Перейти из форума на сайт.

НовостиФайловые архивы
ПоискАктивные темыТоп лист
ПравилаКто в on-line?
Вход Забыли пароль? Первый раз на этом сайте? Регистрация
Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Удаленный терминальный доступ к 1С. Несколько вопросов..

Модерирует : lynx, Crash_Master, dg, emx, ShriEkeR

 Версия для печати • ПодписатьсяДобавить в закладки
Страницы: 1 2

Открыть новую тему     Написать ответ в эту тему

tysovwik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Люди 2 вопроса -  
1. по поводу безопасности удаленного 1с сервера при управлении через терминальный сервер.  
2. по поводу синхронизации данных между интернет магазинами и 1с.  
 
Начну со второго  
 
2) Имеется дедик за Россией, к нему подключается n кол-во пользователей - не более 10 активных.  
 
Платформа:  
 
windows server 2003 EE R2. Терминал сервер.  
 
2 ядерник интел, 4 гига оперативки, 300гб sata диск. Канал у сервера - 10 мб анлим.  
 
Стоит 1с 7.7 - файловой вариант (решили пока не парится с переходом на 8.x и написать свою конфигурацию под 7.7)  
 
P.S. Может тут знающие люди есть, оч. важен 1 вопрос.. По дефолту 8.x Версия 1с конфигурации управления торговлей, умеет синхронизировать данные (товары, цены) с интернет магазинами по протоколу CommerceML (или CSV) (в моем случае с инет магазинами на CMS - hostcms). Мы же хотим поставить 7.7 1с со своей конфигурацией. Возможно ли теоретически написать парсер в формате commerceml (CSV) для синхронизации данных (наличия товара на складе 1с (чтобы на сайте отображалось что товар например закончился) синхронизация цен и тд..), применив 7.7 версию, она может нормально работать с данными протоколами, или же надо обязательно ставить 8 версию. (но тоже своей конфигурации, управление торговлей избыточно для наших задач)  
 
?  
 
1) Что скажете насчет безопасности доступа к 1с дедику из разных мест. Сейчас стоит 2003 ee R2 сервер, поднят терминальный сервер. Удаленное управление осуществляется из разных мест (в том числе из обще доступных wifi, wimax) с ноутбуков и пк.  
 
На нем поднят 1с 7.7 толстый вариант, все операции происходят на сервере. Для надежности для юзера оставили возможность при подключении к терминальному серверу открытия ТОЛЬКО окна 1с. Тоесть он не может выйти на рабочий стол, передать файлы через инет и тд.  
 
Вопрос собственно заключается в том, стоит ли замарачиваться по поводу поднятия средствами винды (в нашем случае 2003) VPN сервера для защиты шифрования терминальной сессии через VPN ?? или же не стоит париться насчет VPN и оставить шифрование от винды терминальной сессии без применения VPN сервера? (как встроенного в винду, так и строннего)  
 
И как повлияет внедрение VPN для терминальных сессий? Медленее все будет работать по сравнению с обычной терминальной удаленкой?  
 
ПРошу учесть именно тот факт, что все операции происходят на удаленном сервере, юзеры подключаются к 1с из разных городов, а учитывая удаленность сервера, то и из другой страны, не локально, иногда из общедоступных мест, где возможен перехват данных.  Но и еще то, что в нашем случае VPN может использоваться только для доп шифрования RDP через VPN. Передача данных между филиалами и какието то сторонними серверами не нужна. Тоесть канал выходит не очень критичен...
 
3) Еще третий вопрос появился по ходу дела.. есть ли смысл на сегодняшний день переводить 1с сервер (файловый вариант) 7.7 версию или 8.x с стабильного 2003 сервера, на 2008R2 Сервер? Будут ли какие нить доп. "плюшки" по сравнению с надежности 2003. ?  
 
p.S. железка остается все также 2 ядерник, 4 гига оперативки, 300gb sata диск (можно второй поставить для надежности и зеркалирования). Думаю 2008R2 он выдержит, но стоит ли оно свеч.. Мож лучше безопастность будет, шустрее (медленее) грузиться удаленка будет или...??  
 
Всем заранее благодарен за любую помощь...

