La au­te­n­ti­ca­ción en dos factores (2FA) añade una capa adicional de seguridad al inicio de sesión en Nextcloud. Además de la co­n­tra­se­ña, se necesita un segundo factor, como un código de un solo uso, un di­s­po­si­ti­vo re­gi­s­tra­do o una llave de seguridad de hardware. De este modo, Nextcloud combina algo que sabes, como la co­n­tra­se­ña, con algo que tienes, como una llave o un código; para di­fi­cu­l­tar cla­ra­me­n­te el acceso no au­to­ri­za­do a tus recursos en la nube.

¿Por qué es útil proteger el acceso a Nextcloud con 2FA?

Nextcloud almacena con fre­cue­n­cia datos sensibles como do­cu­me­n­tos, archivos de proyectos, datos de clientes o di­re­c­to­rios internos. Por eso, la pro­te­c­ción de acceso no debería basarse solo en una co­n­tra­se­ña segura, sino combinar varios me­ca­ni­s­mos de seguridad: au­te­n­ti­ca­ción en dos factores, políticas de seguridad obli­ga­to­rias, controles de acceso a archivos y pro­te­c­ción frente a ataques de inicio de sesión au­to­ma­ti­za­dos. La 2FA en Nextcloud añade una capa de au­te­n­ti­ca­ción adicional en la que, además de la co­n­tra­se­ña de acceso, se requiere otro factor.

Im­ple­me­n­ta­ción de métodos de 2FA en Nextcloud

Para la au­te­n­ti­ca­ción en dos factores, Nextcloud utiliza un modelo de pro­vee­do­res ampliable. Esto significa que la función de 2FA en Nextcloud no se limita a un único método, sino que puede ampliarse mediante apps o pro­vee­do­res. La ad­mi­ni­s­tra­ción debe activar al menos un proveedor de 2FA. Después, los usuarios pueden activar la au­te­n­ti­ca­ción en dos factores por sí mismos o los ad­mi­ni­s­tra­do­res pueden hacer que sea obli­ga­to­ria.

Las versiones actuales de Nextcloud instalan varios pro­vee­do­res de 2FA au­to­má­ti­ca­me­n­te: el proveedor TOTP, la au­te­n­ti­ca­ción en dos pasos mediante no­ti­fi­ca­ción de Nextcloud y el proveedor de códigos de respaldo. No­r­ma­l­me­n­te, TOTP y el método de no­ti­fi­ca­ción deben activarse primero a través de las apps. Los códigos de respaldo siempre están di­s­po­ni­bles como factor de re­cu­pe­ra­ción y los usuarios deben gua­r­dar­los de forma segura.

No todos los métodos de 2FA en Nextcloud ofrecen el mismo nivel de seguridad:

  • Para cuentas es­pe­cia­l­me­n­te sensibles, WebAuthn/FIDO2 con una llave de seguridad de hardware suele ser la opción de 2FA más robusta en Nextcloud, ya que este pro­ce­di­mie­n­to es es­pe­cia­l­me­n­te re­si­s­te­n­te al phishing.
  • TOTP está muy extendido y es un buen estándar para muchos entornos. En cambio, los códigos basados en SMS o apli­ca­cio­nes de me­n­sa­je­ría deberían co­n­si­de­rar­se más bien una variante cómoda, pero menos robusta.

Proveedor TOTP para 2FA

El proveedor TOTP de doble factor utiliza co­n­tra­se­ñas de un solo uso basadas en tiempo, las llamadas Time-based One-Time Passwords. Para co­n­fi­gu­rar­lo, el usuario escanea en Nextcloud un código QR con una app de au­te­n­ti­ca­ción, por ejemplo, Google Au­the­n­ti­ca­tor, FreeOTP u otra apli­ca­ción co­m­pa­ti­ble, como un gestor de co­n­tra­se­ñas. Al iniciar sesión, Nextcloud solicita, además de la co­n­tra­se­ña, un código de seis dígitos que se genera en la app de au­te­n­ti­ca­ción y cambia cada 30 segundos.

