Удалённый доступ к 1С: как подключить безопасно

Бухгалтер заболела и работает из дома. Директор уехал в командировку и хочет видеть отчёты. Новый сотрудник на удалёнке, а база — на сервере в офисе. Ситуации разные, вопрос один: как дать доступ к 1С за пределами офисной сети, и при этом не открыть базу всему интернету?

Мы настраиваем удалённый доступ к 1С каждый месяц — для компаний от 3 до 200 пользователей. Расскажем про четыре варианта, их плюсы и минусы, и главное — на чём нельзя экономить, когда речь идёт о безопасности.

Четыре варианта: от простого к надёжному

Четыре варианта удалённого доступа к 1С — тонкий клиент через VPN, веб-клиент, RDP, облачная 1С

Вариант 1: Удалённый рабочий стол (RDP, AnyDesk, TeamViewer). Самый быстрый способ организовать доступ. Сотрудник подключается к своему офисному компьютеру и работает так, будто сидит в офисе. 1С не нужно устанавливать на домашний ПК — она уже стоит на рабочем. Настраивается за час-два. Минус — нагрузка идёт на офисный компьютер, и он должен быть включён. Ещё минус — сотрудник получает доступ не только к 1С, но ко всему рабочему столу. Если его пароль скомпрометирован — злоумышленник тоже получит доступ ко всему.

Вариант 2: Тонкий клиент 1С через VPN. Более правильный подход для серверных баз. На домашний компьютер ставится тонкий клиент 1С (он бесплатный и весит мало). Через VPN-туннель клиент подключается к серверу 1С в офисной сети. Работает быстро, трафик шифруется. Но требует настройки VPN-сервера — это уже задача для системного администратора.

Вариант 3: Веб-клиент 1С. Работа через обычный браузер — Chrome, Firefox, Edge. Не нужно ничего устанавливать на компьютер сотрудника. Нужна только публикация базы на веб-сервере (Apache или IIS). При этом регламентные задания продолжают работать на сервере — удалённые пользователи получают актуальные данные. Доступ по HTTPS — шифрование из коробки. Сотрудник видит только 1С — ничего лишнего. Минус — не все функции типового интерфейса работают в браузере одинаково хорошо, и настройка веб-сервера требует квалификации.

Вариант 4: Облачная 1С. База размещается не на вашем сервере, а у провайдера облачных услуг (1С:Фреш, облачные решения партнёров). Доступ отовсюду, обслуживание на стороне провайдера. Подходит для компаний, которые не хотят содержать серверную инфраструктуру. Минус — ежемесячная абонентская плата и зависимость от провайдера. Ещё минус: облачные решения обычно работают только с типовыми конфигурациями. Если у вас доработанная база — облако может не подойти.

У каждого варианта есть порог входа. RDP настраивается за час. VPN — за полдня. Веб-клиент — за день (включая установку и настройку веб-сервера). Облако — от дня до недели на миграцию, в зависимости от размера базы и количества доработок.

Какой вариант выбрать

Сравнение двух популярных вариантов удалённого доступа к 1С — RDP и веб-клиент

Зависит от ситуации. Вот наши рекомендации по опыту.

Временный доступ для 1-2 человек (больничный, командировка): RDP или AnyDesk. Быстро, просто, не требует серьёзных вложений. Только убедитесь, что пароли надёжные и доступ закрывается, когда необходимость отпадает.

Постоянный удалённый доступ для 3-10 человек: тонкий клиент через VPN или веб-клиент. Вложения в настройку окупаются безопасностью и стабильностью. VPN лучше, если сотрудники работают с другими офисными ресурсами помимо 1С. Веб-клиент — если нужен только доступ к базе.

Полностью удалённая команда: облачная 1С или веб-клиент на выделенном сервере. Нет офиса — нет смысла держать сервер в офисе. Облако даёт масштабируемость: новый сотрудник подключается за 10 минут, а не за день.

Одно правило неизменно: никогда не открывайте порт 1С (1541, 1560-1591) напрямую в интернет без VPN или HTTPS. Мы видели базы, которые сканировали и взламывали за считанные часы после открытия порта. Бот находит открытый сервер 1С, подбирает стандартный пароль (а если пароль не менялся — подбирать не нужно) и получает полный доступ к данным.

Особенности работы через мобильный интернет

Отдельная тема — когда сотрудник работает не из дома с Wi-Fi, а через мобильный интернет. Например, директор в поездке хочет посмотреть отчёт.

Мобильный интернет нестабилен. Связь рвётся в тоннелях, при переключении между вышками, в зонах слабого сигнала. Если в этот момент 1С записывала документ — данные могут повредиться. Для мобильного доступа лучше всего подходит веб-клиент: он устойчив к обрывам связи, потому что работает через HTTP-запросы, и при потере связи просто показывает ошибку, а не ломает данные.

RDP через мобильный интернет — плохая идея. Протокол удалённого рабочего стола требует стабильного канала с низкой задержкой. На мобильном интернете картинка будет тормозить, курсор — отставать, а работа — вызывать раздражение. Для просмотра отчёта ещё терпимо, для ввода документов — невыносимо.

Тонкий клиент через VPN на мобильном интернете работает нормально, если канал стабильный. 1С передаёт не картинку (как RDP), а данные интерфейса — это значительно меньший объём трафика. Но VPN-соединение может обрываться при переключении между сетями (Wi-Fi → мобильный), и его придётся восстанавливать вручную.

