DSM 6.x und darunter 2 Stufen Authentifizierung fehlgeschlagen

Alle DSM Version von DSM 6.x und älter
Status
Für weitere Antworten geschlossen.

dunlop94

Benutzer
Mitglied seit
24. Aug 2014
Beiträge
78
Punkte für Reaktionen
0
Punkte
6
Hallo

Möchte mein Handy mit der 2 Stufen Authentifizierung verbinden. Alles funktioniert jedoch das NAS gibt einen Fehler

"Code-Authentifizierung fehlgeschlagen. Bitte stellen sie sicher, dass der eingegebene Schlüssel korrekt ist oder versuchen Sie, die Systemzeit des Mobilgeräts und DSM zu synchonisieren"

DS414
APP Microsoft und Google Authenticator
DSM 6.2.2-24922

Bin beim Benutzer Schritt für Schritt vorgegangen und ahabe auch den QR Code gescannt und der Code der von der APP kommt, stimmt nicht mit dem NAS Cod zusammen ? Kann das sein?




Bitte um kurze Hilfestellung

Danke
 

Kurt-oe1kyw

Benutzer
Sehr erfahren
Mitglied seit
10. Mai 2015
Beiträge
9.139
Punkte für Reaktionen
1.778
Punkte
314
Das ist kein Problem, das kriegen wir hin.
1. Frage: Hat der Admin der Diskstation die 2 FA zwingend vorgegeben, oder ist es nur eine "Kann"- Bestimmung auf deiner Diskstation?
Bitte im DSM hier nachsehen für die Antwort: DSM > Hauptmenü > Systemsteuerung > links Benutzer > Register "Erweitert" > runterscrollen zur 2 FA > Ist hier der Haken vom admin gesetzt worden und falls ja für welche Gruppe, also admins oder alle Benutzer?

2. Egal was auch immer der admin in Punkt 1 vorgegeben hat, der User muss seine 2 FA selbst einrichten, bitte im DSM hier nachsehen:
User melder sich mit seinem Benutzernamen im DSM an > DSM > Menüzeile ganz rechts oben > der weise Kopf (=Optionen) > Persönlich > neues Fenster > Register Konto das Datumsformat und Zeitformat sollte mit den Einstellungen "Regionale Optionen" ident/gleich sein. Unten bei 2-Stufen Verifzierung aktivieren MUSS der Haken gesetzt sein! Wenn der admin die 2 FA zwingend vorgegeben hat in Punkt 1 dann ist für dich hier die Option hellgrau inaktiv und der Haken ist bereits gesetzt.
Hat der admin der DS die Option in Punkt 1 auf "kann / freiwilliger Basis" eingestellt, so ist diese Einstellungsoption für dich aktiv und du musst den blauen Haken setzen!
Schaltfläche "2-Stufen Verifzierung" anklicken.
Neues Fenster 2 FA Assistent > Weiter > Notfall email hier eintragen > Weiter > HIER jetzt den Code abrufen. In der Authentifizierungs-App auf "+" oder neuen Code hinzufügen tippen > Entweder den QR Code einlesen, ODER händisch manuell die Daten eingeben.
Klick dazu auf den blauen Text "Sie können den geheimen Schlüssel auch manuell eigeben" > bitte unbedingt anklicken! Neues Fenster > hier Kontrollieren ob das Konto korrekt angezeigt wird! Hier MUSS stehen Username@Sername der Diskstation. Darunter der Schlüsselcode zum abtippen, falls der QR Code falsch eingelesen wird von der handy APP. > OK.
HIER MUSST DU JETZT ZWINGEND einen "Kontrollcode" eingeben und bestätigen! Die APP zeigt dir einen Code an, diesen hier bei der Kontrollüberprüfung eintragen, ist dieser positiv und in Ordnung wird die 2 FA auf der DS für diesen User aktiviert.
So lange du den Kontrollcode nicht eintippst, schaltet aus Sicherheitsgründen die DS die 2 FA nicht ein!

3. Der wichtigste Punkt! Das handy und die Diskstation MÜSSEN ZWINGEND synchronisierte Uhrzeiten haben UND der NTP Dienst muss laufen!
Bitte Kontrollieren:
DSM > Hauptmenü > Systemsteuerung > links unten "Regionale Optionen" > Register Uhrzeit > das Zeitformat und Datumsformat muss hier ident in den Benutzereinstellungsoptionen von Punkt 2 sein! Ebenso MUSS die Zeit synchron laufen, am besten dafür die Option "Mit einem NTP-Server synchronisieren" aktivieren. Weiter Register "NTP Dienst" > Haken setzen auf NTP-Dienst aktivieren > rechts unten "Übernehmen" anklicken.

