Сервер 1С может стоять в офисе и работать безупречно в локальной сети — а на следующий день сотрудник из дома или интегратор с сайта пишет: «не подключается». Первый вопрос техподдержки или интегратора звучит одинаково: какие порты открыты на сервере 1С и какие нужно открыть дополнительно. Разбираем, какие порты использует 1С 8.3 в разных сценариях — от обычного клиент-серверного варианта до веб-публикации и связки с SQL, — когда их действительно нужно открывать наружу, а когда достаточно VPN, и как сделать это без риска для базы и без остановки бухгалтерии на день.
Какие порты использует сервер 1С 8.3 в кластерном варианте
В клиент-серверном варианте 1С:Предприятие 8.3 сервер приложений работает как кластер из нескольких процессов, и у каждого — свой порт. Агент сервера (ragent) слушает TCP-порт 1540, менеджер кластера (rmngr) — порт 1541, а рабочие процессы (rphost), которые фактически выполняют код конфигурации и обрабатывают запросы клиентов, используют динамический диапазон портов — по умолчанию от 1560 до 1591. Если на сервере поднят сервис администрирования кластера (RAS), для подключения консоли администрирования понадобится ещё и порт 1545.
- 1540 — агент сервера (ragent), точка входа в кластер
- 1541 — менеджер кластера (rmngr), обязателен для подключения клиентов
- 1560–1591 — диапазон рабочих процессов (rphost) по умолчанию
- 1545 — сервер администрирования (RAS), если он используется
Для тонкого и толстого клиента 1С, которые подключаются к серверу приложений напрямую, а не через браузер, нужно открыть минимум порт 1541 и весь диапазон рабочих процессов. Диапазон можно сузить вручную в консоли администрирования кластера — например, до пяти-десяти портов вместо тридцати, — это упрощает настройку файрвола и снижает площадь атаки. Чем меньше портов торчит наружу, тем меньше поверхность для сканирования ботами и тем проще потом разбираться в правилах файрвола, когда меняется состав сотрудников или добавляется новая интеграция.
Порты для веб-публикации и работы через браузер или мобильный клиент
Если сотрудники заходят в 1С через браузер, тонкий клиент по протоколу http или мобильное приложение, схема портов проще. Веб-сервер (Apache или IIS), через который опубликована информационная база, слушает стандартные порты 80 для HTTP и 443 для HTTPS. Наружу открывается только веб-сервер — сам он обращается к рабочим процессам кластера локально, поэтому порты 1540–1591 наружу светить не нужно.
Для боевой работы стоит открывать только 443 и отключать вход по обычному HTTP: без TLS-сертификата логин и пароль пользователя 1С уходят в сеть в открытом виде. Это особенно важно, если сотрудники подключаются из кафе, гостиниц или с мобильного интернета, где сеть заведомо не доверенная. Веб-публикация к тому же удобна тем, что не требует установки клиента 1С на каждое устройство — достаточно ссылки и браузера или мобильного приложения.
Какие порты открыть, если 1С работает с SQL-сервером
Отдельная история — порты для СУБД. MS SQL Server по умолчанию слушает TCP-порт 1433, а служба SQL Server Browser, которая помогает клиентам найти именованный экземпляр, работает по UDP-порту 1434. PostgreSQL, который часто ставят под 1С как более бюджетную альтернативу, использует TCP-порт 5432.
Правило простое: эти порты открывают только между сервером 1С и сервером СУБД, а не наружу в интернет. Если сервер приложений 1С и сервер SQL стоят на одной машине, порт СУБД вообще не нужно выводить за пределы localhost. Если СУБД вынесена на отдельную машину — например, ради производительности при большой базе, — порт 1433 или 5432 открывают только между двумя серверами по внутренней сети, и лучше без прямой видимости из интернета вовсе. Открытый 1433 или 5432 снаружи — одна из самых частых причин взлома баз 1С: боты сканируют интернет именно по этим портам в поисках слабых паролей sa или postgres.
Когда порты нужно открывать наружу, а когда достаточно VPN
Не любая работа с 1С требует пробросов портов в интернет. Если все пользователи сидят в одной локальной сети или в офисах, соединённых защищённым каналом, порты 1С достаточно открыть только внутри этой сети — наружу их не выводят вовсе. Открывать порты наружу оправдано в трёх случаях: удалённые сотрудники без корпоративного VPN-клиента, интеграция с внешними сервисами — сайтом, маркетплейсом, банк-клиентом, — и мобильные пользователи, которым нужен постоянный доступ с телефона.
VPN в большинстве случаев безопаснее, чем проброс портов кластера 1С напрямую: снаружи виден только порт самого VPN-сервера, а порты 1540–1591 остаются недоступны из интернета в принципе. Дополнительный плюс VPN — не нужно держать статичный публичный IP на каждом офисном роутере и заново перенастраивать проброс портов после смены провайдера. Если нет своей инфраструктуры для этого, проще взять готовый вариант — аренду сервера 1С, где сеть, VPN и порты уже настроены и обслуживаются инженерами, а не собираются вручную методом проб и ошибок.
