Удаленный доступ в 1С по интернету #801850


#0 by LastSoldier
Есть Офис, где стоит клиент-серверная база 1с УТ, нужно к ней подключить 5 магазинов. Как это можно сделать безопасно? Офис имеет Статический ip, а все магазины только динамический ip. В офис подведена оптика от провайдера, а в магазинах работают по USB модемам и  телефонной линии. Другой вариант интернета в магазинах физически невозможен из-за их расположения. Я читал что есть несколько вариантов, это Apache, IIS и OpenVPN. Смотрел тут ( ) настройку по  IIS и тут ( ) настройка Apache. НО, никто не показывает как это настроить извне, мне по локальной сети это не надо. Еще никто не говорит о настройке безопасного доступа на Apache и IIS, так как если настраивать по их варианту, то взломать базу можно минут за 5. Про OpenVPN слышал, что он самый защищенный, но настраивать его очень трудно, я дошел только до места Сервер.ovpn и Клиент.ovpn, дальше чет никто не поясняет, что там нужно писать и почему, а просто копируйте строки и все, но я же не знаю что они там понаписали) Подскажите по правильной настройки удаленного доступа. Есть еще вариант 1С Линк, но это вообще хрень полная, в день пользователи отваливаются по несколько раз.
#0 by LastSoldier
Есть Офис, где стоит клиент-серверная база 1с УТ, нужно к ней подключить 5 магазинов. Как это можно сделать безопасно? Офис имеет Статический ip, а все магазины только динамический ip. В офис подведена оптика от провайдера, а в магазинах работают по USB модемам и  телефонной линии. Другой вариант интернета в магазинах физически невозможен из-за их расположения. Я читал что есть несколько вариантов, это Apache, IIS и OpenVPN. Смотрел тут ( ) настройку по  IIS и тут ( ) настройка Apache. НО, никто не показывает как это настроить извне, мне по локальной сети это не надо. Еще никто не говорит о настройке безопасного доступа на Apache и IIS, так как если настраивать по их варианту, то взломать базу можно минут за 5. Про OpenVPN слышал, что он самый защищенный, но настраивать его очень трудно, я дошел только до места Сервер.ovpn и Клиент.ovpn, дальше чет никто не поясняет, что там нужно писать и почему, а просто копируйте строки и все, но я же не знаю что они там понаписали) Подскажите по правильной настройки удаленного доступа. Есть еще вариант 1С Линк, но это вообще хрень полная, в день пользователи отваливаются по несколько раз.
#1 by Fish
Позовите админа, он вам все настроит.
#2 by lubitelxml
а может проще распределенную БД сделать?
#3 by Базис
Магазин должен работать независимо от канала. Поэтому только РБД. А OpenVPN настроит даже школьник.
#4 by lubitelxml
OpenVPN для РБД нафик не нужен
#5 by LastSoldier
В распределенной базе много недостатков: 1) Частые глюки при создании РИБ, например потеря регистров, что я и наблюдал недавно. 2) Для этого нужна постоянная синхронизация,а это означает что все буду видеть свои остатки с задержкой. 3) Дополнительное обслуживание этих баз. Ни и тд.
#6 by sitex
Забудьте OpenVPN при плохом канале инета. Гемор еще только РБД
#7 by LastSoldier
Что в вашем понимаю плохой интернет? какая должна быть скорость МБит? И какой должен быть минимальный пинг?
#8 by Джо-джо
4) Не во всех конфигурациях есть РИБ, это ИМХО главный недостаток
#9 by LastSoldier
У меня де стоит свисток МТС, там пинг 70+-30 и скорость до 10 Мбит. Это плохой интернет? Пинг  до гугла
#10 by Джо-джо
Кстати, в УТ11.3 есть РИБ? Вот в ERP нет
#11 by sitex
Как минимум инет с заявленной скоростью. А то вас магазины заклюют, от обрывов. Да и если ставить то не использовать софтовый VPN (имхо мое мнение.)
#12 by ejikbeznojek
По html база не очень быстро работает, даже при нормальном канале. Если канал упадёт АМС достанете или без чеков товар будете отдавать? Если таки хочешь пользоваться веб интерфейсом, то устанавливаешь апач. В 1С из конфигуратора Администрирование -> публикация на веб сервере. Тестишь что локально заходит в базу, и если всё норм, то настраиваешь проброс из внешней сети на этот сервер.
