Коротко: удалённый доступ к 1С, CRM и файлам не стоит открывать напрямую из интернета. Рабочая схема для микро- и малого бизнеса — VPN-туннель, отдельная учётная запись для каждого сотрудника и второй фактор входа. Это не требует собственного серверного парка: часть задач закрывает офисный роутер с VPN, а часть задач берёт на себя облачный сервис. Дальше разберём, как выбрать схему, что проверить в настройках и какие ошибки чаще всего ломают безопасность.
Почему прямой доступ к 1С и CRM опасен?
Прямой доступ к 1С, RDP или админке CRM из интернета быстро находят сканеры. В материалах по защите IP-телефонии описывают сканинг: взломщики подменяют пакеты, проверяют сетевые порты, версию операционной системы и настройки ПО. Так взломщик готовится к атаке. С 1С и CRM схема похожая: чем больше сервисов смотрят наружу, тем шире поле для подбора доступа.
VPN-шлюз закрывает рабочие сервисы шифрованным туннелем. Сотрудник сначала подключается к корпоративной сети, потом открывает 1С или CRM. Прямых портов в интернет нет (источник: обзор аппаратных решений для защиты периметра). VPN-шлюзы обеспечивают безопасный удалённый доступ к корпоративной сети и защищают каналы связи шифрованием; для гибридной работы это базовый сценарий.
Второй фактор входа добавляет слой поверх пароля. Двухфакторная аутентификация через SMS: после ввода пароля на телефон приходит одноразовый код, без которого войти в аккаунт не получится. Настройка занимает несколько минут (источник: редакционная статья о мобильных коммуникациях). Коды авторизации, OTP и 2FA давно стали привычной частью пользовательского опыта, поэтому сотрудники обычно не сопротивляются (источник: материал о кодах авторизации, OTP и 2FA).
Как выбрать схему удалённого доступа без лишних расходов?
Сначала решите, где живут данные. Если 1С и база клиентов остаются в офисе, нужен защищённый вход в офисную сеть. Если сервис уже в облаке, задача сводится к аккаунтам, правам и стабильному интернету. Для небольшой команды часто хватает роутера с VPN и облачной CRM.
Если 1С и файлы остаются в офисе, посмотрите, как настроить защищённый VPN-доступ для сотрудников малого офиса без покупки проприетарного оборудования. Это отправная точка: она показывает, какие настройки нужны на роутере или шлюзе.
| Схема | Когда подходит | Что нужно | Ограничения |
|---|---|---|---|
| VPN-доступ к офисной сети | 1С, файлы и CRM остаются на офисном сервере или компьютере | Роутер или VPN-шлюз, отдельные учётные записи, второй фактор | Зависимость от офисного интернета и питания. Нужен резервный канал, если работа критична. |
| Облачная 1С или CRM | Нужен доступ с ноутбука, планшета или домашнего компьютера | Аккаунты у провайдера, права ролей, 2FA, стабильный интернет | Меньше зависимости от офисного железа, но важен выбор провайдера и регламент доступа. |
| Удалённый рабочий стол | Сотрудник работает с программой, которую нельзя поставить на домашний компьютер | VPN, отдельные учётные записи, ограниченные права, журнал входов | Прямой RDP в интернет открывать нельзя. Нужны лицензии и мощность сервера. |
| Гибрид | 1С в офисе, CRM или почта в облаке | Единые правила доступа, 2FA, понятный список сервисов | Сложнее администрировать, если нет общего каталога пользователей. |
Для сезонных сотрудников не создавайте общий логин «менеджер». Лучше завести временные учётные записи и закрыть их после окончания работ. О том, как это устроить, есть практический разбор VPN-доступа для сезонных сотрудников к учёту без риска.
Какие настройки безопасности обязательны?
Безопасный доступ держится на нескольких простых правилах. Они не требуют ИТ-отдела на полную ставку, но закрывают типовые сценарии.
- VPN для всех внешних подключений. Не открывайте 1С, RDP и админки CRM напрямую в интернет.
- Второй фактор для входа. SMS-код или приложение-аутентификатор. Для руководителей и бухгалтеров включайте обязательно.
- Отдельная учётная запись для каждого сотрудника. Так видно, кто вошёл и что сделал.
- Минимальные права. Менеджеру не нужен доступ к серверу 1С, бухгалтеру — к чатам отдела продаж.
- Журнал входов и действий. Хотя бы базовый просмотр: кто, когда, с какого IP подключался.
- Обновления роутера, сервера и CRM. Уязвимости закрывают патчами, а не сложным паролем.
- Резервные копии. Если шифровальщик попадёт в сеть, копии спасут данные.
Если в офисе работает IP-телефония, добавьте отдельный контур защиты. SBC (Session Border Controller) защищает периметр VoIP-сети, контролирует и шифрует трафик, предотвращает атаки и фрод. Межсетевые экраны фильтруют трафик по IP, порту и протоколу (источник: материал о безопасности в IP-телефонии).
Если менеджеры общаются с клиентами в чатах, разграничьте доступ к переписке. Это снижает риск, что сотрудник выгрузит базу или передаст диалоги третьим лицам. Практические варианты собраны в статье о том, как разграничить доступ менеджеров к чатам в CRM.
Сколько стоит безопасный доступ и что можно сделать своими силами?
Точную сумму не назовёт никто без вводных. Цена зависит от числа сотрудников, режима работы 1С, объёма базы, необходимости резервных копий и выбранного провайдера. Для микробизнеса расходы часто складываются из ежемесячной платы за облачный сервис и интернет, а не из покупки серверов.
Своими силами реально сделать базовый VPN на роутере, завести отдельные учётные записи и включить второй фактор. Если 1С работает в файловом режиме и к ней подключаются один-два человека, можно начать с облачной версии. Когда доступ нужен постоянно и база растёт, смотрите в сторону отдельного сервера или облачной инфраструктуры с резервным копированием.
Считайте не только цену лицензий. Оцените, сколько времени сотрудники теряют на медленном доступе, как часто обновляется база и что будет, если офисный интернет отключится. Иногда дешевле перенести 1С в облако, чем покупать новое железо в офис.
Когда интернет, облачный сервис и телефония собраны у одного поставщика, меньше времени уходит на согласование доступов и настройку связки между сервисами.
Типичные ошибки
- Открыть RDP или 1С напрямую в интернет и надеяться на сложный пароль. Сканеры находят такие сервисы.
- Дать всем один логин. Тогда невозможно понять, кто скачал базу или удалил документ.
- Не включить второй фактор. Один пароль слишком легко подобрать или украсть.
- Забыть про резервные копии. Доступ будет быстрым, а восстановление после сбоя — невозможным.
- Оставить полные права у всех. Бухгалтеру не нужны настройки сервера, менеджеру — доступ к зарплатам.
- Не обновлять роутер и сервер. Старое ПО оставляет открытые уязвимости.
3 шага, которые можно сделать на этой неделе:
- Проверьте, какие порты и сервисы смотрят в интернет. Если RDP, 1С или админка CRM открыты напрямую, закройте доступ и оставьте только VPN.
- Включите второй фактор для входа и заведите отдельные учётные записи. Не используйте общие пароли.
- Разделите права и настройте резервные копии. Для сезонных или внештатных сотрудников создайте временные аккаунты с датой отключения.



