المصادقة الثنائية لسطح المكتب البعيد: إعداد TOTP

هل تركت حاسوبك المحمول غير مقفل وتخشى أن يتمكن شخص ما من تسجيل الدخول عن بُعد؟ هذا الخوف هو ما يدفع معظم فرق تقنية المعلومات إلى إضافة المصادقة متعددة العوامل إلى مجموعة الوصول عن بُعد الخاصة بهم.
هل تركت حاسوبك المحمول مفتوحًا وتخشى أن يتصل به شخص ما عن بُعد؟ هذا هو الخوف الذي يدفع معظم فرق تقنية المعلومات إلى إضافة المصادقة متعددة العوامل إلى طبقة الوصول البعيد. كلمات المرور وحدها نقطة فشل واحدة — ونقاط نهاية سطح المكتب البعيد أهداف ذات قيمة عالية. يوضّح هذا الدليل إعدادًا عمليًا لـ TOTP (رموز المرور لمرة واحدة المعتمدة على الوقت) على أدوات الوصول البعيد الرئيسية التي تستخدمها بالفعل، بالإضافة إلى نصائح واقعية للاسترداد والنشر حتى لا تُقفل حسابات المستخدمين لديك.
لماذا تهم المصادقة الثنائية (وبالأخص TOTP) لسطح المكتب البعيد
تتجاوز جلسات الوصول البعيد الحاجة إلى القرب المادي وغالبًا ما تعمل بصلاحيات مرتفعة. قد تسمح كلمة المرور المخترقة للمهاجم بالانتقال إلى أنظمة حساسة. تضيف المصادقة الثنائية (2FA) دليلًا ثانيًا على الهوية — عادةً شيء تملكه (تطبيق TOTP أو رمز مادي) بالإضافة إلى شيء تعرفه (كلمة المرور).
TOTP (RFC 6238) هو العامل الثاني الأكثر شيوعًا ومنخفض الاحتكاك: تطبيق صغير (Google Authenticator, Authy, Microsoft Authenticator) يولّد رمزًا مكوّنًا من 6 أرقام تنتهي صلاحيته كل 30 ثانية. بالمقارنة مع الرسائل النصية، يتجنب TOTP اعتراض الناقل، وبالمقارنة مع أنظمة الدفع بالإشعار (push) فهو بسيط للمراجعة والاندماج في الأنظمة القديمة.
تحذير مهم: ليس كل بروتوكول/تطبيق وصول بعيد يدعم TOTP بشكل أصلي. العملاء الأصليون مثل TeamViewer وAnyDesk لديهم 2FA مضمّن لحساباتهم السحابية؛ Chrome Remote Desktop والخدمات المستضافة من Google تعتمد على التحقق بخطوتين لحساب Google الخاص بك. RDP التقليدي (Microsoft) لا يدعم TOTP لحقل تسجيل الدخول في Windows بشكل أصلي — عليك إما وضع بوابة قادرة على MFA أمامه (RD Gateway, RD Web + Azure AD) أو استخدام منتج MFA من طرف ثالث (Duo, Okta, إلخ).
مبادئ TOTP وأفضل الممارسات قبل البدء
قبل أن تكوّن أي شيء، افهم الافتراضات العملية والقواعد الصارمة التالية حتى لا يتعطل نشرُك عندما يفقد شخص ما هاتفه.
- طول الرمز والفترة: معظم تطبيقات TOTP تستخدم 6 أرقام ونوافذ زمنية مدتها 30 ثانية. توقّع تحمّل توقيت ضيق؛ يجب مزامنة الساعات.
- تطبيقات المصادقة: Google Authenticator, Authy, Microsoft Authenticator، والبدائل مفتوحة المصدر (Aegis, andoird-apps) تعمل جميعها. يدعم Authy المزامنة عبر الأجهزة والنسخ الاحتياطي؛ أما Google Authenticator فلا يدعم ذلك.
