Размер шрифта
Цвет фона и шрифта
Изображения
Озвучивание текста
Обычная версия сайта
UKVED
Комплексные IT решения
для вашего бизнеса
+7 906 045 2827
+7 906 045 2827
E-mail
sale@ukved.ru
Адрес
г.Москва, ул. Антонова-Овсеенко, д. 15, стр. 2
Режим работы
Пн. – Пт.: с 9:00 до 18:00
Сопровождение 1С
  • Внедрение 1С
  • Обновление 1С
  • Обслуживание 1С
  • Поддержка 1С
  • Разработка 1C
Аренда 1С (1С:ФРЕШ)
Бухгалтерское сопровождение
Аренда сервера
  • Выделенный сервер 1C
  • Аренда сервера для 1C
  • Почтовые серверы
  • Backup серверы
Разработка мобильных приложений
Наши мобильные приложения
AmoCRM
  • Внедрение AmoCRM
  • Интеграция AmoCRM
  • Разработка виджетов AmoCRM
Системное администрирование
  • Обслуживание компьютеров
  • Обслуживание локальной сети
  • Обслуживание телефонии
IP телефония
Каталог товаров
  • 1С отчетность
  • Лицензии 1С
    • Комплексное управление ресурсами предприятия (ERP)
    • Клиентские лицензии
    • Серверные лицензии
    • Бухгалтерский и налоговый учет
    • ЗУП и кадровый учет (HRM)
    • Управление складом, логистикой и продажами
  • ТСД Клеверенс
  • ИТС
  • Тарифы ИТС
  • Наши решения
Наши внедрения
Статьи
Контакты
Комплексные IT решения
для вашего бизнеса
+7 906 045 2827
+7 906 045 2827
E-mail
sale@ukved.ru
Адрес
г.Москва, ул. Антонова-Овсеенко, д. 15, стр. 2
Режим работы
Пн. – Пт.: с 9:00 до 18:00
UKVED
  • Сопровождение 1С
    • Внедрение 1С
    • Обновление 1С
    • Обслуживание 1С
    • Поддержка 1С
    • Разработка 1C
  • Аренда 1С (1С:ФРЕШ)
  • Бухгалтерское сопровождение
  • Аренда сервера
    • Выделенный сервер 1C
    • Аренда сервера для 1C
    • Почтовые серверы
    • Backup серверы
  • Разработка мобильных приложений
  • Наши мобильные приложения
  • AmoCRM
    • Внедрение AmoCRM
    • Интеграция AmoCRM
    • Разработка виджетов AmoCRM
  • Системное администрирование
    • Обслуживание компьютеров
    • Обслуживание локальной сети
    • Обслуживание телефонии
  • IP телефония
  • Каталог товаров
    • 1С отчетность
    • Лицензии 1С
      • Комплексное управление ресурсами предприятия (ERP)
      • Клиентские лицензии
      • Серверные лицензии
      • Бухгалтерский и налоговый учет
      • ЗУП и кадровый учет (HRM)
      • Управление складом, логистикой и продажами
    • ТСД Клеверенс
    • ИТС
    • Тарифы ИТС
    • Наши решения
  • Наши внедрения
  • Статьи
  • Контакты
1СFranch.pngmintsifryi_1С.png
г.Москва, ул. Антонова-Овсеенко, д. 15, стр. 2
UKVED
Телефоны
+7 906 045 2827
E-mail
sale@ukved.ru
Адрес
г.Москва, ул. Антонова-Овсеенко, д. 15, стр. 2
Режим работы
Пн. – Пт.: с 9:00 до 18:00
UKVED
  • Сопровождение 1С
    • Сопровождение 1С
    • Внедрение 1С
    • Обновление 1С
    • Обслуживание 1С
    • Поддержка 1С
    • Разработка 1C
  • Аренда 1С (1С:ФРЕШ)
  • Бухгалтерское сопровождение
  • Аренда сервера
    • Аренда сервера
    • Выделенный сервер 1C
    • Аренда сервера для 1C
    • Почтовые серверы
    • Backup серверы
  • Разработка мобильных приложений
  • Наши мобильные приложения
  • AmoCRM
    • AmoCRM
    • Внедрение AmoCRM
    • Интеграция AmoCRM
    • Разработка виджетов AmoCRM
  • Системное администрирование
    • Системное администрирование
    • Обслуживание компьютеров
    • Обслуживание локальной сети
    • Обслуживание телефонии
  • IP телефония
  • Каталог товаров
    • Каталог товаров
    • 1С отчетность
    • Лицензии 1С
      • Лицензии 1С
      • Комплексное управление ресурсами предприятия (ERP)
      • Клиентские лицензии
      • Серверные лицензии
      • Бухгалтерский и налоговый учет
      • ЗУП и кадровый учет (HRM)
      • Управление складом, логистикой и продажами
    • ТСД Клеверенс
    • ИТС
    • Тарифы ИТС
    • Наши решения
  • Наши внедрения
  • Статьи
  • Контакты
  • 0 Корзина
  • +7 906 045 2827
    • Телефоны
    • +7 906 045 2827
  • г.Москва, ул. Антонова-Овсеенко, д. 15, стр. 2
  • sale@ukved.ru
  • Пн. – Пт.: с 9:00 до 18:00
1СFranch.pngmintsifryi_1С.png
Главная
—
Статьи
—
Общее