#13 by LastSoldier
У нас УТ 11.3, там есть РИБ, но это не вариант, недостатков много ( Нужна всегда реальная видимость остатков товаров. Так может быть например такая ситуация: Магазин продает 10 банок краски и у них остается еще 5 банок, пока нету синхронизации офис этого не увидит. В это время в офисе могу продать по перечислению 8 банок краски, соответственно после синхронизации товар уйдет в минут
#14 by LastSoldier
В лок сети я все это пробовал настроить, работает,а вот как настроить этот самый проброс из внешней сети на этот сервер? И еще сделать подключение защищенное
#15 by sitex
А возможен как вариант публиковать обертку в апаче , где будет в своей очередь 1С.
#16 by sitex
Сложно ответить на этот вопрос не зная что есть в вашей инфраструктуре локальной сети, и смотрит в инет.
#17 by LastSoldier
А какой тогда например можно использовать VPN? Если использовать стандартный порт 80 в Apache, то его и надо будет пробрасывать? В Apache и  IIS можно использовать вместо http другое подключение по https?
#18 by ejikbeznojek
Скажем ты случайным образом определяешь что доступ будет по порту 31415, адрес сервера на котором поднят апач - 192.168.10.10 Значит ты настраиваешь правило, что любое внешнее соединение по порту 31415 должно быть переадресовано на 192.168.10.10 порт 80 Допустим у тебя твой внешний статический адрес 111.11.11.11 Если у тебя в изнутри всё работает при введении адреса 192.168.10.10, то на внешних компах меняешь 192.168.10.10 в браузере на 111.11.11.11:31415
#19 by sitex
Смотря какой бюджет.
#20 by LastSoldier
Та у нас все просто в офисе: Сервак 1С и он же Сервак для тонких клиентов. 5 Тонких клиентов 2 компа. Все подключены в локальную сети, всем задан статический ip. Хаб на 16 портов, в который подключен маршрутизатор на котором настрое PPPOE от провайдера Ростелеком.
#21 by sitex
+ забыли добавить , начальство хочет все быстро и за бесплатно. :)
#22 by LastSoldier
Оказывается так все просто) Спасибо. Этот случайный порт надо прописать в маршрутизаторе правильно? 31415
#23 by ejikbeznojek
Ну просто настроить веб интерфейс, должно быть действительно быстро и бесплатно.
#24 by ejikbeznojek
Да, как входящий порт
#25 by sitex
Стоит ли мне писать что в данном случае безопасности 0 ? Или требуется выполнить без разницы как не взирая на последствия ?
#26 by ejikbeznojek
Сервак 1С и он же Сервак для тонких клиентов. 5 Тонких клиентов 2 компа. Все подключены в локальную сети, всем задан статический ip. Хаб на 16 портов, в который подключен маршрутизатор на котором настрое PPPOE от провайдера Ростелеком. Как думаешь, какой у них бюджет на безопасность?)
#27 by LastSoldier
Так а какой тут бюджет, если все эти варианты, что я написал, бесплатные) Кроме 1С Линк, тут нужна подписка ИТС Я чисто от себя только могу Понятно. А как в этом варианте с безопасностью будет? Стандартные порты вообще брать нельзя, так как их могу прослушать вот в этом и вопрос) Как быть с безопасностью?
#28 by sitex
Ну раз могут 5 магазинов открыть думаю что и подход должен быть серьезный.
#29 by LastSoldier
Прям в точку)
#30 by LastSoldier
Хорошо сказано, только мне на это начальство ответит, что каждая копейка рубль бережет) Так а что Вы предлагаете купить?
#31 by _Дайвер_
Поднимаешь веб сервер на апаче, и даешь им доступ. будут работать через веб интерфейс. Но блин с таким интернетом я бы ссыкнул, как вариант рдп файл делай с запуском 1С.
#32 by ejikbeznojek
А сервер терминалов тоже не бесплатный, если конечно не взломанный) через Https тоже можно настроить. Но я видел только через iis как это делают.
#33 by Garykom
Нанять админа 1. Сделать в офисе 2 белых ip на двух разных каналах инет 2. Поставить в офис роутер и настроить правильно маршрутизацию и 3. Настроить OpenVPN сервер 4. В магазинах/отделах поставить роутеры и настроить на них OpenVPN клиенты, причем со скриптами что если основной ip офиса недоступен то пусть стучаться на резервный 5. Настроить в офисе апач и сервер 1С 6. Настроить в магазинах/отделах тонкие клиенты 1С 7. Выгнать последнего солдата.
#34 by ejikbeznojek
Ты забыл пункт номер написать.
