Защита веб-публикаций 1С на IIS

Веб-публикация 1С:Предприятия дает пользователям удаленный доступ к информационной базе через браузер.

Но публикация наружу — риск. Если оставить HTTP, слабые учетные записи и доступ со всех адресов, данные и учетные записи могут быть скомпрометированы.

Защиту лучше строить слоями. Сначала включить HTTPS. Потом ограничить доступ. Потом усилить аутентификацию. Потом проверить пользователей, права и пароли.

Шаг 1. Переведите веб-публикацию на HTTPS

HTTP передает данные без шифрования. Логины, пароли, документы и другие данные идут по незащищенному каналу.

Для публикации, доступной через интернет, используйте HTTPS. HTTP оставлять для внешнего доступа не следует.

Выберите SSL-сертификат

Для IIS можно использовать:

  • сертификат Let’s Encrypt;
  • самоподписанный сертификат.

Настройте перенаправление с HTTP на HTTPS

Чтобы пользователь случайно не открыл публикацию по HTTP, настройте автоматический редирект в IIS.

  1. В диспетчере IIS выберите нужный сайт
  2. Откройте URL Rewrite
  3. Создайте новое пустое правило для входящего трафика
  4. Укажите шаблон *
  5. Добавьте условие {HTTPS} со значением OFF
  6. Выберите действие «Перенаправление»
  7. Укажите адрес: https://{HTTP_HOST}{REQUEST_URI}
  8. Выберите тип перенаправления «Постоянное (301)»

После настройки запрос по HTTP будет перенаправляться на HTTPS.

Проверьте HTTPS-привязку в IIS

Для сайта должна быть настроена привязка:

  • Тип: https
  • Порт: 443
  • Имя узла: полное доменное имя, например 1c.example.com
  • SSL-сертификат: установленный сертификат сайта.
Проверка HTTPS-привязки сайта в IIS

Рисунок 1 – Проверка HTTPS-привязки в IIS

Шаг 2. При необходимости используйте нестандартный порт

Стандартные порты HTTP и HTTPS часто проверяются автоматическими сетевыми сканерами. Дополнительным уровнем можно сделать перенос HTTPS-публикации на нестандартный порт.

  1. В IIS выберите сайт
  2. Откройте «Привязки»
  3. Добавьте HTTPS-привязку с портом, отличным от 443

Например:

14443
54443

Тогда адрес публикации может выглядеть так:

https://your-domain.ru:14443/ИмяПубликации

Нестандартный порт — только дополнительная мера. Основная защита все равно строится на HTTPS, аутентификации и ограничении доступа.

Шаг 3. Настройте проверку подлинности

Отключите анонимный доступ

Если анонимный доступ не нужен для сценария работы, его следует отключить.

Настройка проверки подлинности в IIS

Рисунок 2 – Настройка проверки подлинности

Выберите вариант аутентификации

Аутентификация операционной системы

В диалоге публикации 1С установите флаг «Использовать аутентификацию операционной системы на веб-сервере».

OpenID Connect

1С поддерживает аутентификацию через OpenID. Настройка выполняется в соответствующем разделе публикации.

  • укажите адрес OpenID-провайдера;
  • доступ к базе-провайдеру выполняйте только по HTTPS.

Двухэтапная аутентификация

Для критичных систем можно использовать двухфакторную аутентификацию через приложения-аутентификаторы.

Такой вариант требует дополнительной настройки или доработки, но добавляет еще один уровень защиты учетной записи.

Шаг 4. Ограничьте доступ по IP-адресам

Можно создать белый список адресов, с которых разрешено подключение к веб-публикации.

Все остальные адреса блокируются.

  1. Откройте консоль администрирования IIS.
  2. Перейдите к параметрам опубликованной базы.
  3. Откройте раздел «Ограничение IP-адресов и доменов».
  4. Добавьте разрешенные IP-адреса.

Можно указывать:

  • отдельные IPv4-адреса
  • подсети, например 192.168.1.0/24

Если белый список пуст, доступ разрешен со всех адресов.

При изменении списка уже установленные соединения не обрываются. Новые ограничения начнут действовать после завершения текущих соединений.

Ограничение доступа к веб-публикации по IP-адресам в IIS
Ограничение доступа к веб-публикации по IP-адресам в IIS

Рисунок 3-4 – Настройка ограничения доступа по IP-адресам

Шаг 5. Скройте учетные записи из списка выбора

По умолчанию при входе 1С может показывать список пользователей. Это раскрывает имена учетных записей.

Особенно важно скрывать пользователей с административными правами.

  1. Откройте пользователя в конфигураторе 1С.
  2. Снимите флаг «Показывать в списке выбора».
  3. Повторите настройку для учетных записей, которые не должны отображаться на форме входа.

После этого пользователь вводит имя учетной записи вручную.

Отключение отображения пользователя в списке выбора 1С

Рисунок 5 – Отключение отображения учетной записи в списке выбора

Шаг 6. Проведите аудит пользователей и прав

Блокируйте учетные записи уволенных сотрудников

Доступ к информационной базе не должен оставаться у сотрудников после увольнения.

В исходном регламенте предложен такой порядок:

  1. HR сообщает ИТ об увольнении до даты увольнения.
  2. ИТ блокирует учетную запись пользователя в 1С.
  3. Позже учетная запись удаляется или архивируется согласно принятому регламенту.

Проверяйте неактивных пользователей

Отслеживайте учетные записи, которыми давно не пользовались.

В качестве примера в исходной инструкции используется период 45 или 90 дней.

Проверяйте права

Пользователь должен иметь только те права, которые необходимы ему для работы.

  • регулярно пересматривайте назначенные права;
  • используйте стандартные роли 1С;
  • не выдавайте дополнительные права без рабочей необходимости.

Шаг 7. Настройте политику паролей

Для учетных записей 1С необходимо определить единые требования к паролям и жизненному циклу пользователей.

Параметр Рекомендуемое значение из исходной инструкции
Минимальная длина Не менее 8 символов
Сложность Заглавные и строчные буквы, цифры и специальные символы
Максимальный срок действия 90 дней
Запрет повторного использования Последние 5–10 паролей
Неактивные пользователи Отключать учетные записи, не использовавшиеся более 45 дней
Неудачные попытки входа После 3–5 неверных попыток — временная блокировка

Не используйте легко угадываемые логины

В исходной инструкции не рекомендуется использовать учетные записи:

  • Администратор
  • Admin
  • 1C
  • User
  • другие стандартные и очевидные имена

Итоговая проверка

  • веб-публикация работает по HTTPS;
  • HTTP перенаправляется на HTTPS;
  • SSL-сертификат корректно привязан в IIS;
  • выбран подходящий механизм аутентификации;
  • анонимный доступ отключен, если он не требуется;
  • доступ по IP ограничен там, где это возможно;
  • административные учетные записи скрыты из списка выбора;
  • уволенные и неактивные пользователи отключаются;
  • права пользователей регулярно пересматриваются;
  • действует политика паролей.

Безопасность веб-публикации — не один переключатель. Защита складывается из нескольких слоев.

Начало — HTTPS. Потом доступ, аутентификация, учетные записи, права и постоянный аудит.

Не нашли ответа на свой вопрос?

Заказать звонок

Оставьте свои данные для того, чтобы специалист с вами связался.