2FA для RDP-входа в сервер 1С: как выбрать способ и не переплатить
Двухфакторная аутентификация для сервера 1С требует ввода не только пароля, но и одноразового кода — из приложения-аутентификатора, SMS или аппаратного токена — при подключении по RDP или VPN. Если сервер размещён на арендованной инфраструктуре, второй фактор настраивается один раз на уровне шлюза и закрывает вход даже при слитом или подобранном пароле.
Пароль бухгалтера из чужой утечки открыл дверь в сервер 1С
Компания на 18 сотрудников арендовала виртуальный сервер под 1С Бухгалтерию и открыла бухгалтеру удалённый доступ по RDP — обычная схема для небольшого офиса, где часть команды работает из дома. Пароль от RDP бухгалтер использовала тот же, что и в личной почте — так проще запомнить и не путаться между десятком сервисов. Через полгода почтовый сервис, к которому у неё был аккаунт, попал в утечку, и связка логин-пароль оказалась в открытой базе, которую скачивают бесплатно на форумах.
В четверг вечером, за два дня до сдачи НДС, кто-то подключился к серверу по этому паролю и запустил шифровальщик. Утром бухгалтерия не смогла открыть базу — вместо привычного интерфейса 1С на экране была записка с требованием выкупа в криптовалюте. Директор в этот момент был в командировке, а сисадмин, который обслуживал компанию по разовым заявкам, добрался до сервера только к вечеру.
Но резервная копия сервера была на месте, и восстановление заняло меньше суток. Отчёт по НДС сдали с опозданием на день, счета клиентам в эти дни не выставлялись, а согласование зарплаты сдвинулось на неделю. Три дня — простой сисадмина, разбор инцидента, повторная сверка данных после отката к бэкапу и объяснения с директором — ушли в никуда.
Единственное, что стояло между слитым паролем и шифровальщиком, — ничего. Пароль подошёл сразу, потому что кроме него ничего не спрашивали.
Почему один пароль не держит дверь
RDP-порт сервера 1С почти всегда торчит наружу — иначе к базе не подключиться удалённо, а без удалённого доступа бухгалтеру пришлось бы ездить в офис. Боты сканируют диапазоны IP-адресов и перебирают пароли из тех же утечек круглосуточно: для автоматизированного подбора не нужен целенаправленный интерес к конкретной компании, достаточно, что порт открыт и стандартный. Пароль, который сотрудник использует в трёх сервисах одновременно, рано или поздно всплывает в публичной базе — независимо от того, насколько сложным он был на вид.
Но большинство компаний узнают об этом уже после инцидента, а не до. На сервере с включённой двухфакторной аутентификацией слитый пароль просто бесполезен: без кода из приложения или токена сессия не откроется, даже если логин и пароль совпали идеально и злоумышленник уверен, что попал куда надо.
Три способа добавить второй фактор ко входу на сервер 1С
Вариантов защитить RDP-доступ к серверу 1С несколько, и они не равноценны — по деньгам, по удобству для пользователей и по тому, кто именно должен внедрять и поддерживать решение.
| Способ | Что понадобится | Сложность внедрения | Кому подходит |
|---|---|---|---|
| TOTP-код через RDS Gateway | Приложение-аутентификатор на телефоне у каждого сотрудника, роль RDS Gateway на сервере | Сисадмин настраивает один раз для всей команды, без закупки оборудования | Команды от 5 до 30 человек с доступом только по RDP |
| VPN с клиентским сертификатом и OTP | VPN-клиент на устройстве, сертификат, генератор одноразовых кодов | Требует учёта выданных сертификатов и их отзыва при увольнении | Компании с текучкой удалённых подрядчиков и приходящих специалистов |
| Аппаратный токен (USB, смарт-карта) | Физический токен у каждого пользователя, разъём на рабочем месте | Дороже во внедрении, зависит от логистики выдачи и замены токенов | Директор и главбух с доступом к самым чувствительным данным |
Какой вариант выбрать под размер команды
Для 5-15 удалённых пользователей обычно хватает TOTP через RDS Gateway — установка занимает один заход сисадмина на стороне сервера, а сотрудники просто добавляют шестизначный код из приложения к паролю при каждом входе. Это самый дешёвый по внедрению вариант: не нужно закупать оборудование, приложение бесплатное, а обучение сотрудников занимает пару минут.