#35 by LastSoldier
"как вариант рдп файл делай с запуском 1С" - для этого нужна лицензия для пользователя на windows? или ломать Windows надо? У меня работают 5 Тонких клиентов, которые используют все пользовательские лицензии сервера Windows 2012. Все верно, куплен Windows 2012 и к нему 5 лицензий для тонких клиентов. Зачем два канала интернета? типо один отключили, а тут второй есть?) у нас только один провайдер в городе, свисток в офисе ставить, как-то несолидно) Зачем поднимать OpenVPN и тут же апач? разве нельзя обойтись одним из них?
#36 by ejikbeznojek
В качестве резервного канала, почему бы и нет? Если не солидно, покрасьте его позолотой
#37 by LastSoldier
OpenVPN можно настраивать еще на роутерах? чет я сомневаюсь что в это модеме такое есть dsl 500t. В удаленных магазинах только в одно стоит роутер mikrotik hex, а в других магазинах где только по одной машине, стоят модемы dsl 500t или свистки. В офисе уже стоит роутер.
#38 by LastSoldier
ну это можно если согласятся, просто я не помню чтобы у нас инет выключался хоть раз, кроме отключения света)
#39 by LastSoldier
Серверу OpenVPN интернета как в магазинах хватит?
#40 by H A D G E H O G s
Слишком много мыслей. 1) Пробрасываешь порт на роутере. 2) С тимвиевера в магазине прописываешь тонкий клиент и смотришь - работает ли он, шустр ли он, быстр ли он. 3) прописываешь второй магазин. 4) Говоришь - ахтунг, началась тестовая эксплуатация. В течении 3-х дней оцениваем работоспособность. Возвращаешься к нам и рассказываешь результаты.
#41 by ejikbeznojek
И вообще делаешь всё без http, говоришь что это временный варианта. И спокойно разбираешься, как сделать тоже самое безопасно)
#42 by ejikbeznojek
+   без https*
#43 by Garykom
>OpenVPN можно настраивать еще на роутерах? Да можно, нынче многие приличные роутеры умеют из коробки или в альтернативных прошивках. Можно микротики взять, но лично мне больше Zyxel'и нравятся с OPKG пакетами от OpenWRT.
#44 by sitex
Не купить, а нанять админа на разовую работу.
#45 by sitex
ТС хочет бесплатно.
#46 by Джордж1
У нас уже почти 10 лет работает система. Центральная база + магазины все на самописных семерках (фронт и офис - разные) + свой обмен Пока не было инета раз в день на флэшках обмены делали по всем магазинам Потом появилась лет 5 назад появилась выделенка везде - но принцип работы остался
#47 by LastSoldier
Меня казнят, если что с базой случится с этот "тестовый период"))) Та у нас тут в деревне такие админы, никто да же в 1С 8 версии еще толком не работал.
#48 by Джо-джо
РИБ устарел. Зачем эти бесконечные обмены, когда можно опубликовать базу и заходить напрямую хоть с планшета хоть с Гаваев?
#49 by LastSoldier
у нас точно так же раньше было, передавали флешки машинами)
#50 by Автоном
Хороший интернет это интернет с гарантированной скоростью не ниже 1 мегабита, и отсутствием потерь пакетов, и стабильностью работы. У беспроводных линков такого не бывает.
#51 by Джордж1
А вот интересно про РБД. Если хакер какой базу с магазина тиснет - какие данные с центрального офиса он увидит?
#52 by Автоном
В случае с РИБ вы в случае проблем с каналом увидите отчеты с задержкой. А без РИБ в случае пробшем с каналом магизин просто не будет работать. Если речь идет о беспроводных USB свистках - 20% рабогчего времени магазины не будут работать из за проблем со связью.
#53 by Автоном
Никаких. Он увидит только те данные которые содержаться в той базе к которой он получил доступ.
#54 by LastSoldier
смотря что передавили в РБД, т.е. все данные или выборочно. Ну и конечно надо будет еще пароль взломать
#55 by LastSoldier
я пинговал один USB модем целый день, от МТС, ни одного разрыва не было, иногда пинг повышался до 250 и потом опять падал до 70. А на модемах через телефон стабильно 65 пинг и интернет 5 Мбит
#56 by Автоном
Ага, и продавец будет всем объяснять - подойдите позже за покупками, когда интернет заработает стабильно. Там где подключение к интернету беспроводное по несколько часов невозможно расплатиться кредиткой - связи нет. Так там передача данных копеечная.
#57 by Джордж1
Накладные приходные надо передавать, что бы остатки в магазинах видеть?
#58 by Автоном
Берете стандартную нагрузку на канал - ну например 1 мегабит. Начинаете передавать данные со скоростью 1мегабит непрерывно. После чего можете смотреть скорость и латенси. А утилитой пинг стабильность канала не проверишь.
#59 by Автоном
Зачем магазину приходные накладные центрального офиса? Магазину нужны накладные самого магазина.
