ตั้งค่า Two-Factor Authentication ใน cPanel

เพิ่มชั้นความปลอดภัยให้ cPanel ด้วย 2FA ป้องกันแฮ็กเกอร์เข้าถึง Account แม้จะได้ Password ไปแล้ว

Two-Factor Authentication cPanel Google Authenticator Authy

Two-Factor Authentication (2FA) คืออะไร

Two-Factor Authentication หรือ 2FA คือระบบยืนยันตัวตน 2 ขั้นตอน นอกจาก Username/Password แล้ว ยังต้องใส่รหัส OTP (One-Time Password) จากแอปบนมือถืออีกครั้ง รหัสนี้เปลี่ยนทุก 30 วินาทีและใช้ได้ครั้งเดียว ทำให้แม้จะมีคนได้ Password ของคุณไป ก็ยังไม่สามารถ Login cPanel ได้

cPanel รองรับ 2FA ผ่านมาตรฐาน TOTP (Time-Based One-Time Password) ซึ่งใช้ร่วมกับแอป Authenticator ยอดนิยมได้เลย ไม่ว่าจะเป็น Google Authenticator, Authy, Microsoft Authenticator หรือ 1Password

แอป Authenticator ที่แนะนำ

Google Authenticator

แอปฟรีจาก Google ใช้งานง่าย ไม่ต้องสมัครสมาชิก รองรับทั้ง iOS และ Android เหมาะสำหรับผู้ที่เริ่มต้นใช้ 2FA ข้อเสียคือถ้าเปลี่ยนโทรศัพท์ต้องตั้งค่าใหม่ทั้งหมด ควรบันทึก Backup Code ไว้เสมอ

Authy

Authenticator ที่มีระบบ Sync ข้ามอุปกรณ์ ถ้าเปลี่ยนโทรศัพท์สามารถ Restore ได้ผ่านเบอร์โทรศัพท์ มีทั้งแอปมือถือและ Desktop App เหมาะสำหรับมืออาชีพที่ใช้หลายอุปกรณ์

Microsoft Authenticator

ทำงานเหมือนกัน รองรับ TOTP มาตรฐาน เหมาะถ้าองค์กรใช้ Microsoft 365 อยู่แล้ว มีฟีเจอร์ Backup ที่ดี

วิธีเปิดใช้ 2FA ใน cPanel ทีละขั้นตอน

ขั้นที่ 1: เข้า cPanel → Security → Two-Factor Authentication

Login เข้า cPanel แล้วมองหา Section "Security" คลิก "Two-Factor Authentication" หรือค้นหาด้วย Search Bar ด้านบน พิมพ์ "two factor"

ขั้นที่ 2: คลิก "Set Up Two-Factor Authentication"

หน้าแรกจะแสดง Status ปัจจุบันว่า 2FA เปิดหรือปิดอยู่ คลิกปุ่ม "Set Up Two-Factor Authentication" เพื่อเริ่มกระบวนการตั้งค่า

ขั้นที่ 3: สแกน QR Code ด้วยแอป Authenticator

เปิดแอป Authenticator บนมือถือ เลือก "Add Account" หรือกดปุ่ม + แล้วเลือก "Scan QR Code" นำกล้องไปจ่อที่ QR Code บนหน้าจอ แอปจะเพิ่ม cPanel Account ของคุณโดยอัตโนมัติ

ถ้าสแกนไม่ได้ ให้คัดลอก Secret Key แบบ Text ใส่ในแอปแทน

ขั้นที่ 4: ยืนยันด้วย OTP ครั้งแรก

แอปจะแสดงรหัส 6 หลักที่เปลี่ยนทุก 30 วินาที ใส่รหัสนี้ในช่อง "Security Code" บนหน้า cPanel แล้วกด "Configure Two-Factor Authentication" เพื่อบันทึก

ขั้นที่ 5: บันทึก Backup Code (สำคัญมาก)

หลังเปิดใช้ 2FA ให้บันทึก Backup Codes ที่ cPanel สร้างให้ไว้ในที่ปลอดภัย เช่น Password Manager หรือกระดาษที่เก็บในที่แน่นอน Backup Code ใช้ Login ได้เมื่อไม่มีมือถือ ใช้ได้ครั้งละ 1 รหัสและหมดไปหลังใช้แล้ว

การ Login cPanel หลังเปิด 2FA

ขั้นตอนการ Login จะเพิ่มขึ้นอีก 1 ขั้น:

  1. ใส่ Username และ Password ตามปกติ
  2. ระบบจะแสดงหน้าให้ใส่ Security Code
  3. เปิดแอป Authenticator บนมือถือ คัดลอกรหัส 6 หลัก
  4. ใส่รหัสในช่อง แล้วกด Login ภายใน 30 วินาที
Tip: ถ้ารหัส OTP ใส่แล้วไม่ผ่าน อาจเป็นเพราะนาฬิกาโทรศัพท์คลาดเคลื่อน ให้ตรวจสอบว่าโทรศัพท์ตั้ง "Automatic Date & Time" ไว้ หรือ Sync เวลากับ NTP Server

