АйТи Фреш
Главная / Статьи / Сети
Сети

Зачем сервер 1С и бухгалтерия должны сидеть в отдельной сети от гостевых ноутбуков

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-09-09
Зачем сервер 1С и бухгалтерия должны сидеть в отдельной сети от гостевых ноутбуков

Расскажу историю, которая случилась у одного из наших клиентов прошлой осенью. Гость подключил к офисному Wi-Fi ноутбук с шифровальщиком — просто хотел распечатать документ. Через сорок минут сервер 1С лежал зашифрованный вместе с базой на триста миллионов оборота в год. Всё потому, что в сети не было никакой сегментации, и гостевой ноутбук технически был в одной локалке с сервером бухгалтерии.

Что вообще такое VLAN и почему это не «для больших дядей»

VLAN — виртуальная локальная сеть. Звучит как что-то из мира дата-центров и телеком-операторов. На деле это функция, которая есть в любом управляемом коммутаторе за 8-15 тысяч рублей. TP-Link, D-Link, MikroTik, Zyxel — почти везде она включается парой галочек в веб-морде.

Суть простая: один физический коммутатор превращается в несколько логически изолированных сетей. Порт 1-8 — это, скажем, VLAN 10 для бухгалтерии и сервера 1С. Порт 9-16 — VLAN 20 для обычных сотрудников. Отдельный SSID на Wi-Fi точке — VLAN 30 для гостей. Провода те же, коммутатор тот же, а трафик между этими зонами не ходит, пока вы явно не разрешите его на маршрутизаторе или файрволе.

Я часто слышу от клиентов: «у нас же и так пароль на Wi-Fi сложный, зачем городить огород». Пароль защищает от входа снаружи. А VLAN защищает от того, что происходит, когда кто-то уже внутри — сотрудник, гость, зловред на чужом ноутбуке, зараженный принтер с прошивкой пятилетней давности. Это два разных рубежа обороны, и они не заменяют друг друга.

Почему именно 1С и бухгалтерия — самая частая жертва

Сервер 1С — это сердце компании. На нём база с оборотами, зарплатами, контрагентами, иногда персональные данные клиентов. Часто на этом же сервере крутится терминальный доступ через RDP, к которому сотрудники бухгалтерии подключаются даже из дома. Если такой сервер сидит в одной плоской сети с гостевым Wi-Fi, любое устройство в этой сети технически может достучаться до него по сети — просканировать порты, найти RDP на 3389, попробовать подобрать пароль или воспользоваться уязвимостью протокола.

У меня был клиент — медицинская клиника на 20 рабочих мест. Сеть строилась «на коленке» лет семь назад: один свитч без VLAN, один Wi-Fi роутер для всех — и для персонала, и для пациентов в зоне ожидания. Однажды пациент подключился к тому же Wi-Fi, и на его телефоне обнаружился троян, который начал сканировать локалку. Сервер 1С с медицинскими картами оказался виден как на ладони. Спасло только то, что на сервере стоял актуальный антивирус и RDP был закрыт файрволом наружу. Повезло. Могло и не повезти.

Отдельная боль — принтеры и МФУ. Прошивки в них обновляются раз в пятилетку, а то и никогда, там полно старых уязвимостей. Если принтер бухгалтерии в одном VLAN с сервером 1С, а зловред попал в принтер через тот же гостевой Wi-Fi (да, так бывает — многие МФУ имеют собственный Wi-Fi-модуль), дальше он может прыгнуть уже на сервер. Сегментация разрывает эту цепочку на каждом шаге.

Как это выглядит на практике — без страшных слов

Берём типовую контору на 30 рабочих мест: бухгалтерия из 3 человек с сервером 1С, отдел продаж из 15 человек, руководство, и гостевой Wi-Fi для клиентов в переговорке. Разбиваем на VLAN так: VLAN 10 — сервер и бухгалтерия, VLAN 20 — рабочие места сотрудников, VLAN 30 — гости, VLAN 99 — управление самим оборудованием (свитчи, роутер, камеры).

Дальше настраиваем правила на маршрутизаторе или файрволе (у нас чаще всего pfSense или Keenetic с VLAN-модулем): VLAN 30 не может обращаться вообще никуда во внутреннюю сеть, только в интернет. VLAN 20 может обращаться к серверу 1С только по нужным портам — например, 1541 для тонкого клиента и 3389 для терминала, и то не для всех, а для конкретных пользователей через группы. VLAN 10 закрыт от всех, кроме явно разрешённых адресов бухгалтерии.

На практике это занимает у нас день-полтора работы, если оборудование управляемое. Если коммутаторы неуправляемые — сначала придётся их заменить, это условно 15-40 тысяч рублей за железо на контору из 20-30 рабочих мест плюс работа. Дороже обходится не сегментация, а её отсутствие: тот клиент с шифровальщиком, о котором я говорил в начале, потерял на простое и восстановлении данных больше 400 тысяч рублей и неделю работы. VLAN бы стоил ему тысяч 25.