Безопасность: на чём нельзя экономить

Чек-лист безопасности удалённого доступа к 1С — VPN, двухфакторная аутентификация, журналирование

Шифрование. Любой трафик между удалённым компьютером и сервером 1С должен быть зашифрован. VPN, HTTPS — неважно что именно, главное — данные не идут по интернету в открытом виде. Представьте, что бухгалтер работает в кафе через открытый Wi-Fi. Без шифрования все данные — зарплаты, банковские реквизиты, остатки на счетах — доступны любому, кто слушает эту сеть.

Надёжные пароли. Это банально, но пароль «123456» или «бухгалтер» до сих пор встречается в половине баз, которые мы обслуживаем. Для удалённого доступа минимум — 12 символов, буквы в разном регистре, цифры. А лучше — парольная фраза: «Мой1СсерверНеВзломают!». Запоминается легко, подбирается долго.

Двухфакторная аутентификация. Пароль могут украсть — фишинговое письмо, кейлоггер, утечка. Второй фактор (код из SMS или приложения-генератора) не дает войти, даже если пароль скомпрометирован. Для VPN это настраивается штатными средствами, для веб-клиента — через настройки веб-сервера.

Минимальные права. Удалённый пользователь должен видеть только то, что ему нужно для работы. Бухгалтер по зарплате не должен видеть банковские выписки. Менеджер по продажам не должен видеть зарплаты. Настройка прав доступа — это не паранойя, а базовая гигиена, особенно при удалённой работе.

Журналирование. Кто подключался, когда, откуда, что делал. Если произойдёт инцидент — журнал поможет понять, что случилось. 1С ведёт журнал регистрации, но для полной картины нужны ещё логи VPN-сервера или веб-сервера. Настройте хранение логов хотя бы за 90 дней — инциденты часто обнаруживаются не сразу.

Обновления безопасности. Операционная система, веб-сервер, VPN-сервер — всё это нужно обновлять. Уязвимости обнаруживаются регулярно, и если ваш VPN-сервер не обновлялся два года — он может содержать дыры, через которые злоумышленник войдёт без пароля. Автоматические обновления безопасности — минимум, который нужно настроить.

Типичные ошибки при настройке

Несколько историй из нашей практики, которые повторяются от клиента к клиенту.

Компания открыла порт RDP (3389) в интернет «временно, на один день». Забыли закрыть. Через три дня на сервере обнаружился шифровальщик. Все базы 1С зашифрованы. Резервная копия была — но хранилась на том же сервере. Итог: восстановление из копии месячной давности, ручной ввод данных за месяц.

Другой случай: настроили веб-клиент, всё работает. Через полгода сертификат HTTPS истёк. Никто не заметил — браузер показал предупреждение, бухгалтер нажала «всё равно перейти». Данные шли по незащищённому каналу два месяца. К счастью, ничего не произошло — но могло.

Третий случай: при настройке VPN использовали простой общий ключ (Pre-Shared Key) и раздали его всем сотрудникам в корпоративном чате. Один сотрудник уволился. Ключ не поменяли. Формально он до сих пор мог подключаться к корпоративной сети.

Сколько стоит настройка

Стоимость зависит от варианта и сложности вашей инфраструктуры. Вот ориентиры из нашей практики.

RDP через AnyDesk или TeamViewer — можно настроить самостоятельно, бесплатная версия для некоммерческого использования. Коммерческая лицензия AnyDesk — от 200 рублей в год. Плюс время на настройку: 1-2 часа.

VPN-сервер — нужен роутер с поддержкой VPN (большинство современных поддерживают) или отдельный VPN-сервер. Настройка — 4-8 часов работы специалиста. Если нет подходящего роутера — добавьте стоимость оборудования.

Веб-клиент — нужен сервер 1С, веб-сервер (Apache или IIS), SSL-сертификат (бесплатный Let's Encrypt или платный). Настройка — 8-16 часов, включая тестирование. Подходит, если сервер уже есть.

Облачная 1С — абонентская плата от 50 рублей в месяц за пользователя. Плюс стоимость миграции базы. Нет капитальных затрат на оборудование, но ежемесячные платежи.

Сэкономить можно на выборе варианта. Если вам нужен доступ для одного бухгалтера раз в месяц — нет смысла разворачивать VPN-инфраструктуру. AnyDesk решит задачу за 10 минут. Если удалённо работают 10 человек каждый день — AnyDesk будет тормозить, а VPN или веб-клиент обеспечат нормальную скорость.

Экономить на безопасности нельзя ни в одном из вариантов. Стоимость утечки данных или шифрования базы — это не только деньги на восстановление. Это репутация, потерянные клиенты и риск штрафов за утечку персональных данных. Базовая защита (VPN или HTTPS + надёжные пароли) стоит копейки по сравнению с потенциальным ущербом.

Что в итоге

Удалённый доступ к 1С — не роскошь, а необходимость для любой компании, где бывают больничные, командировки или удалённые сотрудники. Вариантов настройки несколько, выбор зависит от количества пользователей и ваших требований к безопасности.

Главное — не экономить на шифровании и аутентификации. Открытый порт 1С в интернете — это приглашение для злоумышленника. VPN или HTTPS, надёжные пароли, двухфакторная аутентификация — три вещи, которые защитят ваши данные. Если не уверены в настройке — обратитесь к специалисту. Настройка безопасного удалённого доступа — это несколько часов работы, а последствия взлома — недели восстановления и репутационные потери, которые деньгами не измеришь.