АйТи Фреш
Главная / Статьи / Сети
Сети

VPN для бухгалтера на удалёнке: как дать доступ к 1С из дома без дыры в периметре

Автор: Семёнов Евгений Сергеевич, директор ООО «АйТи-Фреш» · 2026-09-08
VPN для бухгалтера на удалёнке: как дать доступ к 1С из дома без дыры в периметре

Каждую неделю мне звонят с одной и той же просьбой: «Дайте бухгалтеру доступ из дома к 1С, она на больничном» или «сотрудница вышла в декрет, но продолжает вести базу удалённо». И каждый раз я слышу один и тот же вопрос: а можно просто открыть порт 3389 наружу? Можно. Но я отговариваю от этого так же настойчиво, как врач отговаривает от самолечения антибиотиками. Сейчас объясню, почему, и покажу, как делаем мы.

Почему проброс RDP в интернет — это бомба замедленного действия

Открытый порт 3389 сканируют боты круглосуточно. Не гипотетически — буквально. Поставьте любой сервер с белым IP и голым RDP наружу, и через 15-20 минут в логах Windows Event Viewer появятся тысячи неудачных попыток входа. Это не таргетированная атака лично на вашу бухгалтерию. Это фоновый шум интернета, автоматический перебор паролей по словарям, который идёт постоянно, по всем IP подряд.

У одного клиента — небольшая юрфирма на 18 рабочих мест — так и было. Системный администратор на аутсорсе (не мы, ещё до нас) открыл RDP клиентке для удалённой работы прямо на терминальном сервере с 1С. Через три недели туда зашли с учётки завхоза, у которой пароль был 'Zavhoz2020'. Дальше — шифровальщик, отказ терминального сервера, три дня простоя бухгалтерии перед сдачей квартального отчёта. Восстанавливали из бэкапа Veeam, слава богу он был настроен. Но нервов и денег ушло прилично.

Проблема не в самом RDP как протоколе — он неплохо шифрует трафик. Проблема в том, что вы выставляете точку входа в вашу внутреннюю сеть прямо на всеобщее обозрение. Любая уязвимость в реализации (а они периодически всплывают, вспомните BlueKeep 2019 года) или банальный подобранный пароль — и злоумышленник уже не снаружи, а внутри периметра, рядом с базой 1С, с бухгалтерскими документами, с персональными данными сотрудников.

Что такое VPN и почему это меняет всё

VPN — виртуальная частная сеть — по сути создаёт зашифрованный туннель между компьютером бухгалтера дома и вашей офисной сетью. Разница принципиальная: без VPN сервер 1С виден всему интернету и просто надеется, что пароль не подберут. С VPN сервер 1С вообще не виден снаружи — до него нельзя достучаться, пока не пройдёшь аутентификацию на VPN-шлюзе. Это два разных рубежа обороны вместо одного.

Представьте подъезд дома. RDP-в-интернет — это когда дверь квартиры выходит прямо на улицу, и замок на ней — единственная защита. VPN — это когда сначала домофон подъезда, потом лифт, и только потом дверь квартиры. Даже если кто-то подберёт код домофона, он окажется в подъезде, а не сразу в квартире с документами.

Технически варианты разные: WireGuard, OpenVPN, L2TP/IPsec, SSTP. Для небольшой компании я в 90% случаев советую WireGuard — он быстрый, современный, простой в настройке и хорошо ведёт себя на мобильном интернете, если бухгалтер вдруг работает не из дома, а с дачи через 4G-модем. Если в компании уже стоит Keenetic (а у половины наших клиентов до 50 рабочих мест — именно он), там WireGuard включается буквально парой кликов в веб-интерфейсе роутера, без танцев с сертификатами.

Как мы делаем это на практике у клиентов

Стандартная схема у нас такая. На периметре стоит роутер или межсетевой экран — Keenetic Peak, MikroTik, иногда pfSense у клиентов покрупнее. На нём поднимается VPN-сервер с отдельной учётной записью на каждого удалённого сотрудника. Бухгалтер ставит на домашний ноутбук клиент WireGuard (бесплатное приложение, есть под Windows, Mac, даже под телефон), загружает конфиг — обычно это QR-код или файл .conf — и подключается.