#60 by Джордж1
Ну вот у нас накладные заводятся только в центральном офисе. В магазине никто про цены закупки не знает
#61 by h-sp
из магазина надо передавать в офис
#62 by LastSoldier
РИБ не надо нам, я уже описал его проблемы, потом все это разгребать приходится откуда минуса в товаре или почему документы не проводятся когда в наличии есть, а по базе нету. это я то же выше писал. Я Вас понял.
#63 by LastSoldier
По настройке OpenVPN, а именно Сервер.ovpn и Клиент.ovpn может кто поделиться, как настраивать и почему брать такие параметры в текстовом файле??? Может так получится сделать, мне главное чтобы в магазине работало рабочее место кассира, ну и чтобы они смотрели документы перемещений и реализаций товаров и услуг из офиса
#64 by Джо-джо
А без электричества вообще шопа. Только при чём тут 1С?
#65 by Джо-джо
1С вообще фигня, т.к. без интернета, электричества, компа и товара в ней вообще ничего нельзя ни купить, ни продать
#66 by LastSoldier
)))))
#67 by h-sp
а зачем вам в офисе знать этот остаток? они наверно продают там по безналу 3,5 раза в месяц. Позвонят по телефону. Из-за этой фигни вы потратите бабок немеряно на нововведения.
#68 by LastSoldier
За месяц продаж по безналу может быть штук 100 минимум по одному магазину, не назвонишься по телефону
#69 by LastSoldier
Как дружит 1С с SSL сертификатами Apache и  IIS? Я щас читал,  что  соединение 1С очень часто отваливается
#70 by Звездец
а сколько ты готов заплатить за обучение? Судя по твоим постам для тебя вебсервер и VPN почему-то взаимоисключающие понятия, а это азы, так что обучение не будет быстрым.
#71 by LastSoldier
Обучение чему? У меня вроде конкретные вопросы. Дай инструкцию и я сделаю
#72 by LastSoldier
"Судя по твоим постам для тебя вебсервер и VPN" я что-то не пойму с чего вы это взяли? Я писал что не понимаю зачем ставить Apache и OPenVPN
#73 by NorthWind
меньше требований к апачу по безопасности. Можно вообще ходить по http и не греть голову что чего-то взломают.
#74 by NorthWind
Опять же порты пробрасывать не надо, локалка такая локалка...
#75 by LastSoldier
Как не надо, а как тогда попасть с магазина в офис?
#76 by LastSoldier
У меня база клиент-серверная, в локалке вообще все легко и просто
#77 by NorthWind
Устанавливается туннель из магазина в офис через openvpn или другой vpn. Как установился - получаете общую локалку из офиса и магазина. Нужные ресурсы офиса становятся доступны из магазина по локальной сети. Все порты доступны и не нужен https, потому что снаружи никто не проберется в туннель.
#78 by NorthWind
У меня, например, не OpenVPN, а IPSec VPN. Кто-то использует PPTP, кто-то другие реализации SSL VPN помимо OpenVPN, но суть одна - через инет прикидывается локалка, в которую снаружи нет доступа.
#79 by LastSoldier
я пропустил где Вы выше говорили именно об openvpn  ) Мне это как раз и надо, если оно стабильно работает и защищено от взлома. IPSec VPN настраивается по схожей инструкции? и почему выбор пал именно на него? Как у Вас по скорости инет на точках? обрывы бывают?
#80 by NorthWind
IPSec VPN настраивается по схожей инструкции? и почему выбор пал именно на него? Потому что меня не интересовали программные решения, хотелось купить нормальные коробки, которые бы все делали сами - устанавливали-переустанавливали туннели и решали прочие вопросы сетевой безопасности, при этом работали бы годами и ничего не просили. Короче, мне надо было аппаратное решение, а здесь стандартом является IPSec. По крайней мере, циска свои решения делает на нем. В плане работы и настройки это несколько другая технология, хотя общие черты есть. Как у Вас по скорости инет на точках? обрывы бывают? У меня производство, не магазины. Оптика по 20 МБит, можно сделать больше, хотя особой нужды нет. Обрывы? Большая редкость, но не исключено, если экскаватор какой кабель заденет. В год разок-другой может быть. Электричество гаснет на порядки чаще, ибо дерёвня :)
#81 by NorthWind
в принципе, насчет радио вам тут верно толкуют, на свистках стабильного канала не видать. Может быть день хорошо, а другой день рядом будет какая-нть ярмарка, много народу с телефонами - базу загрузят и хана каналу.