El proveedor TOTP puede uti­li­zar­se con apli­ca­cio­nes co­m­pa­ti­bles con RFC 6238. Desde Nextcloud 25, se incluye de serie. Sin embargo, está des­ac­ti­va­do por defecto y debe activarse en las apps. Para quienes empiezan, TOTP suele ofrecer la mejor co­m­bi­na­ción de seguridad, co­n­fi­gu­ra­ción sencilla, uso cómodo y amplia co­m­pa­ti­bi­li­dad con di­s­po­si­ti­vos. No obstante, es fu­n­da­me­n­tal que los usuarios guarden sus códigos de respaldo, ya que perder el sma­r­t­pho­ne puede dejarles sin acceso a la cuenta.

Ventajas De­s­ve­n­ta­jas
Muy extendido y fácil de entender Menos re­si­s­te­n­te al phishing que WebAuthn/FIDO2
Funciona con muchas apps de au­te­n­ti­ca­ción Perder el sma­r­t­pho­ne puede ser un problema sin códigos de respaldo
No requiere hardware adicional En ataques de phishing muy bien pre­pa­ra­dos, los códigos pueden ser in­te­r­ce­p­ta­dos
Mucho más seguro que usar solo una co­n­tra­se­ña Los usuarios deben co­n­fi­gu­rar co­rre­c­ta­me­n­te la hora y la app de au­te­n­ti­ca­ción
Fácil de im­ple­me­n­tar incluso en equipos pequeños

Au­te­n­ti­ca­ción en dos factores mediante no­ti­fi­ca­ción de Nextcloud

La au­te­n­ti­ca­ción en dos factores mediante no­ti­fi­ca­ción de Nextcloud utiliza un di­s­po­si­ti­vo ya conectado o una sesión de navegador activa como segundo factor. Al iniciar sesión, el usuario recibe una no­ti­fi­ca­ción en un di­s­po­si­ti­vo Nextcloud existente y puede confirmar o rechazar el intento de acceso. Este método es cómodo, pero requiere que ya haya un di­s­po­si­ti­vo de confianza conectado y que las no­ti­fi­ca­cio­nes funcionen de forma fiable. Por tanto, es una buena opción como co­m­ple­me­n­to fácil de usar, pero para cuentas es­pe­cia­l­me­n­te críticas conviene co­m­bi­nar­la cui­da­do­sa­me­n­te con TOTP, WebAuthn/FIDO2 y códigos de respaldo.

Ventajas De­s­ve­n­ta­jas
Muy cómodo, ya que no hay que teclear ningún código Solo funciona si ya hay un di­s­po­si­ti­vo de confianza conectado
Utiliza di­s­po­si­ti­vos o sesiones Nextcloud exi­s­te­n­tes como segundo factor Depende de que las no­ti­fi­ca­cio­nes funcionen y los di­s­po­si­ti­vos estén ac­ce­si­bles
No requiere hardware adicional Menos adecuado cuando los usuarios utilizan solo un único di­s­po­si­ti­vo
Permite confirmar o rechazar el intento de inicio de sesión fá­ci­l­me­n­te En caso de pérdida del di­s­po­si­ti­vo o ausencia de sesión, se necesitan códigos de respaldo o ayuda del ad­mi­ni­s­tra­dor
Buen co­m­ple­me­n­to fácil de usar junto con TOTP o WebAuthn Para cuentas es­pe­cia­l­me­n­te críticas no es tan robusto como WebAuthn/FIDO2

Au­te­n­ti­ca­ción en dos factores con WebAuthn o FIDO2

La au­te­n­ti­ca­ción en dos factores con WebAuthn integra métodos de au­te­n­ti­ca­ción como las llaves de seguridad FIDO2 o au­te­n­ti­ca­do­res in­te­gra­dos en el propio di­s­po­si­ti­vo. Entre ellos se incluyen, por ejemplo, llaves de seguridad USB, NFC o Bluetooth, así como funciones del di­s­po­si­ti­vo pro­te­gi­das por biometría.