После подключения её компьютер как будто физически оказывается в офисной локальной сети. Она открывает RDP-клиент Windows и подключается к терминальному серверу с 1С по внутреннему IP, например 192.168.1.15, — так же, как если бы сидела за столом в офисе. Снаружи, из открытого интернета, этого терминального сервера просто не существует — он не отвечает ни на один запрос извне, кроме как через VPN-туннель.

У клиента 'Дентекс' (сеть стоматологий) мы делали именно так: главный бухгалтер работает три дня в неделю из дома, использует WireGuard на Keenetic Peak с site-to-site туннелем между офисами и отдельным клиентским доступом для неё. За полтора года ни одной проблемы с безопасностью, при этом раньше, до нас, у них был голый RDP на 3389 порту — я проверял через shodan.io, сервер светился в базе сканирований как открытый терминал Windows Server 2019. Жутковатое ощущение, когда видишь чужую инфраструктуру в открытом доступе через поисковик по устройствам.

Дополнительные слои защиты, которые я всегда рекомендую

VPN — это база, но не повод расслабляться. Первое — двухфакторная аутентификация на самом VPN-подключении или хотя бы на RDP-сессии после него. Да, это лишний шаг для бухгалтера, она поворчит первую неделю. Но подобранный пароль плюс украденный со старого ноутбука конфиг VPN без второго фактора всё ещё может привести к беде.

Второе — ограничение доступа по правилу наименьших привилегий. Бухгалтеру не нужен доступ ко всей сети, ей нужен доступ к терминальному серверу 1С и, может быть, к сетевой папке с первичкой. Настраиваем на роутере или файрволе правило: этот VPN-профиль может стучаться только на конкретный внутренний IP и конкретные порты. Даже если её учётку скомпрометируют, злоумышленник не погуляет по всей локалке, не доберётся до контроллера домена или до бухгалтерии другого юрлица, если у вас несколько компаний в одной сети (у нас на MTW так живут десятки клиентов на одной площадке, и разграничение VLAN там критично).

Третье — логирование и алерты. Настраиваем так, чтобы при подключении к VPN в нерабочее время (скажем, в 3 часа ночи) приходило уведомление ответственному в Telegram. Звучит как паранойя, пока однажды такое уведомление не приходит и не оказывается, что это не бухгалтер, а кто-то, кто получил её пароль от VPN фишингом. У нас в компании такие алерты настроены через Zabbix и телеграм-бота, и пару раз это реально спасало ситуацию — успевали заблокировать учётку до того, как начали шариться по файлам.

А если бухгалтер работает через 1С-Отчётность и КриптоПро

Отдельная головная боль — когда бухгалтеру для отправки отчётности нужен доступ к рабочему месту с установленным КриптоПро CSP и подключённым токеном ЭЦП (Рутокен, JaCarta). Токен физически должен быть в USB-порту того компьютера, откуда идёт отправка в налоговую. Здесь варианта два: либо токен остаётся в офисе, воткнутый в терминальный сервер, куда бухгалтер заходит через VPN плюс RDP, либо она носит токен с собой и подключает USB-переброс через RDP (USB redirection), что чуть сложнее в настройке, но избавляет от необходимости кому-то в офисе физически вставлять токен по звонку.

Мы обычно оставляем токен в офисе, воткнутым в специально выделенный терминальный сервер именно под отчётность. Это удобнее и безопаснее: токен не путешествует в сумке, не теряется, не остаётся забытым в кафе. RDP через VPN туннель прекрасно прокидывает и криптопровайдер, и работу с ЭЦП — 1С-Отчётность видит токен так же, как если бы бухгалтер сидела рядом с сервером в серверной.

Важный нюанс — лицензия КриптоПро CSP привязана к железу или к USB-токену, а не к пользователю, так что схема с удалённым доступом через RDP тут работает без дополнительных плясок с лицензированием, в отличие от истории с 1С, где на терминальном сервере нужно считать одновременные сеансовые лицензии — это отдельная тема, про которую я как-нибудь тоже напишу подробно.

