VPN для удалённых сотрудников: доступ к 1С из дома без дыры в периметре офиса
За двенадцать лет в IT-аутсорсинге я видел десятки офисов, где наружу торчит порт 3389 — просто потому что «так проще, бухгалтеру же надо из дома в 1С зайти». И каждый раз это меня немного пугает. Расскажу, почему этот способ рано или поздно кончается плохо, и как мы у клиентов делаем удалённый доступ так, чтобы и сотрудник работал спокойно, и периметр офиса оставался закрытым.
Порт 3389 наружу — это не удобство, это мина
Открытый RDP на внешнем IP сканируют боты постоянно. Не «иногда». Постоянно, круглые сутки, с сотен адресов одновременно. Подключите любой сервер с белым IP и открытым 3389 — и через 15-20 минут в логах Windows начнётся вал попыток входа: admin, administrator, user, 1c, buh. Перебор паролей — это не гипотетическая угроза из статьи про кибербезопасность, это фоновый шум интернета.
У одного клиента, ещё до того как он к нам пришёл, было именно так. Терминальный сервер, порт наружу, пароль вида Company123. Через месяц на сервере поселился шифровальщик, всё зашифровало, включая базу 1С и бэкапы на соседнем диске. Восстанавливали три дня, потеряли часть данных за неделю. Дешевле было сразу поставить VPN.
И дело не только в переборе паролей. Открытый RDP — это ещё и уязвимости самого протокола: BlueKeep в 2019-м, потом ещё несколько дыр посерьёзнее. Патчи выходят, но обновляют сервера не все и не сразу. А сканеры типа Shodan индексируют такие порты автоматически — ваш офис уже в базе, даже если вы об этом не думали.
Почему «просто закрыть порт» не решает задачу
Логичный вопрос: а зачем вообще открывать порт наружу, если удалёнка нужна одному-двум сотрудникам? Ответ обычно такой: «раньше настроил, работает, трогать боюсь». Так и живут годами с дырой в периметре, потому что кто-то когда-то торопился и выбрал путь наименьшего сопротивления.
Проблема в том, что закрыть порт мало — надо чем-то заменить сам механизм доступа. Сотруднику по-прежнему нужно попасть на терминальный сервер или напрямую в базу 1С. Просто взять и убрать проброс порта — значит оставить бухгалтера без работы из дома. Нужна замена, а не запрет.
Как это должно работать: сначала VPN, потом всё остальное
Правильная схема простая по идее и чуть более трудоёмкая в настройке. Сотрудник у себя дома запускает VPN-клиент, авторизуется своим ключом или логином, и только после этого его компьютер оказывается как бы внутри офисной сети. RDP, 1С, файловый сервер — всё доступно так, будто он сидит за соседним столом в офисе. А снаружи, со стороны интернета, порта 3389 просто не существует. Его никто не сканирует, потому что сканировать нечего.
Смысл в том, что VPN — это единственная дверь наружу, и она заперта на ключ, а не на список паролей, которые можно перебирать. Ключ WireGuard или сертификат OpenVPN подобрать перебором нереально — это не пароль из восьми символов, а криптографическая пара, там пространство вариантов астрономическое.
Дальше можно ещё добавить: доступ по VPN только с конкретных устройств, двухфакторку на вход, ограничение по времени суток. Но это уже вторым слоем, когда первый — сам факт закрытого периметра — уже стоит.
Какой VPN выбрать для небольшого офиса
Для компании на 10-50 рабочих мест я почти всегда предлагаю один из двух вариантов. Первый — встроенный VPN-сервер в офисном роутере, если это Keenetic или похожий класс устройств. У Keenetic это делается буквально за полчаса: включаешь VPN-сервер в веб-интерфейсе, выпускаешь ключи сотрудникам, ставишь приложение на их ноутбук или телефон. Просто, дёшево, работает через тот же роутер, что и раздаёт интернет в офисе — отдельного сервера не нужно.
Второй вариант — WireGuard на отдельном сервере или на pfSense, если периметр уже построен на нём. WireGuard я люблю за то, что он лёгкий, быстрый и современный: код на порядок компактнее, чем у старичка OpenVPN, а значит меньше поверхность для ошибок и уязвимостей. Подключение поднимается за секунды, батарею на телефоне почти не сажает — для сотрудников, которые заходят с планшета или смартфона, это заметно.
OpenVPN тоже жив и вполне надёжен, я его до сих пор ставлю там, где инфраструктура уже под него заточена или нужна тонкая настройка маршрутов. Но если начинаем с нуля — почти всегда беру WireGuard.
Кейс из практики: бухгалтерия на 12 человек
Осенью прошлого года к нам обратился клиент — бухгалтерская фирма, 12 сотрудников, часть работает удалённо два-три дня в неделю. У них было в точности то, о чём я писал выше: проброшенный 3389 на роутере, пароли на серверных учётках менялись раз в год «для порядка». В логах — тысячи неудачных попыток входа за сутки.
