Настройка защищенного соединения TLS/SSL между клиентом и сервером 1С
- Передача учетных данных и конфиденциальных финансовых данных 1С по открытым каналам локальной сети в незашифрованном виде (риск перехвата через MITM/Sniffing).
- Требование ИБ по шифрованию трафика между тонкими клиентами и рабочими процессами rphost.
- Ошибки валидации цепочки сертификатов при включении безопасного режима кластера.
1. Архитектура шифрования в кластере 1С
Платформа 1С:Предприятие 8.3 поддерживает сквозное шифрование соединений по протоколу TLS между:
- Тонким/толстым клиентом и центральным сервером (порт 1540/1541);
- Клиентом и рабочими процессами
rphost(диапазон 1560-1591); - Узлами кластера серверов между собой.
2. Генерация серверного сертификата OpenSSL
# 1. Генерация ключа и запроса сертификата (CSR)
openssl req -new -newkey rsa:2048 -nodes \
-keyout /opt/1cv8/conf/1c_server.key \
-out /opt/1cv8/conf/1c_server.csr \
-subj "/C=RU/ST=Moscow/O=Company/CN=srv-1c.corp.local"
# 2. Подпись сертификата корпоративным центром сертификации (CA)
openssl x509 -req -in /opt/1cv8/conf/1c_server.csr \
-CA /etc/ssl/certs/CorpCA.crt -CAkey /etc/ssl/private/CorpCA.key \
-CAcreateserial -out /opt/1cv8/conf/1c_server.crt -days 730 -sha2563. Конфигурация кластера 1С для использования TLS
Создайте конфигурационный файл /opt/1cv8/conf/container.cfg (или C:\Program Files\1cv8\conf\container.cfg):
<config>
<tls-server-certificate-file>/opt/1cv8/conf/1c_server.crt</tls-server-certificate-file>
<tls-server-private-key-file>/opt/1cv8/conf/1c_server.key</tls-server-private-key-file>
<tls-ca-certificate-file>/opt/1cv8/conf/CorpCA.crt</tls-ca-certificate-file>
</config>4. Включение требования безопасного соединения в базе
Через утилиту RAC или консоль администрирования переведите информационную базу в режим шифрования:
rac infobase --cluster=<CLUSTER_ID> update \
--infobase=<INFOBASE_ID> \
--security-level=1 \
localhost:1545Уровни безопасности (security-level):
- 0: Без шифрования (по умолчанию);
- 1: Шифрование только на этапе аутентификации;
- 2: Постоянное полное шифрование всего трафика сеанса.
Частые вопросы (FAQ)
Влияет ли включение TLS шифрования на производительность сервера 1С?
Да, постоянное шифрование всего трафика (security-level=2) увеличивает утилизацию CPU на 5-15% на клиентах и сервере из-за операций криптографии.
Где должен быть установлен корневой сертификат CA?
Корневой сертификат удостоверяющего центра (CA) должен быть установлен в доверенные корневые центры сертификации ОС на всех клиентских компьютерах.
Что произойдет, если срок действия TLS сертификата сервера 1С истечет?
Тонкие клиенты откажутся подключаться к кластеру серверов с ошибкой 'Сбой проверки цепочки сертификатов', пока сертификат не будет обновлен.
Поддерживаются ли самоподписанные (Self-signed) сертификаты?
Поддерживаются, но требуют явного добавления такого сертификата в список доверенных сертификатов на каждом клиентском месте.