2FA для RDP-входа в сервер 1С: как выбрать способ и не переплатить

2FA для RDP-входа в сервер 1С: как выбрать способ и не переплатить

2FA для RDP-входа в сервер 1С: как выбрать способ и не переплатить

Содержание
Пароль бухгалтера из чужой утечки открыл дверь в сервер 1СПочему один пароль не держит дверьТри способа добавить второй фактор ко входу на сервер 1СКак второй фактор настраивается на арендованном сервереЧастое заблуждение: пароль внутри 1С — это не то же самое, что защита сервера❓ Частые вопросы

Двухфакторная аутентификация для сервера 1С требует ввода не только пароля, но и одноразового кода — из приложения-аутентификатора, SMS или аппаратного токена — при подключении по RDP или VPN. Если сервер размещён на арендованной инфраструктуре, второй фактор настраивается один раз на уровне шлюза и закрывает вход даже при слитом или подобранном пароле.

Пароль бухгалтера из чужой утечки открыл дверь в сервер 1С

Компания на 18 сотрудников арендовала виртуальный сервер под 1С Бухгалтерию и открыла бухгалтеру удалённый доступ по RDP — обычная схема для небольшого офиса, где часть команды работает из дома. Пароль от RDP бухгалтер использовала тот же, что и в личной почте — так проще запомнить и не путаться между десятком сервисов. Через полгода почтовый сервис, к которому у неё был аккаунт, попал в утечку, и связка логин-пароль оказалась в открытой базе, которую скачивают бесплатно на форумах.

В четверг вечером, за два дня до сдачи НДС, кто-то подключился к серверу по этому паролю и запустил шифровальщик. Утром бухгалтерия не смогла открыть базу — вместо привычного интерфейса 1С на экране была записка с требованием выкупа в криптовалюте. Директор в этот момент был в командировке, а сисадмин, который обслуживал компанию по разовым заявкам, добрался до сервера только к вечеру.

Но резервная копия сервера была на месте, и восстановление заняло меньше суток. Отчёт по НДС сдали с опозданием на день, счета клиентам в эти дни не выставлялись, а согласование зарплаты сдвинулось на неделю. Три дня — простой сисадмина, разбор инцидента, повторная сверка данных после отката к бэкапу и объяснения с директором — ушли в никуда.

Единственное, что стояло между слитым паролем и шифровальщиком, — ничего. Пароль подошёл сразу, потому что кроме него ничего не спрашивали.