Частые возражения, которые я слышу от директоров

«У нас маленькая компания, кому мы нужны». Отвечаю всегда одинаково: шифровальщикам и ботам всё равно, маленькая вы компания или нет. Атаки автоматизированы, боты сканируют интернет и локальные сети пачками, не выбирая жертву по размеру бизнеса. Гостевой ноутбук с заразой в вашем офисе не спрашивает оборот компании перед тем, как начать сканировать сеть.

«У нас и так всё работает, зачем трогать». Это правда до первого инцидента. Проблема сегментации в том, что её отсутствие никак не мешает жить — до одного дня. А после этого дня уже поздно. Я советую относиться к VLAN как к страховке: не нужна каждый день, но когда нужна — сразу окупает себя многократно.

«А это не замедлит сеть?» Нет, наоборот. VLAN работают на уровне коммутатора, это аппаратная функция, задержки там микросекундные, никакой заметной нагрузки на скорость передачи данных это не даёт. Единственное, что может чуть притормозить — это правила файрвола между VLAN, если их сделать избыточно сложными. Но при разумной настройке разницы вы не почувствуете вообще.

С чего начать, если у вас в сети сейчас каша

Первый шаг — провести инвентаризацию. Что у вас вообще есть в сети: сервер 1С, рабочие станции, принтеры, IP-камеры, Wi-Fi точки, гостевой доступ, может быть, СКУД или система видеонаблюдения. Часто выясняется, что камеры видеонаблюдения сидят в той же сети, что и бухгалтерия — а камеры это вообще отдельная больная тема, дешёвые китайские модели дырявы как решето.

Второй шаг — определить, какое оборудование у вас управляемое. Если коммутаторы неуправляемые «свистки» без веб-интерфейса — VLAN на них настроить нельзя физически, надо менять железо. Хорошая новость: управляемый коммутатор на 24 порта стоит сейчас от 12-18 тысяч рублей, это не космические деньги для компании даже на 20-30 рабочих мест.

Третий шаг — собственно нарезка VLAN и правил между ними. Тут я рекомендую не делать это самостоятельно методом тыка по гайдам с ютуба, если нет профильного специалиста в штате: одно неверное правило файрвола — и либо сегментация не работает вообще, либо у сотрудников внезапно пропадает доступ к 1С и они звонят вам с криками посреди рабочего дня. Мы у клиентов делаем это за один выезд с тестированием в нерабочее время, чтобы никого не выключить среди дня.

Что ещё стоит сделать заодно с VLAN

Раз уж вы трогаете сетевую архитектуру, есть смысл сразу закрыть пару соседних дыр. Первое — уберите RDP-порт сервера 1С из прямого доступа в интернет, если он у вас туда торчит напрямую. Заведите VPN или RD Gateway. Второе — проверьте, стоит ли на сервере с 1С резервное копирование, желательно Veeam с копией за пределами офиса. Сегментация защищает от заражения по сети, но не от пожара или кражи сервера физически.

Третье — включите на файрволе логирование попыток обращения из гостевого VLAN во внутренние сети. Это бесплатная функция почти на любом оборудовании, а информации даёт много: вы увидите, если кто-то реально пытается прощупать вашу сеть изнутри, и сможете среагировать до того, как что-то случится.

И последнее — раз в год-полтора пересматривайте схему VLAN. Компании растут, появляются новые отделы, новые сервисы, кто-то поставил дома видеорегистратор и притащил его в офис подключить к розетке. Сеть — это не разовая настройка, а живой организм, за которым нужно немного присматривать. Не ежедневно, но хотя бы раз в год выделить полдня на аудит того, что реально происходит у вас в проводах.

Частые вопросы

Сколько стоит внедрить VLAN-сегментацию в небольшом офисе на 20-30 рабочих мест?
Если коммутаторы уже управляемые — обычно это работа на день-полтора, в пределах 15-30 тысяч рублей за настройку. Если оборудование нужно менять на управляемое — плюс 15-40 тысяч рублей на железо в зависимости от числа портов и производителя.

Можно ли настроить VLAN на обычном домашнем Wi-Fi роутере?
На большинстве бытовых роутеров без VLAN-функций — нет. Но многие модели уровня Keenetic, MikroTik и старше умеют разделять сети через гостевой Wi-Fi и теговые VLAN. Для офиса всё же лучше ставить оборудование с явной поддержкой VLAN 802.1Q — это не намного дороже, но избавляет от половины головной боли.

Замедлит ли сегментация работу 1С и терминального доступа?
Нет, если сделано правильно. VLAN работают на аппаратном уровне коммутатора без заметных задержек. Единственный риск замедления — избыточно сложные правила файрвола между сегментами, но при разумной настройке пользователи разницы не почувствуют.

У нас уже был инцидент с заражением сети — поможет ли VLAN, если заразу уже занесли?
VLAN не лечит уже заражённую машину, но резко ограничивает, куда зараза может распространиться дальше. Если сервер 1С в отдельном сегменте, заражённый гостевой ноутбук физически не сможет достучаться до него по сети, даже если очень захочет. Это снижает ущерб с «потеряли всё» до «почистили один ноутбук».

Не ждите своего шифровальщика — сегментируйте сеть заранее.
Напишите или позвоните нам в ITfresh, за один выезд разберём вашу сеть на VLAN и закроем сервер 1С от гостевого трафика.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи