# Cómo proteger Nextcloud con 2FA

La autenticación en dos factores (2FA) añade una capa adicional de seguridad al inicio de sesión en Nextcloud. Además de la contraseña, se necesita un segundo factor, como un código de un solo uso, un dispositivo registrado o una llave de seguridad de hardware. De este modo, Nextcloud combina algo que sabes, como la contraseña, con algo que tienes, como una llave o un código; para dificultar claramente el acceso no autorizado a tus recursos en la nube.

## ¿Por qué es útil proteger el acceso a Nextcloud con 2FA?

[Nextcloud](https://www.ionos.es/digitalguide/servidores/herramientas/que-es-nextcloud/) almacena con frecuencia **datos sensibles** como documentos, archivos de proyectos, datos de clientes o directorios internos. Por eso, la protección de acceso no debería basarse solo en una [contraseña segura](https://www.ionos.es/digitalguide/servidores/seguridad/la-contrasena-una-clave-para-proteger-tu-informacion/), sino combinar varios mecanismos de seguridad: [autenticación en dos factores](https://www.ionos.es/digitalguide/correo-electronico/seguridad-correo-electronico/verificacion-en-dos-pasos-proteccion-para-tu-cuenta/), políticas de seguridad obligatorias, controles de acceso a archivos y protección frente a ataques de inicio de sesión automatizados. La 2FA en Nextcloud añade una capa de autenticación adicional en la que, además de la contraseña de acceso, se requiere otro factor.

## Implementación de métodos de 2FA en Nextcloud

Para la autenticación en dos factores, Nextcloud utiliza un **modelo de proveedores ampliable**. Esto significa que la función de 2FA en Nextcloud no se limita a un único método, sino que puede ampliarse mediante apps o proveedores. La administración debe activar al menos un proveedor de 2FA. Después, los usuarios pueden activar la autenticación en dos factores por sí mismos o los administradores pueden hacer que sea obligatoria.

Las versiones actuales de Nextcloud instalan varios proveedores de 2FA automáticamente: el proveedor TOTP, la autenticación en dos pasos mediante notificación de Nextcloud y el proveedor de códigos de respaldo. Normalmente, TOTP y el método de notificación deben activarse primero a través de las apps. Los códigos de respaldo siempre están disponibles como factor de recuperación y los usuarios deben guardarlos de forma segura.

No todos los métodos de 2FA en Nextcloud ofrecen el mismo nivel de seguridad:

- Para cuentas especialmente sensibles, **WebAuthn/FIDO2** con una llave de seguridad de hardware suele ser la opción de 2FA más robusta en Nextcloud, ya que este procedimiento es especialmente resistente al [phishing](https://www.ionos.es/digitalguide/servidores/seguridad/phishing/).
- [TOTP](https://www.ionos.es/digitalguide/servidores/seguridad/totp/) está muy extendido y es un buen estándar para muchos entornos. En cambio, los códigos basados en SMS o aplicaciones de mensajería deberían considerarse más bien una variante cómoda, pero menos robusta.

### Proveedor TOTP para 2FA

El proveedor TOTP de doble factor utiliza **contraseñas de un solo uso basadas en tiempo**, las llamadas Time-based One-Time Passwords. Para configurarlo, el usuario escanea en Nextcloud un código QR con una app de autenticación, por ejemplo, Google Authenticator, FreeOTP u otra aplicación compatible, como un gestor de contraseñas. Al iniciar sesión, Nextcloud solicita, además de la contraseña, un código de seis dígitos que se genera en la app de autenticación y cambia cada 30 segundos.

El proveedor TOTP puede utilizarse con aplicaciones compatibles con RFC 6238. Desde Nextcloud 25, se incluye de serie. Sin embargo, está desactivado por defecto y debe **activarse** en las apps. Para quienes empiezan, TOTP suele ofrecer la mejor combinación de seguridad, configuración sencilla, uso cómodo y amplia compatibilidad con dispositivos. No obstante, es fundamental que los usuarios guarden sus códigos de respaldo, ya que perder el smartphone puede dejarles sin acceso a la cuenta.