Du hast jetzt dein handy und die authentifizierungsapp mit der Uhrzeit der Diskstation synchron laufen, die 2 FA für den User wurde mittles Kontrollcode aktiviert und freigeschaltet und der NTP Dienst läuft.
Starte die Authentifizierungs-APP, du solltest eine Zeile sehen mit Usernamen und Servnamen deiner DS, daneben der Code welcher ca. 30 Sekunden lang gültig ist und die blaue "Torte" wird kleiner.
Jetzt melde dich mit einer handy APP an, oder im DSM der DS, Benutzername und Kennwort wie gewohnt eingeben. Nach erfolgreicher Überprüfung erscheint das Eingabefenster für den zusätzlichen 2 FA Code.
Am handy den Code ablesen, ACHTUNG wenn die "Torte" fast weg ist, dann warte ein paar Sekunden! Der Code ist nur so lange gültig wie die Torte aktiv ist! Wenn du also kurz vor Ablauf der Torte startest, kann es sein dass du "zu langsam" bei der Codeeingabe bist und der Code von der DS nicht mehr als gültig betrachtet wird, da er "alt" ist. Am Besten immer auf eine neue "Torte" warten mit neuen Code, diesen dann Eintippen, so lange die Torte kleiner wird.
Die DS / die handyapp sollte dich jetzt auf die Diskstation "Durchstellen".

WICHTIGER HINWEIS:
OHNE Code kannst du mit aktiver 2 FA nicht mehr auf deine Diskstation! ZWINGEND Sicherstellen dass die von dir angegebene Emailadresse richtig ist, und vor allem AKTIV ist! Nur so kannst du auf den Text klicken "Notfallcode an Email senden"! ACHTUNG, die Anzahl der Notfallcodes ist beschränkt!.
Am Besten wäre es, wenn du ein zweites handy, Tablett usw hast (Geschwister, Eltern usw) und du auch dort den Authentifikator installierst und deine DS mittels QR Code oder manuell dort einträgst.
So hast du bei Verlust, Defekt, Diebstahl von deinem handy immer noch als Ersatz diese handy(s) zur Verfügung welche dir die korrekten Codes anzeigen können.
 
Zuletzt bearbeitet:

dunlop94

Benutzer
Mitglied seit
24. Aug 2014
Beiträge
78
Punkte für Reaktionen
0
Punkte
6
Hallo

Habs gefunden durch deine Hilfe. NTP Dienst war nicht aktiviert --> DANKE
 

Kurt-oe1kyw

Benutzer
Sehr erfahren
Mitglied seit
10. Mai 2015
Beiträge
9.139
Punkte für Reaktionen
1.778
Punkte
314
Fein das es jetzt läuft und bitte nicht vergessen zur Sicherheit auf einem zweiten handy, Tablett usw. auch die Authentifizierung installieren und Einrichten, so hast du einen Ersatz falls dein handy ausfällt.
 

matisse

Benutzer
Mitglied seit
14. Apr 2015
Beiträge
169
Punkte für Reaktionen
4
Punkte
18
Fein das es jetzt läuft und bitte nicht vergessen zur Sicherheit auf einem zweiten handy, Tablett usw. auch die Authentifizierung installieren

hast du in dem Zshg. vielleicht auch einen Tipp, warum man diesen Code immer und immer wieder neu eingeben muss, obwohl man vorher ausdrücklich "diesem Gerät vertrauen" zustimmt !?

es sind dieselben Geräte im selben Netz im selben Browser; finde das auf Dauer - in der Praxis - einfach sehr nervig
 

Kurt-oe1kyw

Benutzer
Sehr erfahren
Mitglied seit
10. Mai 2015
Beiträge
9.139
Punkte für Reaktionen
1.778
Punkte
314
Diese Funktion sollte eigentlich einwandfrei arbeiten, ich habe sie bei mir aber deaktiviert! Wie die Erfahrung aus den letzten Tagen gezeigt hat wäre es fatal wenn durch die aktuelle Ransomware jener Client betroffen wäre der "freien" Zugang auf die DS hat. So würde die 2 FA keinen Sinn mehr machen wenn sich dieser betroffene Client dann im Netzwerk befindet. So besteht noch die Hoffnung dass er durch die 2 FA nicht durchkommt. Also ich gebe da lieber die 6 Zahlen ein und gut ist. Aber das ist meine persönliche Meinung.