La gran ventaja es que WebAuthn ofrece una pro­te­c­ción muy sólida contra el phishing: el segundo factor está vinculado cri­p­to­grá­fi­ca­me­n­te a la página web o al dominio co­rre­s­po­n­die­n­te. Un atacante no puede capturar un factor WebAuthn mediante una página de inicio de sesión falsa con la misma facilidad que un código TOTP. En la Nextcloud App Store, Two-Factor WebAuthn aparece como app de seguridad y está di­s­po­ni­ble para las versiones actuales de Nextcloud. Por eso, para empresas en ámbitos sensibles, ad­mi­ni­s­tra­do­res y cuentas es­pe­cia­l­me­n­te delicadas, WebAuthn suele ser la mejor opción.

Ventajas De­s­ve­n­ta­jas
Pro­te­c­ción muy alta contra el phishing Requiere na­ve­ga­do­res y di­s­po­si­ti­vos co­m­pa­ti­bles
Muy cómodo una vez co­n­fi­gu­ra­do Las llaves de hardware generan costes adi­cio­na­les
Es­pe­cia­l­me­n­te adecuado para cuentas de ad­mi­ni­s­tra­dor y grupos de usuarios sensibles La pérdida de la llave de seguridad debe estar cubierta a nivel or­ga­ni­za­ti­vo
No hace falta teclear códigos ma­nua­l­me­n­te La in­tro­du­c­ción puede requerir ex­pli­ca­cio­nes para usuarios sin ex­pe­rie­n­cia
Fuerte vi­n­cu­la­ción técnica con el dominio real de Nextcloud

Two-Factor Gateway: SMS, Signal, Telegram, WhatsApp y XMPP

La app Two-Factor Gateway ofrece pro­vee­do­res adi­cio­na­les de 2FA en Nextcloud, en los que los códigos de au­te­n­ti­ca­ción se envían a través de canales de co­mu­ni­ca­ción como Signal, SMS, Telegram, WhatsApp o XMPP. La ventaja de este método está sobre todo en la facilidad de uso: muchos usuarios ya conocen los códigos por SMS o me­n­sa­je­ría de otros servicios.

Desde el punto de vista técnico, este método es más débil que WebAuthn y, en la mayoría de los casos, también más débil que los códigos TOTP generados lo­ca­l­me­n­te, ya que las vías externas de entrega, los números de móvil, las cuentas de me­n­sa­je­ría o los gateway externos generan de­pe­n­de­n­cias adi­cio­na­les. Por este motivo, en entornos con altos re­qui­si­tos de pro­te­c­ción, los códigos por SMS o me­n­sa­je­ría no deberían ser el método preferido. Two-Factor Gateway puede tener sentido cuando los usuarios no pueden utilizar una app de au­te­n­ti­ca­ción o cuando se necesita una solución temporal.

Ventajas De­s­ve­n­ta­jas
Fácil de entender Menor seguridad que WebAuthn/FIDO2
No hace falta co­n­fi­gu­rar un au­te­n­ti­ca­dor por separado De­pe­n­de­n­cia de servicios externos o redes móviles
Se pueden usar varios canales de co­mu­ni­ca­ción Los SMS pueden ser pro­ble­má­ti­cos por ataques de duplicado de SIM (SIM swapping) y porque la entrega del SMS no siempre es segura
Puede servir como solución temporal pra­g­má­ti­ca Las propias cuentas de me­n­sa­je­ría pueden verse co­m­pro­me­ti­das
Muy adecuado cuando la usa­bi­li­dad es más im­po­r­ta­n­te que la seguridad máxima No es ideal para ad­mi­ni­s­tra­do­res ni para cuentas es­pe­cia­l­me­n­te sensibles