- رموز الاسترداد: أنشئ دائمًا واحفظ بأمان رموز الاسترداد ذات الاستخدام الواحد التي تُعطى عند تفعيل 2FA. عاملها كأنها كلمات مرور الجذر.
- المفاتيح المادية: للمسؤولين، فضّل مفاتيح FIDO2/U2F (YubiKey, SoloKey) حيثما تُدعم — أقوى من TOTP ومقاومة للتصيّد.
- التطبيق القسري: ابدأ بفرض 2FA على جميع الحسابات الإدارية أولًا، ثم عمّم على المستخدمين المتقدّمين. لا تدع الاستثناءات تتراكم.
- المراقبة: سجّل فشل 2FA وإقفال الحسابات. ارتفاع محاولات TOTP الفاشلة مؤشر مبكر لهجمات حشو بيانات الاعتماد أو هجمات موجهة.
TeamViewer — how to enable TOTP on TeamViewer accounts
يدعم TeamViewer المصادقة الثنائية (TOTP) لحساب TeamViewer المستخدم لتسجيل الدخول إلى Management Console والعميل. إذا كنت تستخدم حساب TeamViewer المدار سحابيًا، ففعّل TOTP للحساب؛ لاحظ أن الوصول إلى الجلسة البعيدة (الدعم الفوري) قد يظل يعتمد على رموز الجلسة أو كلمات مرور الوصول غير المراقب.
- حدّث إلى إصدار TeamViewer الحالي (TeamViewer 15.x أو أحدث هو الإصدار الحالي لمعظم المستخدمين). قد تختلف واجهة المستخدم وتسميات القوائم قليلاً بحسب العميل ونظام التشغيل.
- افتح Management Console على https://login.teamviewer.com وقم بتسجيل الدخول بصاحب الحساب.
- انتقل إلى 'Profile' → 'Security' → 'Two-factor authentication' (أو 'Manage Two-Factor Authentication').
- انقر 'Enable' وامسح كود QR المعروض بتطبيق TOTP (مثلاً Google Authenticator, Authy). أدخل رمز الـ6 أرقام للتحقق.
- حمّل أو انسخ رموز الاسترداد المطبوعة التي يزودك بها الكونسول. خزّنها في خزّانك الآمن (1Password, Bitwarden) أو في مدير أسرار مؤسسي.
- اختبر بتسجيل الخروج وإعادة تسجيل الدخول. في البيئات المدارَة، فرض 2FA على أعضاء الفريق من إعدادات Company Profile أو Management Console.
ملاحظات: يحمي 2FA على مستوى الحساب في TeamViewer الوصول إلى Management Console وتدفق تسجيل الدخول للعميل للحسابات السحابية. إذا كنت تستخدم كلمات مرور الوصول غير المراقب على نقاط النهاية، دوّر تلك الكلمات وفكّر بدمجها مع أدوات سياسة TeamViewer لتقليل المخاطر.
AnyDesk — enabling two-factor authentication
يوفر AnyDesk التحقق بخطوتين لحساب AnyDesk الخاص بك ويمكنه أيضًا حماية الوصول غير المراقب اعتمادًا على الإصدار والنشر. التدفق مشابه لـ TeamViewer.
- تأكد من أنك تشغّل إصدار AnyDesk حديثًا (عملاء عصر AnyDesk 7/8 سيحتوون على خيارات 2FA في Settings → Security).
- افتح عميل AnyDesk، انقر أيقونة الملف الشخصي/المستخدم (أو زرور إلى my.anydesk.com)، ثم اذهب إلى Security → Two-Factor Authentication.
- فعّل 2FA، امسح رمز QR بتطبيق TOTP، وأدخل الرمز المولّد لتأكيد التسجيل.
- احفظ رموز الاسترداد أو سجّل جهاز مصدّق ثانوي حيثما سُمح (تساعد خيارات Authy أو تعدد الأجهزة هنا).
- في عمليات النشر المؤسسية، يمكن تكوين AnyDesk مركزيًا عبر السياسات؛ تأكد أن السياسة تفرض 2FA للحسابات ذات امتيازات إدارية.
