Ограничение сетевого доступа к серверу 1С: фильтрация по IP и защита от взлома
Почему сервер 1С нельзя открывать напрямую в интернет?
Публикация стандартных портов кластера 1С (1540, 1541, 1560-1591) или базы данных SQL (1433, 5432) наружу в открытый интернет — грубейшая ошибка безопасности. Автоматические боты сканируют эти порты, пытаясь подобрать пароли пользователей, перегрузить сервер DoS-атаками или внедрить вирусы-шифровальщики в базу данных.
Анализ рисков открытия сетевых портов
| Служба / Порт | Чем грозит открытие в интернет | Правильная схема доступа |
|---|---|---|
| Порт СУБД (1433 / 5432) | Прямая кража или шифрование базы злоумышленниками | Доступ разрешен только с IP сервера 1С |
| Кластер 1С (1540, 1541) | Несанкционированный доступ к сеансам пользователей | Доступ только внутри локальной сети / VPN |
| Веб-клиент (HTTP 80 / 443) | Подбор паролей к веб-интерфейсу | HTTPS + фильтрация IP или корпоративный VPN (WireGuard) |
Настройка защиты на базе Брандмауэра Windows (Windows Firewall)
- Откройте Брандмауэр Защитника Windows в режиме повышенной безопасности (
wf.msc). - Перейдите в раздел «Правила для входящих подключений» → «Создать правило».
- Выберите тип правила «Для порта» → протокол TCP → укажите порты 1С:
1540, 1541, 1560-1591. - На вкладке Действие выберите «Разрешить безопасное подключение» или «Разрешить подключение».
- В свойствах созданного правила перейдите на вкладку «Область» (Scope):
- В блоке Удаленный IP-адрес переключите на «Указанные IP-адреса».
- Добавьте только диапазон вашей корпоративной локальной сети (например,
192.168.1.0/24) и внешние статические IP-адреса проверенных филиалов.
- Нажмите Применить. Все подключения с неизвестных IP будут сбрасываться на сетевом уровне.
Для Linux (UFW): Ограничьте доступ к порту PostgreSQL одной командой: sudo ufw allow from 192.168.1.50 to any port 5432 proto tcp (где 192.168.1.50 — IP сервера 1С).
Частые вопросы (FAQ)
Как безопасно подключить удаленных сотрудников из дома?
Используйте защищенный корпоративный VPN-сервер (WireGuard, OpenVPN, L2TP/IPsec). Сотрудник подключается к VPN компании и работает с сервером 1С так, как будто находится в офисе.
Нужно ли открывать порт SQL-сервера на клиентских компьютерах пользователей?
Нет! В клиент-серверной архитектуре 1С с СУБД общается исключительно сам сервер 1С (процесс rphost). Пользователям нужен доступ только к серверу 1С.
Что делать, если у удаленного филиала динамический IP-адрес?
Используйте сервисы Dynamic DNS (DDNS) в связке с VPN-туннелями, либо настройте авторизацию через обратный прокси-сервер (Reverse Proxy) Nginx с двухфакторной аутентификацией.
Поможет ли смена стандартных портов 1С защититься от атак?
Смена портов затрудняет автоматическое сканирование, но не заменяет полноценную фильтрацию по IP-адресам и использование фаервола.