การปิดหรือ Reset 2FA

ปิด 2FA ด้วยตัวเอง

Login cPanel ตามปกติ (ต้องมีมือถือที่ลงทะเบียนไว้) ไปที่ Security → Two-Factor Authentication แล้วคลิก "Remove Two-Factor Authentication" กรอกรหัส OTP ยืนยันอีกครั้ง ระบบจะปิด 2FA ให้

ขอให้ Hosting Support Reset ให้

ถ้าทำโทรศัพท์หายและไม่มี Backup Code ต้องติดต่อ Support ของ Hosting Provider พร้อมพิสูจน์ตัวตน เช่น ส่งสำเนาบัตรประชาชน หรือตอบคำถาม Security ที่ตั้งไว้ Support จะ Reset 2FA ให้ภายในเวลาทำการ

ตรวจสอบว่า 2FA ทำงานถูกต้อง

# ทดสอบ Login cPanel ผ่าน URL
https://yourdomain.com:2083/

# ตรวจสอบ Login Log ใน cPanel
# cPanel → Metrics → Last Login
# จะแสดง IP และเวลา Login ล่าสุด

# ตรวจสอบว่า 2FA เปิดอยู่
# cPanel → Security → Two-Factor Authentication
# Status จะแสดง "Enabled"
Tip: ทดสอบ Login ในโหมด Incognito เพื่อให้แน่ใจว่า 2FA ทำงานจริง อย่า Login ด้วย Browser ที่มี Session อยู่แล้วเพราะอาจข้ามขั้นตอน 2FA

แก้ปัญหาที่พบบ่อย

Error: "Invalid Security Code" ทั้งที่รหัสถูกต้อง

สาเหตุหลักคือนาฬิกาโทรศัพท์คลาดเคลื่อน ไปที่ Settings → General → Date & Time แล้วเปิด "Set Automatically" ให้โทรศัพท์ดึงเวลาจาก Internet ถ้าใช้ Google Authenticator ให้เข้า Settings → Time Correction for Codes → Sync Now ด้วย

สแกน QR Code แล้วแอปไม่เพิ่ม Account

ลองถ่ายภาพ QR Code ในสภาพแสงที่ดีขึ้น หรือใช้วิธีพิมพ์ Secret Key แทน บน cPanel จะมีตัวเลือก "Enter key manually" แสดง Secret Key แบบ Text ให้คัดลอกไปใส่ในแอป

Login ไม่ได้หลังเปิด 2FA — ไม่มีโทรศัพท์

ใช้ Backup Code แทน ที่หน้า Login ให้กด "Use Backup Code" แล้วใส่รหัส 8 หลักที่บันทึกไว้ตอนตั้งค่า แต่ละรหัสใช้ได้ 1 ครั้งเท่านั้น ถ้าไม่มีทั้ง OTP และ Backup Code ต้องติดต่อ Support

QR Code หมดอายุก่อนสแกนทัน

QR Code บางครั้งมี Timeout ถ้าค้างนานเกินไป ให้ Refresh หน้า cPanel เพื่อสร้าง QR Code ใหม่ แล้วรีบสแกนภายใน 5 นาที

คำถามที่พบบ่อย

Q: 2FA ป้องกัน Account จากอะไรได้บ้าง?

A: ป้องกัน Brute Force Attack (เดา Password), Credential Stuffing (ใช้ Password ที่รั่วไหลจากเว็บอื่น) และ Phishing ที่ขโมย Password ได้ แต่ 2FA ไม่ได้ป้องกัน Malware บนคอมพิวเตอร์ที่ขโมย Session Cookie โดยตรง

Q: ต้องใช้ 2FA ทุกครั้งที่ Login หรือไม่?

A: ใช่ ทุกครั้งที่ Login cPanel ใหม่ต้องกรอก OTP แต่ถ้า Browser มี Session อยู่แล้ว (ยังไม่ Logout) ก็ไม่ต้องกรอกซ้ำในครั้งเดียวกัน แนะนำให้ Logout ทุกครั้งเมื่อเลิกใช้งาน

Q: ถ้าใช้ cPanel Reseller Account ต้องตั้ง 2FA แยกสำหรับลูกค้าแต่ละคนไหม?

A: การตั้ง 2FA บน Main Account ไม่ได้ป้องกัน Sub-Account ของลูกค้า แต่ละ cPanel Account ต้องตั้ง 2FA ของตัวเองแยกกัน ในฐานะ Reseller ควรแนะนำให้ลูกค้าเปิด 2FA ด้วยเช่นกัน