ملاحظات: إذا كنت تعتمد على AnyDesk للخوادم غير المراقبة، جمع بين 2FA على الحساب وكلمات مرور وصول غير المراقب قوية وقوائم السماح لعناوين IP حيثما أمكن. إذا كان حجم فريقك أو ميزانيتك مصدر قلق، راجع تحليل التسعير المفصّل لـ AnyDesk على /anydesk-pricing-explained.
Chrome Remote Desktop and Google account TOTP
يستخدم Chrome Remote Desktop حساب Google الخاص بك للمصادقة. هذا يعني أن Chrome Remote Desktop يرث إعدادات التحقق بخطوتين لحساب Google الخاص بك. تدعم Google تطبيقات TOTP والمفاتيح الأمنية؛ يتم الإعداد في إعدادات الأمان لحساب Google.
- افتح صفحة أمان حساب Google الخاص بك: https://myaccount.google.com/security.
- ضمن 'Signing in to Google' اختر '2-Step Verification' واتبع الإرشادات.
- اختر 'Authenticator app' وامسح رمز QR، أو سجّل مفتاح أمني (موصى به للمسؤولين).
- احفظ رموز الاسترداد واخترياً قم بإعداد Google Authenticator على هاتف ثانوي أو Authy للاسترداد.
- اختبر تسجيلات الدخول البعيدة للتأكد من ظهور مطالبة 2FA عند بدء جلسة Chrome Remote Desktop من جهاز جديد.
ملاحظات: أمان Chrome Remote Desktop يعتمد على سياسات حساب Google لديك. بالنسبة لحسابات الأعمال G Suite، يمكن للمسؤولين فرض التحقق بخطوتين والمطالبة بالمفاتيح الأمنية عبر وحدة تحكم المسؤول.
Microsoft RDP — adding TOTP via Azure AD or third-party MFA
لا تعرض RDP التقليدي وتسجيل الدخول المحلي في Windows حقل TOTP كجزء من واجهة بيانات اعتماد Windows بشكل أصلي. لحماية جلسات RDP بـ TOTP لديك خياران شائعان:
- Azure AD + Conditional Access: انقل المصادقة إلى Azure AD (Azure AD Join أو Hybrid Join) واطلب Azure Multi-Factor Authentication. يدعم Azure MFA تطبيق Microsoft Authenticator الذي يمكنه توليد رموز شبيهة بـ TOTP وإشعارات الدفع. يمكن لسياسات Conditional Access طلب MFA لـ RDP عبر RD Web Gateway أو لمستخدمين/مجموعات معينة.
- أجهزة وخدمات MFA من طرف ثالث: منتجات مثل Duo (Cisco Duo) توفر تكاملًا مع Windows Logon/RDP (Duo Authentication for Windows Logon and RDP). يندمج Duo في سلسلة المصادقة ويمكنه طلب الدفع بالإشعار، مكالمة هاتفية، أو TOTP. لدى Duo طبقة مجانية للفرق الصغيرة (تاريخيًا حتى 10 مستخدمين)، وخطط مدفوعة للمؤسسات.
خطوات عالية المستوى لـ Duo + RDP:
- سجّل في Duo وسجّل حساب/حسابات المسؤول.
- ثبّت Duo Authentication for Windows Logon على مضيفي RDS المستهدفين (أو استخدم تكامل RD Gateway الخاص بـ Duo للبوابات البعيدة).
- كوّن سياسة Duo لتتطلب العامل الثاني لتسجيلات الدخول التفاعلية أو اتصالات RDP. سجّل المستخدمين بتطبيق Duo Mobile (توفر رموز TOTP في Duo Mobile إذا تم تكوينها).
- اختبر بدقّة: تحقق أن تسجيل الدخول من وحدة التحكم المحلية وجلسات RDP تتطلب العامل الثاني؛ تأكد من توفر حسابات طوارئ break-glass وأنها محكومة بإحكام.