Au­te­n­ti­ca­ción de dos factores obli­ga­to­ria

De forma pre­de­te­r­mi­na­da, la 2FA en Nextcloud es opcional: los usuarios pueden activarla en sus ajustes pe­r­so­na­les, pero no están obligados a hacerlo. Sin embargo, en muchos casos tiene sentido hacerla obli­ga­to­ria de forma ce­n­tra­li­za­da, es­pe­cia­l­me­n­te en entornos pro­du­c­ti­vos y para cuentas de ad­mi­ni­s­tra­ción, de­pa­r­ta­me­n­tos de personal, re­s­po­n­sa­bles de proyectos o grupos con acceso a archivos co­n­fi­de­n­cia­les.

Para aplicar la au­te­n­ti­ca­ción de dos factores de forma ce­n­tra­li­za­da, utiliza los ajustes de seguridad de la ad­mi­ni­s­tra­ción en las versiones actuales de Nextcloud. Allí puedes definir si la au­te­n­ti­ca­ción de dos factores debe ser obli­ga­to­ria para todos los usuarios o solo para de­te­r­mi­na­dos grupos. Como al­te­r­na­ti­va, también puedes excluir ex­plí­ci­ta­me­n­te a ciertos grupos. El requisito previo es que haya al menos un proveedor de 2FA activado, por ejemplo TOTP o WebAuthn. A co­n­ti­nua­ción, conviene informar con an­te­la­ción a los usuarios afectados y explicar con claridad cómo funciona la co­n­fi­gu­ra­ción.

Como co­m­ple­me­n­to, puede re­su­l­tar­te útil la app Two-Factor Admin Support. Está pensada sobre todo para casos de soporte, cuando los usuarios ya no pueden iniciar sesión porque han perdido el móvil, la app de au­te­n­ti­ca­ción no funciona o falta una llave de seguridad. Con ella, los ad­mi­ni­s­tra­do­res pueden generar códigos de inicio de sesión de un solo uso y re­s­ta­ble­cer el acceso de forma co­n­tro­la­da. Además, los usuarios deberían guardar sus códigos de copia de seguridad en un lugar seguro, ya que Nextcloud pro­po­r­cio­na diez códigos que solo se pueden usar una vez. Para ello, los usuarios deben ge­ne­rar­los pre­via­me­n­te en los ajustes pe­r­so­na­les, en el apartado “Seguridad”. Así evitarás que usuarios legítimos queden blo­quea­dos de forma pe­r­ma­ne­n­te por perder su di­s­po­si­ti­vo de 2FA.

Pro­te­c­ción de acceso ampliada: File Access Control

La au­te­n­ti­ca­ción de dos factores protege sobre todo el inicio de sesión. Es decir, garantiza que el usuario no solo tenga que iniciar sesión con una co­n­tra­se­ña, sino también con un segundo factor. Sin embargo, después del login surge otra pregunta: ¿a qué archivos y carpetas puede acceder esa persona? Aquí es donde in­te­r­vie­ne la app File Access Control de Nextcloud.

Con File Access Control puedes crear reglas adi­cio­na­les para el acceso a archivos. Estas reglas funcionan con ayuda de Nextcloud Flow. Un Flow es una especie de regla co­n­di­cio­nal: si se cumplen de­te­r­mi­na­das co­n­di­cio­nes, se deniega el acceso a un archivo o a una carpeta. Estas co­n­di­cio­nes pueden ser, por ejemplo, la dirección IP, el grupo de usuarios, un tipo de archivo o una etiqueta concreta. De este modo, las áreas sensibles pueden pro­te­ge­r­se de forma mucho más precisa que solo con los permisos de uso co­m­pa­r­ti­do ha­bi­tua­les.