Как правильно и безопасно открыть порты на сервере 1С
Если порты всё же нужно открыть наружу, порядок действий такой:
- Определить, какие сервисы реально нужны снаружи — веб-клиент, RDP для администратора, конкретная интеграция — и открывать только их, а не весь диапазон кластера целиком.
- Настроить статичный диапазон рабочих процессов (rphost) вместо дефолтных 1560–1591, сузив его до пяти-десяти портов.
- Пробросить порты на файрволе или роутере на конкретный IP сервера 1С, а не на всю подсеть.
- Закрыть порты SQL-сервера или PostgreSQL от внешнего доступа, оставив соединение только между сервером 1С и сервером СУБД.
- Включить HTTPS для веб-публикации и отключить обычный HTTP.
- Там, где число внешних подключений известно заранее, ограничить доступ по IP-адресам — белым списком.
Риски открытых портов 1С и типичные ошибки администраторов
Открытый порт сам по себе не проблема — проблема в том, что за ним стоит. Боты постоянно сканируют интернет по портам 3389 (RDP), 1433 (MS SQL) и 5432 (PostgreSQL), подбирая пароли администраторов и служебных учётных записей. Типичные ошибки, которые встречаются на серверах 1С:
- Открыт весь диапазон рабочих процессов 1560–1591 наружу вместо суженного набора портов.
- SQL-сервер доступен из интернета «для удобства» разработчика или интегратора — и забыт таким навсегда.
- Тестовый или бывший сервер 1С остаётся с открытыми портами после переезда на новый.
- Используется пароль по умолчанию или простой пароль для sa, RAS или учётной записи администратора кластера.
- Никто не следит за журналом неудачных попыток подключения, поэтому подбор пароля идёт месяцами незаметно.
Каждая такая ошибка увеличивает шанс шифровальщика или утечки базы, а восстановление обходится дороже, чем правильная настройка портов с самого начала. Особенно уязвимы небольшие компании, где сервером 1С один раз занимался разовый специалист: порты открыли под конкретную задачу и забыли закрыть, когда задача перестала быть актуальной.
Свой сервер или аренда сервера 1С: сравнение вариантов
Когда встаёт вопрос, кто будет открывать и держать под контролем порты 1С — штатный сотрудник или подрядчик на выделенном сервере, — стоит сравнить не только цену, но и то, что входит в каждый вариант.
| Критерий | Свой сервер, порты открываете сами | Аренда сервера 1С у UKVED |
|---|---|---|
| Настройка портов и файрвола | Делает штатный сотрудник или разово приглашённый специалист | Настраивает инженер UKVED, диапазоны сужены и закрыты по умолчанию |
| Защита SQL и RDP | Часто остаются открытыми снаружи «для удобства» | Доступ к СУБД закрыт снаружи, подключение только внутри контура |
| Сопровождение и правки доступа | Отдельная задача, время сисадмина не заложено заранее | Сопровождение 1С и сисадмин — от 3800 руб/час |
| Железо и подготовка сервера | Закупка, настройка и обслуживание оборудования отдельно | Сервер для 1С — от 3300 руб/мес, уже настроен под кластер |
| Доступ к программе 1С | Отдельная закупка и обслуживание лицензий | Аренда 1С — от 1100 руб/мес вместе с сервером |
Как UKVED открывает порты и сопровождает сервер 1С
При аренде сервера 1С в UKVED инженер настраивает кластер, сужает диапазон рабочих процессов, закрывает SQL и RDP от внешнего доступа и включает HTTPS для веб-публикации сразу, ещё до передачи сервера клиенту. Если для работы всё же нужны конкретные порты наружу — под интеграцию с сайтом, мобильных сотрудников или удалённый офис, — их открывают точечно, по заявке, не трогая остальной контур и не оставляя лишних дыр «на всякий случай».
Дальнейшая работа с портами, пользователями и правилами доступа входит в сопровождение — по цене от 3800 руб/час, без отдельного вызова стороннего сисадмина каждый раз, когда меняется список удалённых сотрудников или добавляется новая интеграция. Состав тарифов и что именно входит в обслуживание сервера 1С, можно посмотреть на странице тарифов UKVED.
В результате клиент получает сервер, где открыты ровно те порты, которые нужны для работы, а не весь кластер целиком, и не должен разбираться самостоятельно, чем rmngr отличается от rphost и почему после обновления Windows перестал пускать удалённых пользователей.
Частые вопросы
Какой порт нужен для сервера 1С 8.3 в клиент-серверном варианте?
Нужно ли открывать порт 1433 или 5432 для SQL-сервера 1С наружу, в интернет?
Какой порт открыть для веб-клиента или мобильного приложения 1С?
Можно ли обойтись без открытия портов 1С наружу?
Сколько стоит настроить и сопровождать порты на сервере 1С?
Посчитаем вашу задачу за день
Расчёт и консультация — без обязательств.
Получить расчёт или +7 495 133-92-44Остались вопросы? Нужна помощь?
Менеджеры компании с радостью ответят на ваши вопросы, произведут расчет стоимости услуг и подготовят индивидуальное коммерческое предложение.
Бесплатная консультация