Почему один пароль не держит дверь

RDP-порт сервера 1С почти всегда торчит наружу — иначе к базе не подключиться удалённо, а без удалённого доступа бухгалтеру пришлось бы ездить в офис. Боты сканируют диапазоны IP-адресов и перебирают пароли из тех же утечек круглосуточно: для автоматизированного подбора не нужен целенаправленный интерес к конкретной компании, достаточно, что порт открыт и стандартный. Пароль, который сотрудник использует в трёх сервисах одновременно, рано или поздно всплывает в публичной базе — независимо от того, насколько сложным он был на вид.

Но большинство компаний узнают об этом уже после инцидента, а не до. На сервере с включённой двухфакторной аутентификацией слитый пароль просто бесполезен: без кода из приложения или токена сессия не откроется, даже если логин и пароль совпали идеально и злоумышленник уверен, что попал куда надо.

Три способа добавить второй фактор ко входу на сервер 1С

Вариантов защитить RDP-доступ к серверу 1С несколько, и они не равноценны — по деньгам, по удобству для пользователей и по тому, кто именно должен внедрять и поддерживать решение.

СпособЧто понадобитсяСложность внедренияКому подходит
TOTP-код через RDS GatewayПриложение-аутентификатор на телефоне у каждого сотрудника, роль RDS Gateway на сервереСисадмин настраивает один раз для всей команды, без закупки оборудованияКоманды от 5 до 30 человек с доступом только по RDP
VPN с клиентским сертификатом и OTPVPN-клиент на устройстве, сертификат, генератор одноразовых кодовТребует учёта выданных сертификатов и их отзыва при увольненииКомпании с текучкой удалённых подрядчиков и приходящих специалистов
Аппаратный токен (USB, смарт-карта)Физический токен у каждого пользователя, разъём на рабочем местеДороже во внедрении, зависит от логистики выдачи и замены токеновДиректор и главбух с доступом к самым чувствительным данным

Какой вариант выбрать под размер команды

Для 5-15 удалённых пользователей обычно хватает TOTP через RDS Gateway — установка занимает один заход сисадмина на стороне сервера, а сотрудники просто добавляют шестизначный код из приложения к паролю при каждом входе. Это самый дешёвый по внедрению вариант: не нужно закупать оборудование, приложение бесплатное, а обучение сотрудников занимает пару минут.

VPN с сертификатами оправдан, когда состав удалённых подрядчиков часто меняется — например, компания держит внештатного бухгалтера или привлекает стороннего специалиста на закрытие отчётного периода. Отозвать сертификат при увольнении или окончании контракта быстрее и безопаснее, чем менять общий пароль от сервера для всех оставшихся пользователей. Минус — нужно вести учёт выданных сертификатов, иначе через год-два никто не вспомнит, кому что выдавали.

Аппаратные токены имеют смысл точечно — для директора и главного бухгалтера, у которых при компрометации учётки риск выше, чем у рядового пользователя с ограниченными правами. Токен нельзя перехватить фишинговым письмом или скопировать удалённо, но его можно потерять физически, а замена стоит времени и денег.

Как второй фактор настраивается на арендованном сервере

На выделенном или виртуальном сервере под 1С двухфакторную аутентификацию включает сисадмин на стороне сервера, а не пользователь у себя на компьютере. Для TOTP-варианта разворачивается роль RDS Gateway с расширением проверки одноразового кода, для VPN-варианта — сервер OpenVPN или WireGuard с выдачей сертификатов каждому сотруднику. И то и другое настраивается один раз для всей команды, а не для каждого пользователя отдельно, и не требует переустановки самой 1С или миграции баз.

После включения второго фактора имеет смысл сразу настроить и журнал входов — кто и когда подключался к серверу, с какого IP и через какой метод. Без этого даже с включённой 2FA сложно быстро заметить, что кто-то подбирает пароли к учётке, у которой ещё не настроен второй фактор, или пытается зайти в нерабочее время.