File Access Control resulta es­pe­cia­l­me­n­te útil para di­re­c­to­rios con datos co­n­fi­de­n­cia­les, como los si­guie­n­tes:

  • Ex­pe­die­n­tes de personal
  • Do­cu­me­n­tos fi­na­n­cie­ros
  • Contratos
  • Datos de in­ve­s­ti­ga­ción

Puedes marcar esas carpetas con una etiqueta interna como Co­n­fi­de­n­tial, por ejemplo. A co­n­ti­nua­ción, defines que solo ciertos grupos o solo los accesos desde una red de­te­r­mi­na­da estén pe­r­mi­ti­dos. Es im­po­r­ta­n­te usar etiquetas re­s­tri­n­gi­das o in­vi­si­bles. De lo contrario, los usuarios podrían eliminar o modificar las etiquetas por sí mismos y así eludir la regla de pro­te­c­ción.

Cuando se aplica una regla de File Access Control, el acceso se bloquea de forma estricta. La persona afectada ya no puede abrir, descargar, modificar, eliminar, subir ni si­n­cro­ni­zar el archivo mediante un cliente de es­cri­to­rio.

Consejo

Presta también atención a los enlaces públicos de co­m­pa­r­ti­ción y a los al­ma­ce­na­mie­n­tos externos. Estas funciones son prácticas, pero pueden eludir las reglas de seguridad si no se co­n­fi­gu­ran co­rre­c­ta­me­n­te. Es­pe­cia­l­me­n­te en el caso de carpetas sensibles, deberías revisar si los enlaces públicos deben estar pe­r­mi­ti­dos. Para los datos es­pe­cia­l­me­n­te pro­te­gi­dos, es re­co­me­n­da­ble pla­ni­fi­car co­n­ju­n­ta­me­n­te los permisos co­m­pa­r­ti­dos, las etiquetas y las reglas de File Access Control.

Criterios típicos para la pro­te­c­ción de acceso con File Access Control

Criterio Regla de ejemplo ¿Qué ocurre té­c­ni­ca­me­n­te? Uso típico
Rango IP Acceso solo desde la red interna, por ejemplo, 192.168.10.0/24 Los accesos desde fuera se bloquean Hacer que las carpetas de personal o finanzas solo estén di­s­po­ni­bles en la red de la empresa
Grupo de usuarios Acceso solo para miembros del grupo RR. HH. Todos los demás grupos de usuarios no obtienen acceso Compartir ex­pe­die­n­tes de personal solo con el de­pa­r­ta­me­n­to de recursos humanos
Etiqueta co­la­bo­ra­ti­va El archivo o carpeta lleva la etiqueta “Co­n­fi­de­n­tial” Los archivos con esta etiqueta quedan cubiertos por la regla de pro­te­c­ción Marcar y proteger de forma ce­n­tra­li­za­da do­cu­me­n­tos co­n­fi­de­n­cia­les
Tipo de archivo / tipo MIME Impedir la subida de archivos ZIP Ciertos formatos de archivo no se pueden subir Bloquear tipos de archivo no deseados o de riesgo
Franja horaria Bloquear el acceso fuera del horario laboral El acceso solo es posible en de­te­r­mi­na­dos horarios Limitar te­m­po­ra­l­me­n­te el acceso para equipos de soporte o de proyecto
Nombre de archivo Bloquear archivos con de­te­r­mi­na­dos nombres o patrones Los archivos se ide­n­ti­fi­can por el nombre y se bloquean Evitar archivos te­m­po­ra­les, mal nombrados o no deseados
Nota

Si utilizas en Nextcloud funciones adi­cio­na­les de IA como Context Chat, deberías revisar por separado su acceso a co­n­te­ni­dos sensibles. File Access Control protege pri­n­ci­pa­l­me­n­te el acceso directo a archivos y carpetas, pero puede no aplicarse au­to­má­ti­ca­me­n­te a todas las funciones basadas en IA. En entornos con datos co­n­fi­de­n­cia­les, se re­co­mie­n­da usar las apps de IA solo de forma selectiva y comprobar de antemano qué co­n­te­ni­dos pueden indexarse o leerse a través de funciones de chat.