<table>
  <thead>
    <tr>
      <th>Ventajas</th>
      <th>Desventajas</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td>Muy extendido y fácil de entender</td>
      <td>Menos resistente al phishing que WebAuthn/FIDO2</td>
    </tr>
    <tr>
      <td>Funciona con muchas apps de autenticación</td>
      <td>Perder el smartphone puede ser un problema sin códigos de respaldo</td>
    </tr>
    <tr>
      <td>No requiere hardware adicional</td>
      <td>En ataques de phishing muy bien preparados, los códigos pueden ser interceptados</td>
    </tr>
    <tr>
      <td>Mucho más seguro que usar solo una contraseña</td>
      <td>Los usuarios deben configurar correctamente la hora y la app de autenticación</td>
    </tr>
    <tr>
      <td>Fácil de implementar incluso en equipos pequeños</td>
      <td></td>
    </tr>
  </tbody>
</table>

### Autenticación en dos factores mediante notificación de Nextcloud

La autenticación en dos factores mediante notificación de Nextcloud utiliza un dispositivo ya conectado o una sesión de navegador activa como segundo factor. Al iniciar sesión, el usuario recibe una notificación en un dispositivo Nextcloud existente y puede confirmar o rechazar el intento de acceso. Este método es cómodo, pero requiere que ya haya un dispositivo de confianza conectado y que las notificaciones funcionen de forma fiable. Por tanto, es una buena opción como complemento fácil de usar, pero para cuentas especialmente críticas conviene combinarla cuidadosamente con TOTP, WebAuthn/FIDO2 y códigos de respaldo.

<table>
  <thead>
    <tr>
      <th>Ventajas</th>
      <th>Desventajas</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td>Muy cómodo, ya que no hay que teclear ningún código</td>
      <td>Solo funciona si ya hay un dispositivo de confianza conectado</td>
    </tr>
    <tr>
      <td>Utiliza dispositivos o sesiones Nextcloud existentes como segundo factor</td>
      <td>Depende de que las notificaciones funcionen y los dispositivos estén accesibles</td>
    </tr>
    <tr>
      <td>No requiere hardware adicional</td>
      <td>Menos adecuado cuando los usuarios utilizan solo un único dispositivo</td>
    </tr>
    <tr>
      <td>Permite confirmar o rechazar el intento de inicio de sesión fácilmente</td>
      <td>En caso de pérdida del dispositivo o ausencia de sesión, se necesitan códigos de respaldo o ayuda del administrador</td>
    </tr>
    <tr>
      <td>Buen complemento fácil de usar junto con TOTP o WebAuthn</td>
      <td>Para cuentas especialmente críticas no es tan robusto como WebAuthn/FIDO2</td>
    </tr>
  </tbody>
</table>

### Autenticación en dos factores con WebAuthn o FIDO2

La autenticación en dos factores con [WebAuthn](https://www.ionos.es/digitalguide/servidores/seguridad/webauthn/) integra métodos de autenticación como las llaves de seguridad [FIDO2](https://www.ionos.es/digitalguide/servidores/seguridad/que-es-fido2/) o autenticadores integrados en el propio dispositivo. Entre ellos se incluyen, por ejemplo, **llaves de seguridad USB, NFC o Bluetooth**, así como funciones del dispositivo protegidas por biometría.

La gran ventaja es que WebAuthn ofrece una protección muy sólida contra el phishing: el segundo factor está vinculado criptográficamente a la página web o al dominio correspondiente. Un atacante no puede capturar un factor WebAuthn mediante una página de inicio de sesión falsa con la misma facilidad que un código TOTP. En la Nextcloud App Store, Two-Factor WebAuthn aparece como app de seguridad y está disponible para las versiones actuales de Nextcloud. Por eso, para empresas en ámbitos sensibles, administradores y cuentas especialmente delicadas, WebAuthn suele ser la mejor opción.