VPN с сертификатами оправдан, когда состав удалённых подрядчиков часто меняется — например, компания держит внештатного бухгалтера или привлекает стороннего специалиста на закрытие отчётного периода. Отозвать сертификат при увольнении или окончании контракта быстрее и безопаснее, чем менять общий пароль от сервера для всех оставшихся пользователей. Минус — нужно вести учёт выданных сертификатов, иначе через год-два никто не вспомнит, кому что выдавали.
Аппаратные токены имеют смысл точечно — для директора и главного бухгалтера, у которых при компрометации учётки риск выше, чем у рядового пользователя с ограниченными правами. Токен нельзя перехватить фишинговым письмом или скопировать удалённо, но его можно потерять физически, а замена стоит времени и денег.
Как второй фактор настраивается на арендованном сервере
На выделенном или виртуальном сервере под 1С двухфакторную аутентификацию включает сисадмин на стороне сервера, а не пользователь у себя на компьютере. Для TOTP-варианта разворачивается роль RDS Gateway с расширением проверки одноразового кода, для VPN-варианта — сервер OpenVPN или WireGuard с выдачей сертификатов каждому сотруднику. И то и другое настраивается один раз для всей команды, а не для каждого пользователя отдельно, и не требует переустановки самой 1С или миграции баз.
После включения второго фактора имеет смысл сразу настроить и журнал входов — кто и когда подключался к серверу, с какого IP и через какой метод. Без этого даже с включённой 2FA сложно быстро заметить, что кто-то подбирает пароли к учётке, у которой ещё не настроен второй фактор, или пытается зайти в нерабочее время.
У UKVED настройка второго фактора входит в услугу настройка сервера 1С при аренде — количество часов зависит от того, сколько пользователей и какой вариант защиты выбран, работы сисадмина считаются по ставке сопровождения 3800 руб/час. Если сервера под 1С ещё нет, второй фактор логично закладывать сразу при переезде на новую площадку — выделенный сервер подходит для баз с большим числом пользователей и высокой нагрузкой на закрытие месяца, виртуальный сервер для 1С — для компаний до 15-20 человек, где нет смысла платить за отдельное железо. Базовая аренда сервера 1С уже включает настройку сети и доступа под конкретную схему подключения, поэтому второй фактор добавляется без простоя базы.
Перед тем как включать второй фактор на боевом сервере, стоит завести резервные коды или запасной способ входа — на случай, если сотрудник потеряет телефон с приложением-аутентификатором или сменит устройство без предупреждения. Без запасного варианта первый же потерянный смартфон превращается в заявку на экстренный доступ администратора, причём именно в тот момент, когда сервер нужен срочно — например, перед сдачей отчёта. Разумная практика — тестировать включение второго фактора сначала на одной учётке, обычно на самом администраторе, и только потом переносить настройку на остальных сотрудников.
Проверить, стоило ли рисковать без второго фактора, несложно постфактум — но дешевле сделать это заранее. Настройка RDS Gateway с TOTP на сервер с десятком пользователей занимает у сисадмина обычно меньше рабочего дня, а стоимость входит в те же часы сопровождения, которые компания в любом случае оплачивает при обслуживании сервера. Сравнивать имеет смысл не стоимость внедрения саму по себе, а с ценой одного простоя — трёх дней без доступа к базе перед отчётным периодом достаточно, чтобы окупить защиту на годы вперёд.