#82 by LastSoldier
Понятно, круто у Вас все)
#83 by NorthWind
у меня как-то был удаленный склад, мы там пользовали такой инет - Энфорта и Простор-телеком. Это тоже радио, но оно для юрлиц, там фиксированное кол-во абонентов на базе, со стационарными антеннами. Дрянные пинги бывали (видел 200-500 мс), но при этом работало хотя бы относительно стабильно. Так что если радио, то смотрите в таком направлении.
#84 by LastSoldier
Ладно, пойду дальше мучать Сервер.ovpn и Клиент.ovpn
#85 by Автоном
Электричество отключают крайне редко, а если и отключают не сложно дизель завести.
#86 by Автоном
А зачем вам vpn? Вам же вроде удаленный доступ к базе нужен был?
#87 by Йохохо
в магазинах какие роутеры? роутер с юсб свистком? или там с 1 компьютера нужен доступ в котором модем?
#88 by LastSoldier
Так а как получить безопасный доступ к 1С через интернет если не vpn? "или там с 1 компьютера нужен доступ в котором модем?"- все верно. "роутер с юсб свистком?" - такого нету. "в магазинах какие роутеры?" - D-Link DSL-500T, стоят в магазина где интернет по телефонной линии.. В каждом магазине стоит по одному компу.
#89 by kumena
> Так а как получить безопасный доступ к 1С через интернет если не vpn? ssl сертификат на вебсервер, и организация доступ по https, а не http
#90 by Йохохо
афаир, ставим дев тап в офисе статик айпи из настоящей локалки, в магазине все равно что и отдаем статик из настоящей локалки офиса, всё, роутинг есть, впн есть, шифрование лучше вырубить, внутри впн вас только какие то спецы перехватят, но работает комплекс проактивной обороны Тыгдымский конь
#91 by LastSoldier
Пробовал я работать по https. В день в каждом магазин раз по 10 вылетает ошибка "Ошибка HTTP при обращении к серверу: ;Наш сайт" Ошибка инициализации SSL соединения"
#92 by 2S
да хотя бы для оперативного заказа на другой магазин. на чем решил остановиться? у нас планируется в ближайшее время такая задача. В сторону фронтола не смотрел с их синхронизатором и новым сервисом дисконта? Минус - отсутствие возможности формировать заявки на друге магазины, поправьте, если не прав.
#93 by kocapb
Я реализовывал подобную задачу, правда офис удаленный есть один. Настроил обычный l2tp vp: клиент с 1с - сервер vpn в локальной сети предприятия. Но вообще, лучше всего бы работала пара железок - впн-клиент и впн-сервер. ну или хотя бы пара: железка-впн-клиент - сервер впн. Спец. железо в этом плане лучше работает - не глючит, автоматические переподключается, не зависит от конфигурации компа и глюков винды. Для создания впн канала между двуся сетями ставил впн-клиента на фряхе, она вроде работала нормально, но из-за плохого интернет-канала(йота) все равно глючила время от времени и требовала перезагрузку.
#94 by НаборДанных
По "свистку" работать магазин будет в базе? Важна не скорость вашего соединения, а пинг между магазином и сервером, если, при пинге в 40мс ожидание чека порядка 5-7 секунд, подумайте над этим.
#95 by uno-group
Вопрос скорости второстепенен можно работать и по каналу в 128 кибит. главное чтобы он был стабилен. А вот если пришел клиент и у вас обрыв связи на 3 минуты и так даже 10 раз в день то это трындец. а для мобильного интернета 10 таких провалов это очень хорошо. для начала можно на роутере пробросить тупа РДП соединение с определенного ИП. Даже при динамическом ИП проверить качество работы не проблема чел в магазине смотрит ИП ты его прописываешь у большинства провайдеров он будет меняться раз в день, иногда месяц, очень редко при обрыве связи и ее востановлении. но так даже лучше точно посчитаешь число обрывов в день. Можно тупо открыть РДП на все ИП надо просто мониторить систему на предмет что пошло куча попыток подключений с непонятного ип
#96 by uno-group
С впн тоже самое будет. он даже более критичен к качеству канала. Так как для увеличения скорости он пытается работать на максимально больших пакетах.
#97 by uno-group
Для магазинов можно заказать статический ИП вполне приемлемая стоимость. Однозначно в каждом магазине своя локальная база и продумывать варианты их синхронизации.
#98 by Базис
НЕЛЬЗЯ работать рознице на сотовых модемах в режиме удалённого доступа! Только локальная база на каждой точке и РБД между ними. Сколько отключений в день нужно, чтобы клиенты перестали ходить в магазин, где то работает касса, то нет?
Тэги: 1С 8
Ответить:
Комментарии доступны только авторизированным пользователям

В этой группе 1С