<table>
  <thead>
    <tr>
      <th>Ventajas</th>
      <th>Desventajas</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td>Protección muy alta contra el phishing</td>
      <td>Requiere navegadores y dispositivos compatibles</td>
    </tr>
    <tr>
      <td>Muy cómodo una vez configurado</td>
      <td>Las llaves de hardware generan costes adicionales</td>
    </tr>
    <tr>
      <td>Especialmente adecuado para cuentas de administrador y grupos de usuarios sensibles</td>
      <td>La pérdida de la llave de seguridad debe estar cubierta a nivel organizativo</td>
    </tr>
    <tr>
      <td>No hace falta teclear códigos manualmente</td>
      <td>La introducción puede requerir explicaciones para usuarios sin experiencia</td>
    </tr>
    <tr>
      <td>Fuerte vinculación técnica con el dominio real de Nextcloud</td>
      <td></td>
    </tr>
  </tbody>
</table>

### Two-Factor Gateway: SMS, Signal, Telegram, WhatsApp y XMPP

La app Two-Factor Gateway ofrece proveedores adicionales de 2FA en Nextcloud, en los que los códigos de autenticación se envían a través de **canales de comunicación como Signal, SMS, Telegram, WhatsApp o XMPP**. La ventaja de este método está sobre todo en la facilidad de uso: muchos usuarios ya conocen los códigos por SMS o mensajería de otros servicios.

Desde el punto de vista técnico, este método es más débil que WebAuthn y, en la mayoría de los casos, también más débil que los códigos TOTP generados localmente, ya que las vías externas de entrega, los números de móvil, las cuentas de mensajería o los gateway externos generan dependencias adicionales. Por este motivo, en entornos con altos requisitos de protección, los códigos por SMS o mensajería no deberían ser el método preferido. Two-Factor Gateway puede tener sentido cuando los usuarios no pueden utilizar una app de autenticación o cuando se necesita una solución temporal.

<table>
  <thead>
    <tr>
      <th>Ventajas</th>
      <th>Desventajas</th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td>Fácil de entender</td>
      <td>Menor seguridad que WebAuthn/FIDO2</td>
    </tr>
    <tr>
      <td>No hace falta configurar un autenticador por separado</td>
      <td>Dependencia de servicios externos o redes móviles</td>
    </tr>
    <tr>
      <td>Se pueden usar varios canales de comunicación</td>
      <td>Los SMS pueden ser problemáticos por ataques de duplicado de SIM (SIM swapping) y porque la entrega del SMS no siempre es segura</td>
    </tr>
    <tr>
      <td>Puede servir como solución temporal pragmática</td>
      <td>Las propias cuentas de mensajería pueden verse comprometidas</td>
    </tr>
    <tr>
      <td>Muy adecuado cuando la usabilidad es más importante que la seguridad máxima</td>
      <td>No es ideal para administradores ni para cuentas especialmente sensibles</td>
    </tr>
  </tbody>
</table>

## Autenticación de dos factores obligatoria

De forma predeterminada, la 2FA en Nextcloud es **opcional**: los usuarios pueden activarla en sus ajustes personales, pero no están obligados a hacerlo. Sin embargo, en muchos casos tiene sentido **hacerla obligatoria de forma centralizada**, especialmente en entornos productivos y para cuentas de administración, departamentos de personal, responsables de proyectos o grupos con acceso a archivos confidenciales.

Para aplicar la autenticación de dos factores de forma centralizada, utiliza los **ajustes de seguridad de la administración** en las versiones actuales de Nextcloud. Allí puedes definir si la autenticación de dos factores debe ser obligatoria para todos los usuarios o solo para determinados grupos. Como alternativa, también puedes excluir explícitamente a ciertos grupos. El requisito previo es que haya al menos un proveedor de 2FA activado, por ejemplo TOTP o WebAuthn. A continuación, conviene informar con antelación a los usuarios afectados y explicar con claridad cómo funciona la configuración.

Como complemento, puede resultarte útil la app **Two-Factor Admin Support**. Está pensada sobre todo para casos de soporte, cuando los usuarios ya no pueden iniciar sesión porque han perdido el móvil, la app de autenticación no funciona o falta una llave de seguridad. Con ella, los administradores pueden generar códigos de inicio de sesión de un solo uso y **restablecer el acceso de forma controlada**. Además, los usuarios deberían guardar sus códigos de copia de seguridad en un lugar seguro, ya que Nextcloud proporciona diez códigos que solo se pueden usar una vez. Para ello, los usuarios deben generarlos previamente en los ajustes personales, en el apartado “Seguridad”. Así evitarás que usuarios legítimos queden bloqueados de forma permanente por perder su dispositivo de 2FA.

