Уфа
Срочно? Дежурный инженер на связи: +7 (987) 256-8192

Будни 09:00–19:00. Вне очереди по SLA.

Кейс

Как убрали 1С из прямого доступа из интернета

от 30 000 руб.

У клиента 1С была опубликована наружу «в лоб» — порт с офисного роутера пробрасывался прямо на внутренний сервер. Снаружи был виден и IP компании, и сам рабочий сервер: его можно было спокойно сканировать и искать бреши. Мы вынесли reverse proxy на HAProxy на виртуальную машину у хостинг-провайдера и подключили его к офису по WireGuard, изолировали веб-сервер 1С в DMZ и оставили только необходимые порты. Наружу компания не публикует ничего — снаружи виден только облачный прокси.

0
прямого выхода 1С в интернет
1
точка входа — HAProxy в облаке
IP скрыт
публичный адрес компании и 1С
от 30 000 ₽
бюджет проекта

Контекст и задача

Рабочий сервер стоял «лицом к интернету»

1С публиковалась наружу самым простым способом: порт с офисного роутера пробрасывался напрямую на внутренний сервер 1С. Снаружи это выглядит так — у компании виден публичный IP, за которым сразу торчит боевой сервер.

В чём риск: такой сервер можно круглосуточно сканировать, мониторить и искать в опубликованном сервисе уязвимости. Стоит найти одну брешь — и злоумышленник оказывается сразу внутри сети, на рабочем сервере. Дальше компрометация всей сети — вопрос времени.

Почему это опасно. Прямой проброс порта = входная дверь в корпоративную сеть без «прихожей». Между интернетом и боевым сервером нет ничего: пробили 1С — уже внутри LAN, рядом с базой, файлами и остальными сервисами.

Решение

Спрятали сервер за reverse proxy и заперли в DMZ

1

HAProxy в облаке — единая точка входа

Подняли HAProxy на отдельной виртуальной машине у хостинг-провайдера и сделали его единственной публичной точкой входа. Все внешние подключения к 1С приходят на этот облачный прокси, а не на офис. Прокси принимает запрос и сам обращается к веб-сервер 1С — снаружи никто не видит, что и где находится за ним.

  • HAProxy
  • reverse proxy
  • VM у хостинг-провайдера
2

Скрыли IP компании и её сеть

Наружу теперь торчит только адрес облачной виртуальной машины с прокси. Публичный IP компании, реальный сервер 1С и внутренняя сеть из интернета не видны вообще — атаковать «саму компанию» больше нельзя, потому что снаружи её попросту не видно.

  • скрытие IP компании
  • скрытие backend
3

По WireGuard — и только до веб-сервера 1С в DMZ

Облачный прокси подключается к офису по зашифрованному туннелю WireGuard, а сам офис не публикует наружу ни одного порта. Через туннель HAProxy видит ровно один узел — веб-сервер 1С, вынесенный в отдельный сегмент DMZ и изолированный от остальной сети. Больше в офисе прокси недоступно ничего: даже если его попытаются взломать, дальше веб-сервера в DMZ он не пройдёт.

  • WireGuard
  • туннель облако ↔ офис
  • доступ только к веб-серверу 1С
  • DMZ
4

Два интернет-канала и живой туннель

У офиса два интернет-канала от разных провайдеров. WireGuard держится за живой канал и при обрыве одного провайдера автоматически переключается на второй — 1С остаётся доступной, а переключение проходит незаметно для пользователей.

  • два интернет-канала
  • резервирование канала
  • failover
5

Оставили только необходимые порты

Внутри тоже по минимуму: веб-сервер 1С в DMZ достукивается только до сервера 1С и его базы SQL в основной сети, каждый раз по одному нужному порту. Снаружи открытых портов у офиса нет вообще — весь вход идёт через WireGuard-туннель к облачному прокси, а «долбёж» по портам гасится ещё на нём.

  • минимум портов
  • веб-сервер → 1С → SQL
  • нет открытых портов наружу
Интернет HAProxy · хостинг— WG → Веб-сервер 1С · DMZ Сервер 1С + SQL · LAN
Как ходит запрос теперь. Снаружи доступен только облачный прокси у хостинг-провайдера. До офиса он идёт по WireGuard-туннелю (через живой из двух каналов) и видит только веб-сервер 1С в DMZ; сервер 1С и база — глубже, в основной сети. Каждая стрелка — единственный разрешённый порт, наружу компания не публикует ничего.

Результат

Снаружи атаковать стало нечего

0
прямого доступа к серверу 1С из интернета
DMZ
веб-сервер 1С изолирован от основной сети
min
открытых портов — только 1С и SQL
  • Компании из интернета не видно. Снаружи виден только облачный прокси у хостера — публичный IP компании, сервер 1С и LAN скрыты.
  • Взлом не даёт хода в сеть. Веб-сервер 1С заперт в DMZ, а прокси стоит в облаке отдельно от компании — ни то, ни другое не открывает дорогу в корпоративную сеть.
  • Поверхность атаки минимальна. Наружу у офиса нет открытых портов вообще — вход только через WireGuard-туннель к облачному прокси; «долбёж» по портам до внутренних систем не доходит.
  • Канал не падает вместе с провайдером. В офисе два интернет-канала, WireGuard держится за живой — при обрыве одного 1С продолжает работать через второй.
  • Для пользователей ничего не изменилось. 1С работает как раньше — просто теперь через защищённый вход.

Технологии проекта

Что использовали

  • HAProxy
  • Reverse proxy
  • VM у хостинг-провайдера
  • WireGuard (туннель облако ↔ офис)
  • Два интернет-канала (failover)
  • DMZ для веб-сервера 1С
  • Скрытие IP компании (backend)
  • Межсетевой экран (firewall)
  • Изоляция веб-сервер → 1С → SQL
У вас так же?

1С или другой сервис опубликованы напрямую наружу?

Спрячем рабочий сервер за reverse proxy, изолируем публикацию в DMZ и оставим только нужные порты — снаружи атаковать станет нечего. Быстрая и недорогая мера, которая закрывает один из главных рисков.

Максимов и его команда — ИТ-обслуживание, миграция и безопасность инфраструктуры для бизнеса в Уфе и Башкортостане. maximov.online