Pro­te­c­ción frente a ataques de fuerza bruta y bots

Además de la 2FA en Nextcloud, deberías blindar la interfaz de inicio de sesión frente a ataques au­to­ma­ti­za­dos de co­n­tra­se­ñas. Nextcloud incluye para ello una pro­te­c­ción integrada contra ataques de fuerza bruta que está activada por defecto. No solo protege frente a ataques simples con listas de co­n­tra­se­ñas, sino que también dificulta ataques contra páginas de re­s­ta­ble­ci­mie­n­to de co­n­tra­se­ña o tokens de co­n­tra­se­ñas de apli­ca­ción. Cuando detecta intentos de inicio de sesión so­s­pe­cho­sos, Nextcloud ralentiza te­m­po­ra­l­me­n­te las so­li­ci­tu­des pro­ce­de­n­tes de la dirección IP afectada. En casos extremos, puede incluso bloquear el acceso durante un periodo limitado.

En se­r­vi­do­res en pro­du­c­ción no deberías des­ac­ti­var esta función. Además, puedes usar fail2ban a nivel de servidor. Mientras la pro­te­c­ción de Nextcloud actúa dentro de la apli­ca­ción, fail2ban bloquea las di­re­c­cio­nes IP so­s­pe­cho­sas mediante reglas de firewall di­re­c­ta­me­n­te a nivel del sistema operativo.

Es im­po­r­ta­n­te co­n­fi­gu­rar co­rre­c­ta­me­n­te los proxies inversos o ba­la­n­cea­do­res de carga. Si trusted_proxies y las cabeceras re­en­via­das están mal co­n­fi­gu­ra­das, Nextcloud puede in­te­r­pre­tar por error que el propio proxy es el origen de todas las so­li­ci­tu­des y pe­r­ju­di­car así a los usuarios legítimos. Asegúrate primero de que Nextcloud reconoce la IP real del cliente y solo entonces aplica las reglas contra fuerza bruta y fail2ban. Así evitarás blo­quear­te a ti mismo o a grupos enteros de usuarios.

Lista de co­m­pro­ba­ción: 5 medidas clave para reforzar la seguridad de Nextcloud

  • Activar y exigir 2FA: activa al menos un proveedor de 2FA adecuado, como TOTP o WebAuthn, y haz obli­ga­to­ria la 2FA en Nextcloud para ad­mi­ni­s­tra­do­res y grupos de usuarios sensibles. La no­ti­fi­ca­ción de Nextcloud puede servir como co­m­ple­me­n­to práctico.
  • Dar prioridad a WebAuthn para cuentas críticas: utiliza llaves de seguridad FIDO2 para ad­mi­ni­s­tra­do­res, dirección, RR. HH., finanzas y otros roles que requieran pro­te­c­ción especial.
  • Pla­ni­fi­car los códigos de copia de seguridad: asegúrate de que los usuarios guarden de forma segura sus códigos de copia de seguridad de un solo uso antes de que la 2FA en Nextcloud sea obli­ga­to­ria.
  • Usar File Access Control para carpetas sensibles: protege di­re­c­to­rios co­n­fi­de­n­cia­les con reglas de Flow, etiquetas re­s­tri­n­gi­das, co­n­di­cio­nes de grupo y reglas basadas en IP.
  • Combinar la pro­te­c­ción contra fuerza bruta y fail2ban: mantén activo el sistema integrado de pro­te­c­ción contra fuerza bruta de Nextcloud y co­m­plé­ta­lo con fail2ban a nivel de sistema operativo en se­r­vi­do­res ac­ce­si­bles pú­bli­ca­me­n­te.
Ir al menú principal