## Protección de acceso ampliada: File Access Control

La autenticación de dos factores protege sobre todo el inicio de sesión. Es decir, garantiza que el usuario no solo tenga que iniciar sesión con una contraseña, sino también con un segundo factor. Sin embargo, después del login surge otra pregunta: ¿a qué archivos y carpetas puede acceder esa persona? Aquí es donde interviene la app **File Access Control** de Nextcloud.

Con File Access Control puedes crear **reglas adicionales para el acceso a archivos**. Estas reglas funcionan con ayuda de [Nextcloud Flow](https://www.ionos.es/digitalguide/servidores/herramientas/nextcloud-flow/). Un Flow es una especie de regla condicional: si se cumplen determinadas condiciones, se deniega el acceso a un archivo o a una carpeta. Estas condiciones pueden ser, por ejemplo, la [dirección IP](https://www.ionos.es/digitalguide/servidores/know-how/direccion-ip/), el grupo de usuarios, un tipo de archivo o una etiqueta concreta. De este modo, las áreas sensibles pueden protegerse de forma mucho más precisa que solo con los permisos de uso compartido habituales.

File Access Control resulta especialmente útil para **directorios con datos confidenciales**, como los siguientes:

- Expedientes de personal
- Documentos financieros
- Contratos
- Datos de investigación

Puedes marcar esas carpetas con una **etiqueta interna como Confidential**, por ejemplo. A continuación, defines que solo ciertos grupos o solo los accesos desde una red determinada estén permitidos. Es importante usar etiquetas restringidas o invisibles. De lo contrario, los usuarios podrían eliminar o modificar las etiquetas por sí mismos y así **eludir la regla de protección**.

Cuando se aplica una regla de File Access Control, el acceso se bloquea de forma estricta. La persona afectada ya no puede abrir, descargar, modificar, eliminar, subir ni sincronizar el archivo mediante un cliente de escritorio.

Consejo Presta también atención a los enlaces públicos de compartición y a los almacenamientos externos. Estas funciones son prácticas, pero pueden **eludir las reglas de seguridad** si no se configuran correctamente. Especialmente en el caso de carpetas sensibles, deberías revisar si los enlaces públicos deben estar permitidos. Para los datos especialmente protegidos, es recomendable planificar conjuntamente los permisos compartidos, las etiquetas y las reglas de File Access Control.

### Criterios típicos para la protección de acceso con File Access Control

<table>
  <thead>
    <tr>
      <th><strong>Criterio</strong></th>
      <th><strong>Regla de ejemplo</strong></th>
      <th><strong>¿Qué ocurre técnicamente?</strong></th>
      <th><strong>Uso típico</strong></th>
    </tr>
  </thead>
  <tbody>
    <tr>
      <td><strong>Rango IP</strong></td>
      <td>Acceso solo desde la red interna, por ejemplo, 192.168.10.0/24</td>
      <td>Los accesos desde fuera se bloquean</td>
      <td>Hacer que las carpetas de personal o finanzas solo estén disponibles en la red de la empresa</td>
    </tr>
    <tr>
      <td><strong>Grupo de usuarios</strong></td>
      <td>Acceso solo para miembros del grupo RR. HH.</td>
      <td>Todos los demás grupos de usuarios no obtienen acceso</td>
      <td>Compartir expedientes de personal solo con el departamento de recursos humanos</td>
    </tr>
    <tr>
      <td><strong>Etiqueta colaborativa</strong></td>
      <td>El archivo o carpeta lleva la etiqueta “Confidential”</td>
      <td>Los archivos con esta etiqueta quedan cubiertos por la regla de protección</td>
      <td>Marcar y proteger de forma centralizada documentos confidenciales</td>
    </tr>
    <tr>
      <td><strong>Tipo de archivo / tipo MIME</strong></td>
      <td>Impedir la subida de archivos ZIP</td>
      <td>Ciertos formatos de archivo no se pueden subir</td>
      <td>Bloquear tipos de archivo no deseados o de riesgo</td>
    </tr>
    <tr>
      <td><strong>Franja horaria</strong></td>
      <td>Bloquear el acceso fuera del horario laboral</td>
      <td>El acceso solo es posible en determinados horarios</td>
      <td>Limitar temporalmente el acceso para equipos de soporte o de proyecto</td>
    </tr>
    <tr>
      <td><strong>Nombre de archivo</strong></td>
      <td>Bloquear archivos con determinados nombres o patrones</td>
      <td>Los archivos se identifican por el nombre y se bloquean</td>
      <td>Evitar archivos temporales, mal nombrados o no deseados</td>
    </tr>
  </tbody>
</table>