Сколько это стоит и сколько времени занимает

Хорошая новость: если у вас уже стоит нормальный роутер уровня Keenetic Peak (10-15 тысяч рублей за железку, если ещё нет) или MikroTik, VPN-сервер на нём — бесплатная встроенная функция. Платить за лицензии на WireGuard не нужно, это открытый протокол. Настройка одного профиля для сотрудника у нас занимает от 30 минут до полутора часов, в зависимости от того, сколько правил файрвола нужно докрутить под конкретную сеть.

Если у клиента вообще ничего похожего на нормальный периметровый роутер нет — стоит древний D-Link или вообще провайдерская коробка с NAT без всяких настроек — тогда сначала меняем железо. Это разовые вложения, но они окупаются один раз навсегда: тот же роутер потом обслуживает и другие VPN-подключения, и site-to-site туннели между филиалами, если они появятся.

Для сравнения: инцидент с шифровальщиком у той юрфирмы, о которой я писал выше, обошёлся клиенту в районе 180 тысяч рублей — простой, восстановление, наша работа по разбору инцидента, покупка нового антивируса с EDR-функциями. VPN на Keenetic Peak с настройкой у нас стоит в пределах 8-12 тысяч рублей за настройку под ключ плюс железо, если его не было. Экономика тут довольно очевидная.

Что делать, если у вас уже открыт RDP наружу прямо сейчас

Если читаете это и понимаете, что у вас именно так — не паникуйте, но и не откладывайте. Первым делом закройте порт 3389 на внешнем интерфейсе роутера или файрвола прямо сегодня, даже если взамен пока нечего предложить бухгалтеру для доступа — лучше день без удалённого доступа, чем ещё одна ночь с открытой дверью.

Дальше — быстрая временная мера, если совсем нет времени настраивать полноценный VPN: смените стандартный порт RDP с 3389 на нестандартный (это не защита, а просто снижение шума от automated-сканеров) и включите Network Level Authentication, если она вдруг была отключена. Но это костыль на день-два, не решение.

Дальше зовите того, кто настроит нормальный VPN — сами, если есть админ в штате, или на аутсорсе. Мы такие вещи делаем регулярно, обычно укладываемся в один рабочий визит или сессию удалённого администрирования, если у клиента уже есть подходящее оборудование. И да, я знаю, что звучит как реклама самого себя — ну а как ещё, я директор компании, которая этим занимается пятнадцать лет, было бы странно молчать про то, что реально работает.

Частые вопросы

Можно ли обойтись без VPN, просто поставив сложный пароль на RDP?
Сложный пароль снижает риск подбора, но не убирает саму проблему — сервер всё равно виден всему интернету и подвержен уязвимостям протокола, не только паролю. Это как ставить дорогой замок на дверь, которая всё равно нараспашку видна с улицы. VPN убирает саму видимость сервера снаружи, что принципиально надёжнее.

Какой VPN-протокол выбрать для маленькой компании — WireGuard или OpenVPN?
Для 90% наших клиентов до 50 рабочих мест советую WireGuard — он проще в настройке, быстрее работает и лучше держится на нестабильном мобильном интернете. OpenVPN оправдан, если оборудование старое и не поддерживает WireGuard, либо есть требование по соответствию конкретным корпоративным стандартам.

Нужно ли что-то менять в самой 1С при переходе на доступ через VPN?
Нет, в 1С ничего менять не нужно — она как работала на терминальном сервере во внутренней сети, так и продолжает работать. VPN меняет только то, как удалённый компьютер бухгалтера попадает в эту внутреннюю сеть, сама база и терминальный сервер видят подключение как обычное локальное.

А если бухгалтер работает через нескольких клиентов и её ноутбук не только для 1С?
Настройте split-tunneling — режим, при котором через VPN идёт только трафик к нужным внутренним ресурсам (1С, отчётность), а весь остальной интернет-трафик бухгалтера идёт напрямую, без туннеля. Это и быстрее для повседневной работы, и снижает нагрузку на ваш VPN-шлюз.

Откройте порт 3389 наружу сегодня — и завтра будете разбирать инцидент вместо сдачи отчётности.
Напишите нам в «АйТи-Фреш» — настроим безопасный удалённый доступ к 1С за один визит, без простоя вашей бухгалтерии.
Бесплатная консультация →

Подпишитесь на рассылку ITfresh

Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.

© ООО «АйТи-Фреш» · Москва · Все статьи