Веб-публикация 1С:Предприятия дает пользователям удаленный доступ к информационной базе через браузер.
Но публикация наружу — риск. Если оставить HTTP, слабые учетные записи и доступ со всех адресов, данные и учетные записи могут быть скомпрометированы.
Защиту лучше строить слоями. Сначала включить HTTPS. Потом ограничить доступ. Потом усилить аутентификацию. Потом проверить пользователей, права и пароли.
Шаг 1. Переведите веб-публикацию на HTTPS
HTTP передает данные без шифрования. Логины, пароли, документы и другие данные идут по незащищенному каналу.
Для публикации, доступной через интернет, используйте HTTPS. HTTP оставлять для внешнего доступа не следует.
Выберите SSL-сертификат
Для IIS можно использовать:
- сертификат Let’s Encrypt;
- самоподписанный сертификат.
Настройте перенаправление с HTTP на HTTPS
Чтобы пользователь случайно не открыл публикацию по HTTP, настройте автоматический редирект в IIS.
- В диспетчере IIS выберите нужный сайт
- Откройте URL Rewrite
- Создайте новое пустое правило для входящего трафика
-
Укажите шаблон
* -
Добавьте условие
{HTTPS}со значениемOFF - Выберите действие «Перенаправление»
-
Укажите адрес:
https://{HTTP_HOST}{REQUEST_URI} - Выберите тип перенаправления «Постоянное (301)»
После настройки запрос по HTTP будет перенаправляться на HTTPS.
Проверьте HTTPS-привязку в IIS
Для сайта должна быть настроена привязка:
-
Тип:
https -
Порт:
443 -
Имя узла: полное доменное имя, например
1c.example.com - SSL-сертификат: установленный сертификат сайта.
Рисунок 1 – Проверка HTTPS-привязки в IIS
Шаг 2. При необходимости используйте нестандартный порт
Стандартные порты HTTP и HTTPS часто проверяются автоматическими сетевыми сканерами. Дополнительным уровнем можно сделать перенос HTTPS-публикации на нестандартный порт.
- В IIS выберите сайт
- Откройте «Привязки»
-
Добавьте HTTPS-привязку с портом, отличным от
443
Например:
14443 54443
Тогда адрес публикации может выглядеть так:
https://your-domain.ru:14443/ИмяПубликации
Нестандартный порт — только дополнительная мера. Основная защита все равно строится на HTTPS, аутентификации и ограничении доступа.
Шаг 3. Настройте проверку подлинности
Отключите анонимный доступ
Если анонимный доступ не нужен для сценария работы, его следует отключить.
Рисунок 2 – Настройка проверки подлинности
Выберите вариант аутентификации
Аутентификация операционной системы
В диалоге публикации 1С установите флаг «Использовать аутентификацию операционной системы на веб-сервере».
OpenID Connect
1С поддерживает аутентификацию через OpenID. Настройка выполняется в соответствующем разделе публикации.
- укажите адрес OpenID-провайдера;
- доступ к базе-провайдеру выполняйте только по HTTPS.
Двухэтапная аутентификация
Для критичных систем можно использовать двухфакторную аутентификацию через приложения-аутентификаторы.
Такой вариант требует дополнительной настройки или доработки, но добавляет еще один уровень защиты учетной записи.
Шаг 4. Ограничьте доступ по IP-адресам
Можно создать белый список адресов, с которых разрешено подключение к веб-публикации.
Все остальные адреса блокируются.
- Откройте консоль администрирования IIS.
- Перейдите к параметрам опубликованной базы.
- Откройте раздел «Ограничение IP-адресов и доменов».
- Добавьте разрешенные IP-адреса.
Можно указывать:
- отдельные IPv4-адреса
-
подсети, например
192.168.1.0/24
Если белый список пуст, доступ разрешен со всех адресов.
При изменении списка уже установленные соединения не обрываются. Новые ограничения начнут действовать после завершения текущих соединений.
Рисунок 3-4 – Настройка ограничения доступа по IP-адресам
Шаг 5. Скройте учетные записи из списка выбора
По умолчанию при входе 1С может показывать список пользователей. Это раскрывает имена учетных записей.
Особенно важно скрывать пользователей с административными правами.
- Откройте пользователя в конфигураторе 1С.
- Снимите флаг «Показывать в списке выбора».
- Повторите настройку для учетных записей, которые не должны отображаться на форме входа.
После этого пользователь вводит имя учетной записи вручную.
Рисунок 5 – Отключение отображения учетной записи в списке выбора
Шаг 6. Проведите аудит пользователей и прав
Блокируйте учетные записи уволенных сотрудников
Доступ к информационной базе не должен оставаться у сотрудников после увольнения.
В исходном регламенте предложен такой порядок:
- HR сообщает ИТ об увольнении до даты увольнения.
- ИТ блокирует учетную запись пользователя в 1С.
- Позже учетная запись удаляется или архивируется согласно принятому регламенту.
Проверяйте неактивных пользователей
Отслеживайте учетные записи, которыми давно не пользовались.
В качестве примера в исходной инструкции используется период 45 или 90 дней.
Проверяйте права
Пользователь должен иметь только те права, которые необходимы ему для работы.
- регулярно пересматривайте назначенные права;
- используйте стандартные роли 1С;
- не выдавайте дополнительные права без рабочей необходимости.
Шаг 7. Настройте политику паролей
Для учетных записей 1С необходимо определить единые требования к паролям и жизненному циклу пользователей.
| Параметр | Рекомендуемое значение из исходной инструкции |
|---|---|
| Минимальная длина | Не менее 8 символов |
| Сложность | Заглавные и строчные буквы, цифры и специальные символы |
| Максимальный срок действия | 90 дней |
| Запрет повторного использования | Последние 5–10 паролей |
| Неактивные пользователи | Отключать учетные записи, не использовавшиеся более 45 дней |
| Неудачные попытки входа | После 3–5 неверных попыток — временная блокировка |
Не используйте легко угадываемые логины
В исходной инструкции не рекомендуется использовать учетные записи:
-
Администратор -
Admin -
1C -
User - другие стандартные и очевидные имена
Итоговая проверка
- веб-публикация работает по HTTPS;
- HTTP перенаправляется на HTTPS;
- SSL-сертификат корректно привязан в IIS;
- выбран подходящий механизм аутентификации;
- анонимный доступ отключен, если он не требуется;
- доступ по IP ограничен там, где это возможно;
- административные учетные записи скрыты из списка выбора;
- уволенные и неактивные пользователи отключаются;
- права пользователей регулярно пересматриваются;
- действует политика паролей.
Безопасность веб-публикации — не один переключатель. Защита складывается из нескольких слоев.
Начало — HTTPS. Потом доступ, аутентификация, учетные записи, права и постоянный аудит.