RDP наружу убил базу 1С за три дня до сдачи НДС: чем заменить
Открытый в интернет RDP-порт (3389) на сервере с 1С — открытая дверь, а не бухгалтерская программа: боты сканируют такие порты сутками и подбирают пароли к учётным записям за часы. Итог типичный — шифровальщик на базе 1С за пару дней до сдачи отчёта. Замена — VPN до сервера, RDS Gateway с двухфакторной аутентификацией или публикация 1С по HTTPS без RDP вообще.
ночь перед сдачей ндс: как открытый rdp шифрует базу 1с
Компания на аутсорсинге бухгалтерии, 25 сотрудников, офис в Москве. Два года назад системный администратор открыл на роутере проброс порта 3389 на сервер с базой 1С — чтобы приходящий бухгалтер мог подключаться из дома по выходным. Настроил, отчитался, забыл. Логика простая: работает — не трогай.
Работало, пока в воскресенье вечером сервер не начал вести себя странно: диск загружен на полную, в журнале RDP появились сессии с IP-адресов, которых в компании никто не знает. Позже разбор показал обычную картину: словарный перебор пар логин-пароль по учётным записям с простыми именами вроде admin и buh, который шёл фоном несколько недель, пока не подобрал рабочую комбинацию. Никто не заметил вовремя — сервер стоял в подсобке без мониторинга, а по выходным его никто не открывает. Но в понедельник утром, за три дня до сдачи декларации по НДС, база 1С не открылась вообще: файлы вместо расширения .1CD получили новое, рядом лежал текстовый файл с требованием выкупа в криптовалюте.
Дальше цена бездействия считается не абстрактно, а по конкретным строкам. Закрытие месяца, которое бухгалтерия вела три недели, пропало вместе с базой. На том же сервере хранился доступ к банк-клиенту — риск был не только в потере данных, но и в возможном списании денег. Резервная копия нашлась, но недельной давности, снятая до правок в плане счетов под конкретного клиента. Восстановление легло на сисадмина по ставке 3800 руб/час — не один час работы, а поднять сервер заново, накатить бэкап и свести расхождения вручную. Пока сервер стоял, компания не могла выставить ни одного счёта и провести ни одной отгрузки клиентам — заявки просто копились. Декларацию по НДС в итоге сдали с опозданием, с письменным объяснением в налоговую и потерянными днями бухгалтера, которые ушли не на следующий период, а на разбор завала.
почему смена порта и сложный пароль не спасают
Стандартная реакция после такого случая — сменить порт с 3389 на что-то нестандартное и поставить пароль подлиннее. Логика понятна, но она не работает против того, кто реально сканирует интернет: массовое сканирование всех 65 тысяч портов на IP-адресе занимает у современных инструментов секунды, а не дни. Нестандартный порт останавливает разве что ленивого бота, настроенного искать ровно 3389, а не целенаправленное сканирование диапазона.
Протокол RDP сам по себе не раз становился источником критических уязвимостей — вплоть до заражения без единого введённого пароля, как в истории с BlueKeep в 2019 году. Сложный пароль защищает от подбора учётной записи, но не от дыры в самом протоколе, который торчит наружу. И это не только технический риск: слитая база бухгалтерии — это ещё и персональные данные сотрудников и клиентов, а их утечка через открытый наружу RDP разбирается уже не только по ИТ-регламенту, но и по 152-ФЗ.
Вывод отсюда не «настроить RDP понадёжнее», а «не давать RDP торчать в интернет вообще». Разница принципиальная: первое — косметика поверх дыры, второе — закрытие самой дыры. Пароль можно перебирать месяцами и в итоге подобрать, а вот подключиться к порту, которого снаружи физически не существует, перебором не получится. Это касается и того случая, когда сервер физически стоит в офисе, и того, когда он арендован — правило одинаковое для обоих.