Всего записей: 105 | Зарегистр. 22-02-2009 | Отправлено: 22:28 28-04-2010 | Исправлено: tysovwik, 22:55 28-04-2010
Diego_Iv

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
1) У Вас просто порт 3389 наружу открыт?
Если Вас не напрягает, что любой желающий может попробовать подобрать имя пользователя терминала и пароль, то можно и так оставить, но лучше ВПН поднять.
Хотя бы пароли посложнее сделайте.
Если бы пользователи подключались только с определенных IP, можно оставить как есть, только файрвол соответствующе настроить.
 
3) Оставьте 2003.
Второй диск для зеркала поставить НУЖНО. Спать спокойно будете

Всего записей: 16 | Зарегистр. 26-01-2009 | Отправлено: 10:32 29-04-2010
terence



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
скажем так, 2008-ой работать будет не хуже (не медленее), однозначно.
в нём кроме того что более проще всё настраивается, т к есть куча подказок и тд, есть ещё и публикация приложения в терминальном сервере,. чего нету в 2003.
плюс ко всему нормально работает easyprint
 
Добавлено:
а порт кстати можно и сменить надругой, уже чуть получше будет в плане подключения когоугодно

Всего записей: 521 | Зарегистр. 30-08-2007 | Отправлено: 10:51 29-04-2010
vlary



Platinum Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
есть ли смысл на сегодняшний день переводить с стабильного 2003 сервера, на 2008R2 Сервер?  
Разве что в плане RDP протокола. Не могу заявить авторитетно, ибо не проверял, но встречал утверждения, что в 2008R2 он по параметрам работы вплотную приблизился к Цитриксу.  

Всего записей: 17290 | Зарегистр. 13-06-2007 | Отправлено: 11:24 29-04-2010
triada123

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
удаленный доступ вполне нормально живет на w2k3+ssh tunnel скорость очень даже нормальная...

Всего записей: 115 | Зарегистр. 14-05-2004 | Отправлено: 12:14 29-04-2010
terence



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
да так и есть

Всего записей: 521 | Зарегистр. 30-08-2007 | Отправлено: 12:14 29-04-2010
tysovwik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Спс всем, кто отписался

Всего записей: 105 | Зарегистр. 22-02-2009 | Отправлено: 15:17 29-04-2010 | Исправлено: tysovwik, 01:17 30-04-2010
tysovwik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вообщем концепция вопроса изменилась, теперь вопрос не стоит. VPN или без него.
 
Поднял на скорую руку RDP + VPN PPTP через средства 2003 винды (правда небольшой "бонус" получил.. как роль VPN включилась, сразу отрубился файрволл виндовый.. теперь все порты вместо стелса, в close режиме - думаю, мож накатить isa 2006, правда помойму не стоит)
 
Теперь вот думаю, стоит ли замарачиватся насчет VPN L2tp + ipsec или же оставить PPTP? второй вроде не шифрует всю сессию, в отличии от первого.  
 
что скажете?  
 
P.S. VPN поднял только для RDP over VPN. Без всяких локалок.

Всего записей: 105 | Зарегистр. 22-02-2009 | Отправлено: 01:16 30-04-2010 | Исправлено: tysovwik, 01:17 30-04-2010
tysovwik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вообщем решение было принято пару дней назад. Сделал вполне так секьюторную систему))  
 
думал вначале применить ISA2006, но позже понял что необходимость в ней может появится только когда буду связывать несколько серверов в разных странах, пока же обошелся встроенными функциями в винду 2003.  
 
на данный момент у сервера стоит локальная политика в IP серьрити на блокирование всего, кроме DNS, локального RDP, портов локального принтера, и http https. Все остальное заблокировано.
 
Решение о применение политики IP безопасности принялось по ходу дела, когда VPN отключил Брандмауер виндовс, другого выхода и не было. Все порты к серверу перекрыты. RDP порт опубликован локально. В сеть смотрит только VPN.  
 
Подключение к серверу организовано через RDP over VPN - L2tp + ipsec с настроенным по умолчанию 3DES шифрованием. Чтобы не заморачиваться на установки сертификата на каждый комп, для ipsec применен ключ. Аутентификация по умолчанию MS Chap v2.  
 