Частое заблуждение: пароль внутри 1С — это не то же самое, что защита сервера
Бухгалтеры и администраторы 1С нередко путают два разных уровня защиты. Пароль, который 1С спрашивает при входе в базу после запуска программы, защищает саму базу от пользователя, который уже получил доступ к серверу. Он не имеет никакого отношения к тому, как злоумышленник попадает на сам сервер по RDP или VPN — это разные точки входа с разной логикой проверки.
Шифровальщик, который парализовал бухгалтерию из первого примера, не открывал 1С и не подбирал пароль к базе — он получил доступ к операционной системе сервера напрямую, а файлы базы данных шифруются на уровне диска, минуя программу целиком. Поэтому сложный пароль пользователя внутри 1С не снижает риск взлома через RDP ни на сколько — это разные двери с разными замками, и закрывать нужно обе, но начинать со входа на сервер, потому что через него теряется вообще всё содержимое сервера, а не одна конкретная база.
Отдельная ошибка — считать, что двухфакторная аутентификация закрывает вопрос безопасности сервера целиком и firewall или ограничение доступа по IP больше не нужны. Второй фактор защищает от кражи или подбора пароля, но не от уязвимостей в самой операционной системе или устаревшего программного обеспечения на сервере. Правильная связка — закрытый по умолчанию порт RDP, доступ только через VPN или Gateway, и уже внутри этого периметра — проверка по второму фактору. Слои работают вместе, а не заменяют друг друга.
Если у компании уже настроена ролевая модель доступа внутри 1С — разграничены права по документам и справочникам — но нет второго фактора на вход в сервер, приоритет стоит поменять местами. Сначала закрыть внешний периметр второй проверкой при подключении, а уже потом уточнять права внутри самой базы. Обязанность защищать персональные данные сотрудников и контрагентов при удалённом доступе к информационным системам закреплена в 152-ФЗ, и требование касается именно точки входа, а не только того, что происходит после неё.
❓ Частые вопросы
Нужна ли двухфакторная аутентификация, если сервер 1С арендован, а не свой?
Да, второй фактор защищает точку входа независимо от того, кому принадлежит железо. Слитый пароль подбирают одинаково успешно на своём и на арендованном сервере, поэтому настройка 2FA — задача клиента или провайдера, который администрирует сервер, а не вопрос собственности на оборудование.
Какой способ 2FA проще всего внедрить для маленькой команды?
Для 5-15 удалённых пользователей обычно проще всего TOTP через RDS Gateway: сисадмин настраивает роль один раз на сервере, а каждый сотрудник ставит бесплатное приложение-аутентификатор на телефон и добавляет шестизначный код к паролю при каждом входе по RDP, без покупки оборудования.
Что будет, если сотрудник потеряет телефон с приложением для кодов?
Если заранее выданы резервные коды или настроен запасной способ входа, сотрудник использует их и получает доступ без задержки. Без резервного варианта придётся обращаться к администратору сервера за ручным сбросом второго фактора на учётной записи, а это лишнее время простоя.
Заменяет ли пароль пользователя в 1С необходимость второго фактора на сервере?
Нет. Пароль внутри 1С защищает базу от пользователя, уже попавшего на сервер, а второй фактор защищает сам вход на сервер по RDP или VPN. Это разные уровни защиты: шифровальщик действует на уровне диска сервера, и пароль внутри 1С его никак не останавливает.
Сколько стоит настройка двухфакторной аутентификации на сервере 1С?
Работы сисадмина по настройке входят в услугу настройки сервера и оплачиваются по ставке сопровождения 3800 руб/час. Итоговое количество часов зависит от числа пользователей и выбранного способа — TOTP через шлюз, VPN с сертификатами или аппаратные токены для ключевых сотрудников.
Или позвоните: +7 906 045-28-27 — в рабочее время с 9:00 до 19:00
Остались вопросы? Нужна помощь?
Менеджеры компании с радостью ответят на ваши вопросы, произведут расчет стоимости услуг и подготовят индивидуальное коммерческое предложение.
Бесплатная консультация