Kannst du bitte zwei Dinge bei dir prüfen und schauen warum diesem Clienten von dir nicht vertraut wird:

1. DSM > Hauptmenü > Systemsteuerung > Sicherheit > Register "Konto" anklicken > unten bei Kontoschutz > Ist dort bei dir auch der Haken gesetzt auf "Kontoschutz aktivieren"? Falls ja, dann ist die Schaltfläche ganz unten "Vertrauenswürdige Clients verwalten" nicht mehr hellgrau und inaktiv, sondern aktiv und kann angeklickt werden > Vertrauenswürdige Clients verwalten > Ist dort der von dir gewünschte Client /PC vorhanden und eingetragen? Falls nicht, eintragen und auf "Übernehmen" klicken!

2. DSM > rechts oben in der Menüzeile auf "Optionen" (= der weiße Kopf zwischen Lupe und Sprechblase) klicken > Persönlich > Register "Konto" > unten auf "Kontoaktivität" klicken > neues Fenster "Kontoaktivität" > Register "Gespeicherte Geräte" anklicken

2faktor_vertrauenswuerdige_geraete.jpg

HIER siehst du ob dein Client/PC (Gerät) der Liste der vertrauenswürdigen Geräte angehört. Wenn dort steht "Das aktuelle Gerät ist nicht gespeichert" (wie im Bild dargestellt) dann muss du jedesmal den 6 stelligen Zahlencode eingeben. ABER siehe meinen Beginn in diesem Beitrag oben! ICH würde das nicht tun aus Sicherheitsgründen und NICHT auf "Gerät speichern" klicken. Wenn du es aus bequemlichkeit trotzdem willst, dann klick auf die Schaltfläche "Dieses Gerät speichern". Der Client mit welchem du dich gerade im DSM befindet wird jetzt als vertrauenswürdig eingestuft und du erhältst keine 2 FA Abfrage mehr.

Hinweis:
Achtung, darunter gibt es die Funktion "Andere gespeicherte Geräte", wenn du dort auf "Andere Geräte nicht mehr speichern" anklickst, so löscht du ALLE vertrauenswürdigen Einträge und ALLE Clienten müssen sich wieder mit den 6 stelligen Codes der 2 FA einloggen, so lange bis du diese wieder in die Liste der vertrauenswürdigen Clients aufnimmst.
 

Synchrotron

Benutzer
Sehr erfahren
Mitglied seit
13. Jul 2019
Beiträge
4.733
Punkte für Reaktionen
1.694
Punkte
214
Danke für deine ausführliche Erklärung.

Eine Frage zur identischen Uhrzeit: Was passiert in dem Fall, wenn ich z.B. auf Reisen in einer anderen Zeitzone bin, und das Handy automatisch auf Ortszeit umgestellt hat ?
 

Kurt-oe1kyw

Benutzer
Sehr erfahren
Mitglied seit
10. Mai 2015
Beiträge
9.139
Punkte für Reaktionen
1.778
Punkte
314
Eine gute und berechtigte Frage die ich so nicht beantworten kann. Der Code generiert sich n.m.W. aus dem Servernamen, den Benutzer und dessen Kennwort sowie der aktuellen Uhrzeit. Differenziert die Uhrzeit zu weit auseinander werden falsche Codes generiert.
Ich würde also im schlimmsten Fall den Clienten welcher die Codes generiert auf manuelle Uhrzeit umstellen und auf die Zeit am Serverstandort.

Edit:
Es geht viel einfacher.
handy android > Codegenerator starten > rechts oben auf die 3 Menüpunkte tippen > Einstellungen > "Zeitkorrektur für Codes" antippen > Jetzt synronisieren antippen > Es wird nur die Zeit für die APP synchronisiert NICHT die Uhrzeit auf dem Clienten.
Sollte also damit passen, müsste mal jemand der sich gerade irgendwo auf Urlaub befindet ausprobieren und Bestätigen.
 
Zuletzt bearbeitet:
Status
Für weitere Antworten geschlossen.
 

Kaffeautomat

Wenn du das Forum hilfreich findest oder uns unterstützen möchtest, dann gib uns doch einfach einen Kaffee aus.

Als Dankeschön schalten wir deinen Account werbefrei.

:coffee:

Hier gehts zum Kaffeeautomat