Nota Si utilizas en Nextcloud funciones adicionales de [IA](https://www.ionos.es/digitalguide/online-marketing/vender-en-internet/que-es-la-inteligencia-artificial/) como Context Chat, deberías revisar por separado su acceso a contenidos sensibles. File Access Control protege principalmente el acceso directo a archivos y carpetas, pero puede no aplicarse automáticamente a todas las funciones basadas en IA. En entornos con datos confidenciales, se recomienda usar las apps de IA solo de forma selectiva y comprobar de antemano qué contenidos pueden indexarse o leerse a través de funciones de chat.

## Protección frente a ataques de fuerza bruta y bots

Además de la 2FA en Nextcloud, deberías blindar la interfaz de inicio de sesión **frente a ataques automatizados de contraseñas**. Nextcloud incluye para ello una protección integrada contra [ataques de fuerza bruta](https://www.ionos.es/digitalguide/servidores/seguridad/brute-force-definicion-y-medidas-de-proteccion/) que está activada por defecto. No solo protege frente a ataques simples con listas de contraseñas, sino que también dificulta ataques contra páginas de restablecimiento de contraseña o tokens de contraseñas de aplicación. Cuando detecta intentos de inicio de sesión sospechosos, Nextcloud ralentiza temporalmente las solicitudes procedentes de la dirección IP afectada. En casos extremos, puede incluso bloquear el acceso durante un periodo limitado.

En servidores en producción no deberías **desactivar** esta función. Además, puedes usar fail2ban a nivel de servidor. Mientras la protección de Nextcloud actúa dentro de la aplicación, fail2ban bloquea las **direcciones IP sospechosas** mediante reglas de firewall directamente a nivel del sistema operativo.

Es importante configurar correctamente los [proxies inversos](https://www.ionos.es/digitalguide/servidores/know-how/que-es-un-servidor-proxy-inverso/) o [balanceadores de carga](https://www.ionos.es/digitalguide/servidores/know-how/balanceo-de-carga-conoce-a-fondo-sus-ventajas/). Si `trusted_proxies` y las cabeceras reenviadas están mal configuradas, Nextcloud puede interpretar por error que el propio proxy es el origen de todas las solicitudes y perjudicar así a los usuarios legítimos. Asegúrate primero de que Nextcloud reconoce la IP real del cliente y solo entonces aplica las reglas contra fuerza bruta y [fail2ban](https://www.ionos.es/digitalguide/servidores/seguridad/fail2ban-la-herramienta-ideal-para-proteger-tu-servidor/). Así evitarás bloquearte a ti mismo o a grupos enteros de usuarios.

## Lista de comprobación: 5 medidas clave para reforzar la seguridad de Nextcloud

- **Activar y exigir 2FA**: activa al menos un proveedor de 2FA adecuado, como TOTP o WebAuthn, y haz obligatoria la 2FA en Nextcloud para administradores y grupos de usuarios sensibles. La notificación de Nextcloud puede servir como complemento práctico.
- **Dar prioridad a WebAuthn para cuentas críticas**: utiliza llaves de seguridad FIDO2 para administradores, dirección, RR. HH., finanzas y otros roles que requieran protección especial.
- **Planificar los códigos de copia de seguridad**: asegúrate de que los usuarios guarden de forma segura sus códigos de copia de seguridad de un solo uso antes de que la 2FA en Nextcloud sea obligatoria.
- **Usar File Access Control para carpetas sensibles**: protege directorios confidenciales con reglas de Flow, etiquetas restringidas, condiciones de grupo y reglas basadas en IP.
- **Combinar la protección contra fuerza bruta y fail2ban**: mantén activo el sistema integrado de protección contra fuerza bruta de Nextcloud y complétalo con fail2ban a nivel de sistema operativo en servidores accesibles públicamente.


This is a markdown version of: [https://www.ionos.es/digitalguide/servidores/seguridad/2fa-nextcloud/](https://www.ionos.es/digitalguide/servidores/seguridad/2fa-nextcloud/) for AI/LLM consumption.