чем заменить rdp наружу: три рабочих варианта
Прежде чем сравнивать способы доступа, стоит понять, где вообще стоит сервер с 1С — на офисном компьютере за обычным роутером или на арендованном сервере. От этого зависит, кто и как быстро сможет закрыть порт правильно, а не переоткрыть его при следующем удалённом сотруднике.
vpn до сервера, rdp только изнутри
Самый простой шаг: RDP остаётся, но доступен только из виртуальной частной сети, а не из открытого интернета. Сотрудник сначала поднимает VPN-туннель до сервера, и только после этого видит порт 3389 — снаружи его как будто не существует, боты и сканеры до него не достают. Настройка занимает у сисадмина несколько часов работы по ставке 3800 руб/час, дальше — обычная эксплуатация без затрат сверх аренды самого сервера. Минус один: каждому сотруднику нужен VPN-клиент на устройстве, и это лишний шаг перед подключением.
rds gateway с двухфакторной аутентификацией
Вариант для компании с несколькими удалёнными сотрудниками — бухгалтерией на аутсорсе, менеджерами на выезде. Шлюз терминального доступа принимает подключения по HTTPS (порт 443), проверяет второй фактор — код из приложения или смс — и только потом пускает во внутреннюю RDP-сессию. Настройка объёмнее, чем один VPN, потому что заводится отдельный сервер-шлюз и учётные записи с 2FA, зато вариант масштабируется на десяток пользователей без раздачи VPN-клиента каждому и без общего пароля на всех.
публикация 1с по https без rdp вообще
Самый узкий по периметру вариант: наружу отдаётся не рабочий стол целиком, а сама база 1С — через тонкий клиент или веб-клиент по HTTPS. Сотрудник заходит в 1С, а не в операционную систему сервера, поэтому даже успешный подбор пароля не даёт доступа ни к чему, кроме самой учётной программы. Настраивается это на уровне сервера 1С и подходит компаниям, которым не нужен полноценный удалённый рабочий стол — только доступ к базе.
| способ доступа | что видно снаружи | риск подбора пароля и шифровальщика | затраты на настройку |
|---|---|---|---|
| RDP 3389 в открытую, как в примере выше | порт 3389 всем желающим | высокий — боты сканируют интернет непрерывно | кажется бесплатным, пока не понадобится сисадмин на восстановление после атаки (3800 руб/час) |
| VPN + RDP только изнутри сети | ничего, кроме порта VPN | низкий — перебор до порта не достаёт | несколько часов сисадмина плюс аренда сервера |
| RDS Gateway с двухфакторной аутентификацией | порт 443 с проверкой второго фактора | очень низкий, подбор пароля не проходит без кода из приложения | настройка объёмнее, но закрывает доступ сразу для группы пользователей |
| Публикация 1С по HTTPS без RDP | только сама 1С, не рабочий стол сервера | низкий — снаружи нет ни ОС, ни файловой системы | настройка на уровне сервера 1С, без VPN-клиента у сотрудников |
сколько стоит закрыть rdp и что это меняет по деньгам
Если база 1С крутится на офисном компьютере за роутером с проброшенным портом, разово закрыть 3389 недостаточно — тот же соблазн открыть его заново появится при следующем удалённом сотруднике. Перенос базы на виртуальный сервер для 1С от 1 100 ₽/мес за пользователя убирает саму зависимость от офисного интернет-канала и роутера, через которые обычно и пробрасывают порт вручную.
Для компании с несколькими удалёнными бухгалтерами и менеджерами, где нужен именно терминальный доступ группе людей, а не только публикация одной базы, разумнее сразу считать выделенный сервер в аренду — там RDS Gateway с 2FA настраивается под конкретную задачу, а не на общих с другими клиентами ресурсах. Для компаний покрупнее, где на одной базе работает производство или несколько юрлиц, та же логика закрытого доступа переносится на сервер под 1С:ERP — количество удалённых пользователей растёт, а порт наружу остаётся закрытым независимо от их числа.
