Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

1C_TLS_CLUSTER_ENCRYPT 1С:Предприятие и СУБД

Настройка защищенного соединения TLS/SSL между клиентом и сервером 1С

Обновлено: 26.08.2026 · Официальная документация ↗
  • Передача учетных данных и конфиденциальных финансовых данных 1С по открытым каналам локальной сети в незашифрованном виде (риск перехвата через MITM/Sniffing).
  • Требование ИБ по шифрованию трафика между тонкими клиентами и рабочими процессами rphost.
  • Ошибки валидации цепочки сертификатов при включении безопасного режима кластера.

1. Архитектура шифрования в кластере 1С

Платформа 1С:Предприятие 8.3 поддерживает сквозное шифрование соединений по протоколу TLS между:

  • Тонким/толстым клиентом и центральным сервером (порт 1540/1541);
  • Клиентом и рабочими процессами rphost (диапазон 1560-1591);
  • Узлами кластера серверов между собой.

2. Генерация серверного сертификата OpenSSL

# 1. Генерация ключа и запроса сертификата (CSR)
openssl req -new -newkey rsa:2048 -nodes \
  -keyout /opt/1cv8/conf/1c_server.key \
  -out /opt/1cv8/conf/1c_server.csr \
  -subj "/C=RU/ST=Moscow/O=Company/CN=srv-1c.corp.local"

# 2. Подпись сертификата корпоративным центром сертификации (CA)
openssl x509 -req -in /opt/1cv8/conf/1c_server.csr \
  -CA /etc/ssl/certs/CorpCA.crt -CAkey /etc/ssl/private/CorpCA.key \
  -CAcreateserial -out /opt/1cv8/conf/1c_server.crt -days 730 -sha256

3. Конфигурация кластера 1С для использования TLS

Создайте конфигурационный файл /opt/1cv8/conf/container.cfg (или C:\Program Files\1cv8\conf\container.cfg):

<config>
    <tls-server-certificate-file>/opt/1cv8/conf/1c_server.crt</tls-server-certificate-file>
    <tls-server-private-key-file>/opt/1cv8/conf/1c_server.key</tls-server-private-key-file>
    <tls-ca-certificate-file>/opt/1cv8/conf/CorpCA.crt</tls-ca-certificate-file>
</config>

4. Включение требования безопасного соединения в базе

Через утилиту RAC или консоль администрирования переведите информационную базу в режим шифрования:

rac infobase --cluster=<CLUSTER_ID> update \
  --infobase=<INFOBASE_ID> \
  --security-level=1 \
  localhost:1545

Уровни безопасности (security-level):

  • 0: Без шифрования (по умолчанию);
  • 1: Шифрование только на этапе аутентификации;
  • 2: Постоянное полное шифрование всего трафика сеанса.
💡 Практика специалистов: Не используйте wildcard-сертификаты (*.corp.local) для кластера 1С, если в строке подключения клиентов используется явный FQDN конкретного хоста. Имя CN или поле SAN сертификата должно строго совпадать с сетевым именем сервера.

Частые вопросы (FAQ)

Влияет ли включение TLS шифрования на производительность сервера 1С?

Да, постоянное шифрование всего трафика (security-level=2) увеличивает утилизацию CPU на 5-15% на клиентах и сервере из-за операций криптографии.

Где должен быть установлен корневой сертификат CA?

Корневой сертификат удостоверяющего центра (CA) должен быть установлен в доверенные корневые центры сертификации ОС на всех клиентских компьютерах.

Что произойдет, если срок действия TLS сертификата сервера 1С истечет?

Тонкие клиенты откажутся подключаться к кластеру серверов с ошибкой 'Сбой проверки цепочки сертификатов', пока сертификат не будет обновлен.

Поддерживаются ли самоподписанные (Self-signed) сертификаты?

Поддерживаются, но требуют явного добавления такого сертификата в список доверенных сертификатов на каждом клиентском месте.

Полезные материалы
Рекомендуем