ملاحظات: للمؤسسات الكبيرة، يوفر Azure AD مع Conditional Access وMicrosoft Defender for Identity تجربة متكاملة ودعمًا من بائع واحد. حلول الطرف الثالث مثل Duo غالبًا ما تكون أبسط للنشر في بيئات مختلطة وتدعم TOTP أو إشعارات الدفع.
Self-hosted and open-source stacks (Tenvo and alternatives)
إذا كنت تُشغّل برمجيات سطح مكتب بعيد مُدارة ذاتيًا (RustDesk, Tenvo, VNC مع أنفاق SOCKS أو SSH)، فإضافة TOTP عادةً تعني أحد الخيارات التالية:
- تفعيل 2FA المضمّن على مستوى الحساب إن كان المشروع يدعمه (بعض المشاريع تضيف دعم TOTP على مستوى الحساب)؛ أو
- وضع الخدمة خلف مزوّد هوية (OpenID Connect / SAML) يقوم بالمصادقة متعددة العوامل، أو دمج وسيط مصادقة مثل Keycloak, Authelia، أو حلول تحترم الخصوصية وتوفّر TOTP؛ أو
- استخدام VPN أو SSH bastion الذي يتطلب MFA قبل منح وصول RDP/سطح المكتب البعيد. هذا يُنقل مسؤولية MFA إلى طبقة مفهومة جيدًا.
صُمم Tenvo (مشروعنا مفتوح المصدر لسطح المكتب البعيد) ليكون مرنًا في عمليات النشر: يمكن لحالات Tenvo المُدارة ذاتيًا الاندماج مع مزود هوية خارجي لتسجيل الدخول الموحد وMFA. إذا أردت تجربة Tenvo محليًا أو تشغيل حالة مُدارة ذاتيًا خلف طبقة الهوية لديك، راجع /download ودليل self-hosted على /self-hosted-remote-desktop.
تدفّق عملي مُدار ذاتيًا باستخدام Keycloak (مثال):
- نشر Keycloak (أو IdP الخاص بك عبر OIDC/SAML) وتمكين المصادقة الثنائية: يدعم Keycloak OTP عبر تطبيقات المصادقة ويمكنه إصدار رموز استرداد.
- كوّن Tenvo لاستخدام Keycloak كمزوّد OIDC للمصادقة (تقبل إعدادات Tenvo نقطة اكتشاف OIDC قياسية).
- فرض السياسات في Keycloak: اطلب OTP للمستخدمين في مجموعة Admin، أطلب تسجيل الجهاز للوصول المرتفع، وسجّل أحداث المصادقة.
- اختبر التحوّل عند الفشل: أزل الجهاز من Keycloak وتحقق أن المستخدم لا يزال قادرًا على الاسترداد باستخدام رموز الاسترداد.
ملاحظات: استخدام IdP يفصل MFA عن تطبيق سطح المكتب البعيد ويمنح سيطرة مركزية على دورة حياة المستخدم، سياسات المجموعات، والتدقيق. هذه البنية تُبسّط أيضًا الامتثال وتسهل تدوير تقنية MFA لاحقًا.
Enrollment, recovery, and operational tips
نشر TOTP عبر مؤسسة يسبب احتكاكًا. خفّفه بخطة مُتعمّدة.
- نشر تدريجي: فعّل 2FA للأدوار المميزة أولًا (المسؤولون، موظفو الدعم عن بُعد)، ثم وسّع إلى جميع المستخدمين خلال نافذة 30–90 يومًا.
- سير عمل الاسترداد: اطلب من المستخدمين تسجيل رموز الاسترداد ووسيلة استرداد واحدة على الأقل (هاتف ثانوي، سير عمل مكتب المساعدة المؤسسي). نفّذ إجراءات لمكتب المساعدة لإعادة توفير 2FA بأمان — مثلاً: تحقق حضوري، إعادة إصدار إدارية لمرة واحدة وإجبار إعادة التسجيل الفورية.
- مصادقات متعددة: اسمح للمستخدمين بتسجيل جهازين عندما يكون ذلك ممكنًا (الهاتف الأساسي + جهاز لوحي أو ميزة تعدد الأجهزة في Authy) حتى لا يؤدي فقدان جهاز واحد إلى قفلهم خارج النظام.