Само сопровождение и настройка идут по ставке сисадмина 3800 руб/час, разово на переход и дальше по часам при изменениях. Аренда 1С в такой схеме — от 1100 руб/мес, и это дешевле одного дня простоя бухгалтерии перед отчётным периодом, не считая расходов на восстановление после атаки и объяснений с налоговой из истории выше. Разница в деньгах между «настроить сразу правильно» и «чинить после шифровальщика» — это разница между несколькими часами работы сисадмина и несколькими днями простоя всей бухгалтерии.
чек-лист: пора ли закрывать rdp прямо сейчас
- ✓порт 3389 проброшен на сервере или офисном компьютере с базой 1С и виден снаружи — проверяется сканированием собственного внешнего IP;
- ✓подключение по RDP настраивал сотрудник, который уже не работает в компании, а пароль с тех пор не менялся;
- ✓в журнале RDP есть сессии с адресов, которых никто в компании не узнаёт, особенно ночью и по выходным;
- ✓резервная копия базы 1С не проверялась разворачиванием ни разу за последний год;
- ✓единственный способ попасть в 1С удалённо — это полный рабочий стол сервера, а не сама программа;
- ✓доступ к серверу выдавали по мере отдельных просьб сотрудников, без единого списка, у кого он есть и зачем.
Если совпало хотя бы два пункта, переносить работу с RDP наружу на VPN, RDS Gateway или публикацию 1С по HTTPS стоит не после следующего инцидента, а на этой неделе.
❓ Частые вопросы
Можно ли оставить RDP наружу, если поставить сложный пароль и антивирус?
Нет — сложный пароль не защищает от уязвимостей самого протокола RDP и не мешает массовому сканированию портов ботами, которые проверяют интернет непрерывно. Антивирус ловит уже запущенный шифровальщик, а не предотвращает проникновение через открытый порт. Надёжный вариант один — убрать RDP из интернета: VPN, RDS Gateway с 2FA или публикация 1С по HTTPS.
Чем VPN принципиально отличается от RDS Gateway для доступа к 1С?
VPN создаёт зашифрованный туннель до сети, и уже внутри него сотрудник подключается по обычному RDP — порт 3389 снаружи не виден вообще. RDS Gateway принимает подключения по HTTPS с проверкой второго фактора и подходит, когда удалённых пользователей несколько и раздавать каждому VPN-клиент неудобно.
Обязательно ли переносить 1С на арендованный сервер, чтобы закрыть RDP?
Нет, закрыть 3389 можно и на офисном сервере настройками VPN или шлюза. Но перенос базы на арендованный виртуальный или выделенный сервер снимает зависимость от офисного роутера и интернет-канала, через которые обычно и пробрасывают порт вручную, и упрощает дальнейшее администрирование доступа.
Что делать, если RDP был открыт несколько лет и неизвестно, взламывали ли сервер?
Проверить журналы RDP-подключений на IP-адреса, которых компания не узнаёт, сменить все пароли и учётные записи, которыми пользовался бывший персонал, и развернуть последнюю резервную копию базы 1С в тестовом окружении, чтобы убедиться в её целостности до того, как понадобится восстановление вживую.
Сколько стоит настроить закрытый доступ к 1С вместо открытого RDP?
Разово — от нескольких часов работы сисадмина по ставке 3800 руб/час на настройку VPN или шлюза. Дальше — только стоимость аренды сервера для 1С, от 1 100 ₽/мес за пользователя, без доплаты за сам факт закрытого доступа: это часть обычной настройки сервера, а не отдельная услуга.
Или позвоните: +7 906 045-28-27 — в рабочее время с 9:00 до 19:00
Остались вопросы? Нужна помощь?
Менеджеры компании с радостью ответят на ваши вопросы, произведут расчет стоимости услуг и подготовят индивидуальное коммерческое предложение.
Бесплатная консультация

