Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

1С:Предприятие и СУБД

Ограничение сетевого доступа к серверу 1С: фильтрация по IP и защита от взлома

Обновлено: 27.08.2026 · Официальная документация ↗

Почему сервер 1С нельзя открывать напрямую в интернет?

Публикация стандартных портов кластера 1С (1540, 1541, 1560-1591) или базы данных SQL (1433, 5432) наружу в открытый интернет — грубейшая ошибка безопасности. Автоматические боты сканируют эти порты, пытаясь подобрать пароли пользователей, перегрузить сервер DoS-атаками или внедрить вирусы-шифровальщики в базу данных.

Анализ рисков открытия сетевых портов

Служба / ПортЧем грозит открытие в интернетПравильная схема доступа
Порт СУБД (1433 / 5432)Прямая кража или шифрование базы злоумышленникамиДоступ разрешен только с IP сервера 1С
Кластер 1С (1540, 1541)Несанкционированный доступ к сеансам пользователейДоступ только внутри локальной сети / VPN
Веб-клиент (HTTP 80 / 443)Подбор паролей к веб-интерфейсуHTTPS + фильтрация IP или корпоративный VPN (WireGuard)

Настройка защиты на базе Брандмауэра Windows (Windows Firewall)

  1. Откройте Брандмауэр Защитника Windows в режиме повышенной безопасности (wf.msc).
  2. Перейдите в раздел «Правила для входящих подключений» → «Создать правило».
  3. Выберите тип правила «Для порта» → протокол TCP → укажите порты 1С: 1540, 1541, 1560-1591.
  4. На вкладке Действие выберите «Разрешить безопасное подключение» или «Разрешить подключение».
  5. В свойствах созданного правила перейдите на вкладку «Область» (Scope):
    • В блоке Удаленный IP-адрес переключите на «Указанные IP-адреса».
    • Добавьте только диапазон вашей корпоративной локальной сети (например, 192.168.1.0/24) и внешние статические IP-адреса проверенных филиалов.
  6. Нажмите Применить. Все подключения с неизвестных IP будут сбрасываться на сетевом уровне.

Для Linux (UFW): Ограничьте доступ к порту PostgreSQL одной командой: sudo ufw allow from 192.168.1.50 to any port 5432 proto tcp (где 192.168.1.50 — IP сервера 1С).

💡 Практика специалистов: никогда не публикуйте базу 1С на веб-сервере IIS/Apache на стандартном корневом URL без ограничения попыток авторизации. Используйте связку с Fail2ban или Nginx limit_req для защиты от подбора паролей к веб-клиенту.

Частые вопросы (FAQ)

Как безопасно подключить удаленных сотрудников из дома?

Используйте защищенный корпоративный VPN-сервер (WireGuard, OpenVPN, L2TP/IPsec). Сотрудник подключается к VPN компании и работает с сервером 1С так, как будто находится в офисе.

Нужно ли открывать порт SQL-сервера на клиентских компьютерах пользователей?

Нет! В клиент-серверной архитектуре 1С с СУБД общается исключительно сам сервер 1С (процесс rphost). Пользователям нужен доступ только к серверу 1С.

Что делать, если у удаленного филиала динамический IP-адрес?

Используйте сервисы Dynamic DNS (DDNS) в связке с VPN-туннелями, либо настройте авторизацию через обратный прокси-сервер (Reverse Proxy) Nginx с двухфакторной аутентификацией.

Поможет ли смена стандартных портов 1С защититься от атак?

Смена портов затрудняет автоматическое сканирование, но не заменяет полноценную фильтрацию по IP-адресам и использование фаервола.

Полезные материалы
Рекомендуем