Мы подняли WireGuard на pfSense, который уже стоял на периметре как файрвол. Выдали каждому сотруднику отдельный ключ — не общий на всех, а именно персональный, чтобы если ноутбук потеряется, можно было отозвать один ключ, не трогая остальных. Порт 3389 закрыли полностью, снаружи он больше не отвечает вообще ни на что.
Итог: сотрудники подключаются через приложение WireGuard на телефоне или ноутбуке, дальше работают в 1С и терминале как обычно, разницы в скорости они не заметили. А количество попыток входа в логах упало до нуля — потому что порта, на который можно ломиться, больше не существует. Настройка заняла у нас день с учётом раздачи ключей и обучения бухгалтеров, как включать VPN.
А что с самой 1С — веб-клиент, тонкий клиент, RDP
Отдельный вопрос — как именно сотрудник попадает в 1С после того, как VPN поднял туннель. Вариантов три, и они не взаимоисключающие. Первый — терминальный сервер: человек через VPN видит внутреннюю сеть, подключается по RDP уже не наружу, а на внутренний IP сервера, и там открывает 1С как обычно. Это самый частый вариант, особенно если у сотрудника дома слабый компьютер, а вся тяжёлая работа идёт на сервере в офисе.
Второй — тонкий клиент 1С напрямую к серверу 1С:Предприятие, минуя терминал. Годится, если лицензирование позволяет и нагрузка на канал не критична. Третий — веб-клиент 1С через браузер, если конфигурация это поддерживает. Веб-клиент можно даже не заворачивать в VPN, если публикация сделана правильно, через HTTPS с нормальным сертификатом. Но я всё равно советую VPN как базовый слой — так проще управлять доступом централизованно, одним местом, а не разбираться в правах на уровне веб-сервера.
КриптоПро для отчётности и клиент-банка, кстати, тоже прекрасно живёт через такую схему — программа стоит на терминальном сервере, а сотрудник просто заходит по RDP через VPN, как в обычный рабочий день.
Сколько это стоит и с чего начинать
Пугаться дорогого проекта не нужно. Если в офисе уже стоит нормальный роутер уровня Keenetic Peak или маршрутизатор на pfSense — сама настройка VPN-сервера бесплатна, это просто время инженера, обычно от 4 до 8 часов на весь процесс: сервер, ключи, инструкция сотрудникам. Если оборудования нет и его нужно ставить с нуля — роутер уровня, который потянет VPN для 10-20 человек без просадки, обойдётся в 15-25 тысяч рублей, дальше уже разовая настройка.
С чего начать? Сначала — провести ревизию: какие порты у вас реально открыты наружу. Это делается за десять минут сканером типа nmap с любого внешнего сервера. Если видите в списке 3389, 1433, 5900 — это RDP, MS SQL и VNC соответственно, и всё это открытым наружу быть не должно вообще никогда. Дальше — VPN, отзыв старых доступов, персональные ключи каждому, а не один общий пароль на всех.
Частые вопросы
Нужен ли для VPN статический белый IP на офисе?
Желательно, но не обязательно. Если IP динамический, роутер или сервер можно привязать к DDNS-сервису — тому же KeenDNS у Keenetic, он бесплатный и встроен прямо в прошивку. Сотрудники подключаются по доменному имени, а не по цифрам IP, и смена адреса провайдером ничего не ломает.
А если у сотрудника дома слабый интернет — VPN не затормозит работу?
WireGuard добавляет минимальную задержку, на глаз почти незаметную даже на мобильном интернете. Реальная скорость работы в 1С через терминал зависит в основном от канала до офиса, а не от факта наличия VPN — сам протокол шифрования почти не ест ширину полосы.
WireGuard действительно безопаснее старого доброго OpenVPN?
Он современнее по архитектуре — меньше кода, меньше потенциальных ошибок, актуальная криптография по умолчанию без кучи устаревших опций, которые можно случайно оставить включёнными. OpenVPN при грамотной настройке тоже надёжен, но настраивать его правильно сложнее, и ошибиться проще.
Сколько стоит настройка VPN для офиса на 10-15 человек под ключ?
Если оборудование уже есть — обычно 15-30 тысяч рублей за настройку сервера, выпуск ключей и инструктаж сотрудников. С закупкой роутера или лицензий добавляется стоимость железа. Мы всегда считаем это дешевле одного инцидента с шифровальщиком.
Напишите нам — за один звонок посмотрим периметр и скажем честно, есть ли дыра и что с ней делать.
Бесплатная консультация →
Подпишитесь на рассылку ITfresh
Раз в неделю — практические гайды для руководителя и сисадмина: безопасность, 1С, миграции, резервные копии, лайфхаки из реальных проектов.