У UKVED настройка второго фактора входит в услугу настройка сервера 1С при аренде — количество часов зависит от того, сколько пользователей и какой вариант защиты выбран, работы сисадмина считаются по ставке сопровождения 3800 руб/час. Если сервера под 1С ещё нет, второй фактор логично закладывать сразу при переезде на новую площадку — выделенный сервер подходит для баз с большим числом пользователей и высокой нагрузкой на закрытие месяца, виртуальный сервер для 1С — для компаний до 15-20 человек, где нет смысла платить за отдельное железо. Базовая аренда сервера 1С уже включает настройку сети и доступа под конкретную схему подключения, поэтому второй фактор добавляется без простоя базы.

Перед тем как включать второй фактор на боевом сервере, стоит завести резервные коды или запасной способ входа — на случай, если сотрудник потеряет телефон с приложением-аутентификатором или сменит устройство без предупреждения. Без запасного варианта первый же потерянный смартфон превращается в заявку на экстренный доступ администратора, причём именно в тот момент, когда сервер нужен срочно — например, перед сдачей отчёта. Разумная практика — тестировать включение второго фактора сначала на одной учётке, обычно на самом администраторе, и только потом переносить настройку на остальных сотрудников.

Проверить, стоило ли рисковать без второго фактора, несложно постфактум — но дешевле сделать это заранее. Настройка RDS Gateway с TOTP на сервер с десятком пользователей занимает у сисадмина обычно меньше рабочего дня, а стоимость входит в те же часы сопровождения, которые компания в любом случае оплачивает при обслуживании сервера. Сравнивать имеет смысл не стоимость внедрения саму по себе, а с ценой одного простоя — трёх дней без доступа к базе перед отчётным периодом достаточно, чтобы окупить защиту на годы вперёд.

Частое заблуждение: пароль внутри 1С — это не то же самое, что защита сервера

Бухгалтеры и администраторы 1С нередко путают два разных уровня защиты. Пароль, который 1С спрашивает при входе в базу после запуска программы, защищает саму базу от пользователя, который уже получил доступ к серверу. Он не имеет никакого отношения к тому, как злоумышленник попадает на сам сервер по RDP или VPN — это разные точки входа с разной логикой проверки.

Шифровальщик, который парализовал бухгалтерию из первого примера, не открывал 1С и не подбирал пароль к базе — он получил доступ к операционной системе сервера напрямую, а файлы базы данных шифруются на уровне диска, минуя программу целиком. Поэтому сложный пароль пользователя внутри 1С не снижает риск взлома через RDP ни на сколько — это разные двери с разными замками, и закрывать нужно обе, но начинать со входа на сервер, потому что через него теряется вообще всё содержимое сервера, а не одна конкретная база.

Отдельная ошибка — считать, что двухфакторная аутентификация закрывает вопрос безопасности сервера целиком и firewall или ограничение доступа по IP больше не нужны. Второй фактор защищает от кражи или подбора пароля, но не от уязвимостей в самой операционной системе или устаревшего программного обеспечения на сервере. Правильная связка — закрытый по умолчанию порт RDP, доступ только через VPN или Gateway, и уже внутри этого периметра — проверка по второму фактору. Слои работают вместе, а не заменяют друг друга.

Если у компании уже настроена ролевая модель доступа внутри 1С — разграничены права по документам и справочникам — но нет второго фактора на вход в сервер, приоритет стоит поменять местами. Сначала закрыть внешний периметр второй проверкой при подключении, а уже потом уточнять права внутри самой базы. Обязанность защищать персональные данные сотрудников и контрагентов при удалённом доступе к информационным системам закреплена в 152-ФЗ, и требование касается именно точки входа, а не только того, что происходит после неё.

❓ Частые вопросы

Нужна ли двухфакторная аутентификация, если сервер 1С арендован, а не свой?

Да, второй фактор защищает точку входа независимо от того, кому принадлежит железо. Слитый пароль подбирают одинаково успешно на своём и на арендованном сервере, поэтому настройка 2FA — задача клиента или провайдера, который администрирует сервер, а не вопрос собственности на оборудование.

Какой способ 2FA проще всего внедрить для маленькой команды?

Для 5-15 удалённых пользователей обычно проще всего TOTP через RDS Gateway: сисадмин настраивает роль один раз на сервере, а каждый сотрудник ставит бесплатное приложение-аутентификатор на телефон и добавляет шестизначный код к паролю при каждом входе по RDP, без покупки оборудования.

