Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

DUAL_CUSTODY_AUTH_ERR IP-Телефония и СКУД

Развертывание Dual Custody (правило двух лиц) и 2FA в контроллерах СКУД

Обновлено: 24.08.2026 · Официальная документация ↗
  • Дверь режимного помещения не открывается после считывания первой карты доступа.
  • Контроллер генерирует ошибку Access Denied: Dual Custody Timeout.
  • Считыватель с клавиатурой сбрасывает ввод ПИН-кода до завершения набора комбинации.
  • Режим сопровождения блокирует выход сотрудника без повторного считывания карты сопровождающего.

1. Принципы организации многофакторного и группового доступа

Режим Dual Custody (Правило двух лиц) требует последовательного предъявления карт двух разных сотрудников из разрешенных групп доступа в течение заданного интервала времени (обычно 5–15 секунд). Режим Escort (Сопровождение) разрешает проход временного сотрудника или посетителя только при одновременном присутствии штатного сопровождающего.

2. Конфигурация логических уровней доступа в контроллере

Параметры правила доступа (Access Rule Config):
- Режим точки прохода: Dual Authorization / Two-Man Rule
- Группа доступа А: Сотрудники хранилища (Manager Group)
- Группа доступа Б: Служба безопасности (Security Group)
- Интервал ожидания второй карты (Inter-card Timeout): 10 секунд
- Подтверждение выхода: Требуется (Yes) / Свободный выход по кнопке (No)

3. Настройка режима «Карта + ПИН-код» (Card + PIN 2FA)

Для исключения компрометации утерянных или похищенных карт считыватель настраивается на передачу формата данных Wiegand 26/34 + Wiegand 4/8-bit Burst PIN:

1. Сотрудник подносит RFID карту -> Контроллер проверяет ID и переводит считыватель в режим ожидания ПИН (индикация желтым светодиодом / звуковой бип).
2. Сотрудник вводит 4-значный персональный ПИН-код, завершая нажатием клавиши '#'.
3. Контроллер сравнивает хэш ПИН-кода в локальной базе данных.
4. При совпадении обоих факторов выдается команда на срабатывание реле замка.

4. Обработка аварийных сценариев (Код под принуждением / Duress Code)

Для объектов с повышенными требованиями безопасности настраивается Duress PIN (ПИН под принуждением): стандартный ПИН ±1 к последней цифре. При вводе такого кода замок открывается в штатном режиме, но контроллер немедленно отправляет скрытый тревожный сигнал Silent Duress Alarm на пульт мониторинга охраны.

💡 Практика специалистов: Не используйте единый общий ПИН-код для всех сотрудников отдела. ПИН-код должен быть строго индивидуальным и генерироваться криптографически стойким генератором в модуле администрирования СКУД с запретом простых комбинаций (1111, 1234).

Частые вопросы (FAQ)

Что произойдет, если вторую карту приложит тот же самый пользователь?

Контроллер зафиксирует попытку повторного предъявления одного идентификатора (Same Card Error) и проигнорирует ее. Для успешного открытия требуются карты с разными ID, принадлежащие назначенным группам.

Как настроить работу режима Карта+ПИН только в нерабочие часы?

В контроллерах СКУД задается расписание режимов аутентификации (Verification Mode Schedule): в дневное время с 08:00 до 18:00 действует режим 'Только Карта', а в ночное время и выходные дни точка доступа автоматически переключается в 'Карта + ПИН'.

Может ли сопровождающий покинуть помещение раньше сопровождаемого?

Нет. При корректно настроенном алгоритме Escort Mode контроллер блокирует считывание карты сопровождающего на выход, если в зоне помещения числятся сопровождаемые лица, зашедшие с ним.

Какой протокол подключения клавиатурных считывателей наиболее безопасен?

Рекомендуется протокол OSDP v2 с шифрованием AES-128 (Secure Channel Protocol), так как устаревший Wiegand передает символы ПИН-кода в открытом виде и уязвим для аппаратных снифферов в кабельном канале.

Полезные материалы
Рекомендуем