Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

SSL handshake 1С:Предприятие и СУБД

1С-Линк: ошибка SSL handshake is failed (Решение)

Обновлено: 10.09.2026 · Официальная документация ↗

Проблематика TLS-туннелирования в 1С-Линк

Служба Агент 1С-Линк использует протоколы защищенного соединения (TLS) для поднятия реверсивного туннеля между локальным сервером клиента и облаком link.1c.ru. Ошибка «SSL handshake is failed» или «Удаленный узел закрыл соединение» возникает на этапе Client Hello / Server Hello, когда стороны не могут договориться об используемом протоколе шифрования (TLS 1.2 / TLS 1.3) или наборе шифров (Cipher Suites). Бизнес-риски: полная недоступность баз 1С для удаленных сотрудников через интернет.

Типовые триггеры сбоя SSL/TLS

Источник проблемыПричина деградации Handshake
Устаревшая ОС (Win 7 / 2008 R2)В системе по умолчанию отключен TLS 1.2, а облако 1С больше не принимает TLS 1.0/1.1.
СКЗИ (КриптоПро / VIPNet)Сторонние криптопровайдеры перехватывают системный канал SChannel и ломают стандартные ГОСТ/RSA шифры.
Антивирусная инспекцияKaspersky или ESET подменяют сертификат 1С-Линк на собственный для инспекции HTTPS-трафика.

Алгоритм восстановления SSL-соединения

Сценарий 1: Включение TLS 1.2 в реестре Windows

Если сервер работает на устаревших ОС, необходимо принудительно активировать TLS 1.2 для системного SChannel.

 Включение TLS 1.2 Client/Server (PowerShell)
[Net.ServicePointManager]::SecurityProtocol = [Net.SecurityProtocolType]::Tls12

New-Item 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client' -Force
New-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client' -Name 'DisabledByDefault' -Value 0 -PropertyType 'DWord' -Force
New-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\SecurityProviders\SCHANNEL\Protocols\TLS 1.2\Client' -Name 'Enabled' -Value 1 -PropertyType 'DWord' -Force

Сценарий 2: Устранение конфликтов с КриптоПро CSP

КриптоПро часто отключает стандартные Cipher Suites (например, ECDHE-RSA-AES256-GCM-SHA384) или ломает логику SChannel.

  1. Обновите КриптоПро CSP до актуальной сертифицированной версии (5.0+).
  2. Если не помогло, используйте утилиту IIS Crypto (от Nartac Software).
  3. В IIS Crypto нажмите кнопку Best Practices, убедитесь, что TLS 1.2 включен, а старые протоколы (SSL 3.0, TLS 1.0) отключены. Нажмите Apply и перезагрузите сервер.

Сценарий 3: Обновление корневых сертификатов

Если машина изолирована от интернета, на ней могут отсутствовать корневые сертификаты удостоверяющего центра, выдавшего сертификат для link.1c.ru.

 Обновление корневых сертификатов через Windows Update
certutil -generateSSTFromWU roots.sst
 В MMC оснастке 'Сертификаты (Локальный компьютер)' импортируйте roots.sst в раздел 'Доверенные корневые центры сертификации'

Типовые ошибки администраторов

  • Слепое удаление КриптоПро: Удаление криптопровайдера ради работы 1С-Линк часто приводит к поломке сдачи отчетности (1С-Отчетность) и ЭДО. Ищите компромисс через настройку Cipher Suites, а не полное удаление.
  • Игнорирование логов Агента: Логи агента 1С-Линк лежат в папке ~\.1c\link\agent\logs. В них всегда четко написан код ошибки, например, CERT_CHAIN_ERR (проблема с сертификатом) или ALG_MISMATCH (проблема с шифрами).
Конфликт ЭЦП, КриптоПро и туннелей 1С парализует работу?
Траблшутинг криптографии требует ювелирной работы с системным реестром и хранилищами сертификатов. Команда ITSTM оперативно восстановит работоспособность 1С-Линк, сохранив весь функционал ЭДО и сдачи отчетности.
💡 Практика специалистов: Практика ITSTM: При соседстве 1С-Линк и старых версий VIPNet Client (особенно 4.x) часто происходит фатальный конфликт сетевых фильтров. В таких случаях мы рекомендуем переносить публикацию баз на отдельный легковесный шлюз (nginx на Linux) через стандартные веб-публикации 1С, отказавшись от 1С-Линк.

Частые вопросы (FAQ)

Как антивирус влияет на 1С-Линк?

Модули 'Веб-Антивирус' или 'Проверка защищенных соединений' выполняют атаку Man-in-the-Middle, подменяя сертификат 1С-Линк. Агент 1С-Линк проверяет отпечаток (Thumbprint) или цепочку доверия, видит подмену и рвет соединение. Решение: добавить процесс агента в исключения антивируса.

Почему ошибка появилась внезапно, ничего не меняли?

Инфраструктура 1С-Линк регулярно обновляет свои SSL-сертификаты. Если на вашем сервере отключено автоматическое обновление корневых сертификатов Windows, новый сертификат сервера 1С не пройдет проверку подлинности.

Работает ли 1С-Линк через прокси-сервер?

Да, работает, но прокси должен поддерживать метод HTTP CONNECT для проброса TLS-трафика. Настройки прокси нужно прописать в файле конфигурации агента agent.properties.

Поможет ли переустановка Агента 1С-Линк?

В 95% случаев нет. Проблема кроется в настройках операционной системы (SChannel, сертификаты, СКЗИ), а не в файлах самого агента.

Полезные материалы
Рекомендуем