证因素时面临着巨大的挑战。即使黑客能够获取到用户的密码,但如果他们无法控制该设备的话,那么这些信息也是毫无用处的。如果用户不小心把设备弄丢了,那么任何发现该设备的人都无法使用它,除非他们拥有用户的密码。

选择支持的认证方式

当我们启用多因素认证时,我们可以选择哪些身份验证方式可以使用。我们应该始终支持多种身份验证方式,这样如果用户首选的方式出现故障,我们仍然有其他的替代方案。我们可以选择以下其中一种方式进行身份验证:

 
  1. 移动应用验证码:在这种情况下,可以通过像 Microsoft Authenticator 这样的移动认证应用程序来获取 OATH 验证码。然后,将该验证码输入到登录界面中。该验证码每 30 秒就会更新一次,而且即使没有网络连接的情况下,该软件仍然可以正常运行。
  2. 拨打电话:例如,Azure可以拨打用户提供的电话号码。然后,用户需要使用键盘来确认身份验证过程。这种方法是进行备份时首选的技术方式。
  3. 向手机发送短信:我们可以向带有验证码的手机发送短信。用户随后可以通过在登录窗口中输入验证码来完成身份验证。


让我们仔细看看每一个方面吧:

  1. 密码:我们无法使该方法无效;这其实是该方法的默认状态。
  2. 安全问题在这些安全问题中,用户会被问到一些问题,而这些问题的答案只能在注册时提供。用户的答案不会被管理员查看或修改。
  3. Windows Hello for Business:Windows Hello for Business是一种生物识别认证系统,它利用面部识别或指纹匹配技术来实现安全且高度集成的生物识别认证。
  4. Fast Identity Online (FIDO)2认证体系中的安全密钥这是一种基于行业标准的无密码认证解决方案,可以适用于各种设备形态。在登录界面中,用户可以选择注册,然后选择FIDO2安全密钥作为主要的认证方式。这些基于USB的安全密钥还可以支持蓝牙或NFC通信功能。
  5. 微软认证器应用程序:通过向用户的智能手机或平板电脑发送通知,Microsoft Authenticator应用程序可以帮助阻止欺诈性交易,同时防止账户被未经授权的人员访问。用户可以通过查看这些通知来决定是否接受该请求。
  6. 硬件形式的OATH代币:这是一种开放的标准,用于定义一次性密码的生成方式。这些令牌可以由任何提供一次性密码服务的商家来销售给客户。不过需要注意的是,密钥的长度最多只能为128个字符,因此并非所有的令牌都与其兼容。
  7. OATH软件令牌:像Microsoft Authenticator这样的应用程序以及其他身份验证应用程序,经常被用来生成OATH令牌。而用于生成每个OTP的密钥或种子信息,是由Azure AD(Active Directory)生成的。
  8. 短信内容:为了继续操作,用户必须在规定的时间内将代码输入到浏览器中。当用户登录时,多因素认证机制会提供比单纯使用密码更强大的保护功能。


认证方法的强度与安全性


在您组织的系统中部署多因素认证等功能时,请先了解现有的各种认证方式。选择那些在安全性、可用性和可靠性方面符合或超越您要求的认证方式。如果可能的话,尽量使用安全性最高的认证方式。

 

缺点: 


其缺点在于,多因素认证的过程需要更长时间。不仅需要两种或更多种验证方式来完成流程,而且设置多因素认证本身也需要花费大量时间。多因素认证并非企业自己就能完成的,必须由第三方来负责设置。尽管存在这些缺点,但多因素认证仍然被认为是所有企业应该努力采用的最高级别的安全保护措施,以保护员工、网络以及消费者。
最后但同样重要的是,以下是一些多因素认证带来的缺点如何可以转化为优势的方法:

  1. 考虑使用专门的供应商管理系统吧。
  2. 考虑一下使用专门的供应商管理系统吧。
  3. 与其花费大量资金购买昂贵的VPN服务,不如选择更优质、功能更齐全的解决方案来替代它。
              马上抢免费试听资格
意向课程:*必选
姓名:*必填
联系方式:*必填
QQ:
思博SPOTO在线咨询

相关资讯

即刻预约

免费试听-咨询课程-获取免费资料