Что будет, если сотрудник потеряет телефон с приложением для кодов?

Если заранее выданы резервные коды или настроен запасной способ входа, сотрудник использует их и получает доступ без задержки. Без резервного варианта придётся обращаться к администратору сервера за ручным сбросом второго фактора на учётной записи, а это лишнее время простоя.

Заменяет ли пароль пользователя в 1С необходимость второго фактора на сервере?

Нет. Пароль внутри 1С защищает базу от пользователя, уже попавшего на сервер, а второй фактор защищает сам вход на сервер по RDP или VPN. Это разные уровни защиты: шифровальщик действует на уровне диска сервера, и пароль внутри 1С его никак не останавливает.

Сколько стоит настройка двухфакторной аутентификации на сервере 1С?

Работы сисадмина по настройке входят в услугу настройки сервера и оплачиваются по ставке сопровождения 3800 руб/час. Итоговое количество часов зависит от числа пользователей и выбранного способа — TOTP через шлюз, VPN с сертификатами или аппаратные токены для ключевых сотрудников.

Нужен надёжный сервер для 1С?
RDP, бэкапы, 152-ФЗ — подключение за 1 день. Гилёв 75, SLA 99.9%.
Рассчитать стоимость →
Читайте также
Услуги 1САренда 1САренда сервера 1СМобильная разработка

Не помогло? Опишите вашу ошибку — разберём
Ответим сразу, без звонков и заполнения анкет. Что не получилось, какая версия 1С, что уже пробовали — этого достаточно. Сложное передадим инженеру.

Или позвоните: +7 906 045-28-27 — в рабочее время с 9:00 до 19:00

Возврат к списку

Читайте также

  • Физический сервер vs облако: где переплата, а где риск
  • Аренда физического сервера vs облако для 1С: что выбрать бизнесу
  • Выделенный сервер или облако для 1С: как не переплатить
  • 1С без переплаты за Windows: сервер на Linux для бизнеса

Остались вопросы? Нужна помощь?

Менеджеры компании с радостью ответят на ваши вопросы, произведут расчет стоимости услуг и подготовят индивидуальное коммерческое предложение.

Бесплатная консультация
 
Компания
О компании
Вакансии
Каталог
1С отчетность
Лицензии 1С
ТСД Клеверенс
ИТС
Тарифы ИТС
Наши решения
Аренда сервера
Сопровождение 1С
Сопровождение бухгалтерии
Системное администрирование
Аудит сайта
IT-аутсорсинг в Москве
Услуги по серверам
Аренда сервера 1С
Аренда 1С в облаке
Распознавание PDF (ПДФ) в 1С
+7 906 045 2827
+7 906 045 2827
E-mail
sale@ukved.ru
Адрес
г.Москва, ул. Антонова-Овсеенко, д. 15, стр. 2
Режим работы
Пн. – Пт.: с 9:00 до 18:00
sale@ukved.ru
г.Москва, ул. Антонова-Овсеенко, д. 15, стр. 2
2017 - © 2026
Политика конфиденциальности Оплата Поставка Возврат Оферта Карта сайта
ООО «ВЕД» · ИНН 7720299436 · ОГРН 1157746343920 · КПП 501801001
Аккредитованная ИТ-компания — проверить в реестре Минцифры по ИНН 7720299436
0

Корзина

Очистить корзину
Ваша корзина пуста
Исправить это просто: выберите в каталоге интересующий товар и нажмите кнопку «В корзину»
В каталог
Главная 0 Корзина Каталог Контакты Услуги Бренды Отзывы Карьера Компания Проекты Лицензии Документы Блог Тарифы Цены
Мы считаем посещения сайта с помощью Яндекс.Метрики. Запись ваших действий на странице (Вебвизор) включается только с вашего согласия. Нажимая «Принять», вы соглашаетесь с Политикой конфиденциальности и Согласием на обработку ПДн.