- مراجعة وتدوير: راجع من لديه حقوق التجاوز أو الاستثناء كل 90 يومًا. دوّر كلمات مرور الوصول غير المراقب عالية المخاطر شهريًا أو عند حدوث اختراق.
- مفاتيح أمان للمسؤولين: أصدر مفاتيح FIDO2 (YubiKey, SoloKey) للمسؤولين؛ هذه مقاومة للتصيّد ومفضّلة للحسابات عالية الخطورة.
- التسجيل والتنبيهات: رصد محاولات متكررة للمصادقة برموز TOTP غير صالحة واضبط تنبيهات لإقفالات الحسابات أو أحداث تعطيل 2FA المفاجئة.
When a competitor is better at one thing
كن صريحًا بشأن النقاط القوية والمقايضات. البائعون المعتمدون على السحابة (TeamViewer, AnyDesk) يجعلون TOTP على مستوى الحساب بسيطًا وسهل الاستخدام؛ هم مناسبون للفرق الصغيرة. يبسط نظام Google الأمور عندما تكون موّحدًا على Google Workspace وChrome Remote Desktop. المؤسسات التي تحتاج إلى وصول مشروط، فحوص حالة الجهاز، وضوابط سياسة أعمق ستجد Azure AD وMicrosoft Defender مفيدين — خاصة حيث تُلزم إدارة الأجهزة المتكاملة وConditional Access.
البائعون الطرف ثالث لمصادقة متعددة العوامل مثل Duo يتفوّقون في البيئات المتغايرة ويوفّرون طريقًا سهلاً لحماية مضيفي RDP دون إعادة تصميم سلسلة المصادقة. إذا كنت بحاجة إلى تحكم مستقل عن البائع وقابل للاستضافة ذاتيًا، ادمج Tenvo (أو أدوات سطح مكتب بعيدة مُدارة ذاتيًا أخرى) مع IdP مثل Keycloak أو Authelia.
Quick checklist before you flip the switch
- احرص على وجود رموز استرداد مطبوعة أو مخزّنة بأمان لجميع حسابات الإدارة الأولية.
- اختبر MFA على حساب غير حرج وتأكد من أنه لا يزال بإمكانك الوصول إلى الأنظمة عبر طريقة استرداد ثانوية.
- وثّق إجراءات مكتب المساعدة للأجهزة المفقودة وأنشئ تجاوز طارئ مؤقت لحسابات break-glass.
- سجل مفاتيح الأمان المادية على الأقل لاثنين من المسؤولين.
- انشر دليلًا صغيرًا للمستخدم يوضّح تطبيقات المصادقة المدعومة وكيفية التسجيل.
Further reading and internal resources
إذا أردت المنطق الأمني ونموذج التهديد في مكان واحد، اقرأ مدخلنا على /remote-desktop-security. للحصول على دليل نشر مُدار ذاتيًا ومزيد من السيطرة على طبقة الهوية، راجع /self-hosted-remote-desktop. للحصول على بديل خفيف الوزن ومفتوح المصدر لاختبار أنماط MFA هذه، اطلع على Tenvo وحمّل بناءً على /download — تُوضّح خيارات المؤسسة واندماجات الهوية على /pricing.
تنفيذ TOTP لحسابات سطح المكتب البعيد من أعلى التحسينات تأثيرًا وأقلها احتكاكًا التي يمكنك إجراؤها. ابدأ بالمسؤولين، وثّق مسارات الاسترداد، ثم وسّع إلى قاعدة المستخدمين الأوسع. إذا أردت مساعدة عملية لاختبار Tenvo مع IdP أو تحتاج إلى إثبات مفهوم مُدار ذاتيًا بسيط، حمّل نسخة اختبارية على /download.
مستعد لتجربته بنفسك؟
مجانًا حتى 30 جهازًا، دون بطاقة ائتمان. جاهز ومتصِل في دقيقتين.