Все работает оч. шустро, без каких либо намеков на глюки. ВПН тунель при данном виде шифрования с l2tp + ipsec на 3DES шифрует данные на всем потоке. Применение всяких левых сниферов на шлюзе выхода общедоступной точки бесполезно.  
 
Всем рекомендую именно такую связку, если вы хотите все еще пользоваться 2003 серваком. Мне он как и isa 2006 нравится своей стабильностью.

Всего записей: 105 | Зарегистр. 22-02-2009 | Отправлено: 07:36 01-05-2010
terence



Full Member
Редактировать | Профиль | Сообщение | ICQ | Цитировать | Сообщить модератору
чёт запутался... скажи порядок действий юзера, желающего подключится к терминалу и вне?

Всего записей: 521 | Зарегистр. 30-08-2007 | Отправлено: 16:14 02-05-2010
tysovwik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
чёт запутался... скажи порядок действий юзера, желающего подключится к терминалу и вне?

 
Все оч. просто.  
 
Сервер находится в другой стране, подключение к серверу из россии идет через интернет.
 
на сервере запрещено все, кроме днс и локального RDP. Чтобы было невозможно передать базу данных 1с, закрыты Http https, сетевые ресурсы.  
 
Подключение происходит через организованный VPN шлюз, между клиентом и сервером в режиме l2tp + ipsec при шифровании 3DES и аутентификации Chap v2.  
 
Тоесть клиент на своем ПК подключает VPN сеть. После чего коннектит через RDP (mstsc) к 192.168.1.1 (к примеру). - RDP Открыто только для локалки, а к локалке можно подсоединиться только через VPN шлюз.  
 
Вот собственно и все. Утащить базу данных практически нереально.. закрыто все локальной политикой IP. Можно только работать с ней.  
 
Но я в сомнениях.. может все таки забить на 2003 сервер и 1с 7.7 и поставить 2008R2 и 1с 8.x ?))
 
P.S. Данный метод хорош тем, что все порты TCP UDP извне закрыты, любой сканер портов говорит что сервер полностью мертвый и не отвечает ни на какие запросы. Если чуток его потеребить то можно найти открытый шлюз соединения по протоколу IKE, который работает с VPN. Взлом сервера ОЧ. проблематичен. Утащить БД, тоже надо быть довольно незаурядным.. Разве что исхитриться и написать прямо на сервере tcp отправщик пакетов. Или ломануть учетку админа))

Всего записей: 105 | Зарегистр. 22-02-2009 | Отправлено: 23:27 02-05-2010 | Исправлено: tysovwik, 23:42 02-05-2010
NegoroX

Advanced Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
tysovwik

Цитата:
Вот собственно и все. Утащить базу данных практически нереально.. закрыто все локальной политикой IP. Можно только работать с ней.

Прям как в анекдоте про неуловимого Джо - а что он и в правду неуловим - да кому он нужен.
((сори за офтоп.
выше правильно писали "добавить диск для зеркала" и  архивирование продумать.
Раз поднял 2003+1с77 стабильно работает? так зачем тебе 2008R2+1с8 - время много или вся жизнь в борьбе?
 

Всего записей: 1407 | Зарегистр. 09-08-2006 | Отправлено: 01:29 03-05-2010
urodliv



Gold Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
tysovwik
Бахвальство админа - серьёзная "дыра" в безопасности системы.

Цитата:
Раз поднял 2003+1с77 стабильно работает? так зачем тебе 2008R2+1с8 - время много или вся жизнь в борьбе?

Мне почему-то всегда казалось, что выбор системы учёта диктует бухгалтерия, а не админ. Или я неправ?

----------
Очень скоро еда станет совершенно безвкусной, и тогда этот недостаток придётся компенсировать хорошо развитым воображением.

Всего записей: 6763 | Зарегистр. 29-04-2009 | Отправлено: 01:39 03-05-2010 | Исправлено: urodliv, 01:40 03-05-2010
tysovwik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Раз поднял 2003+1с77 стабильно работает? так зачем тебе 2008R2+1с8 - время много или вся жизнь в борьбе?  

 
Разве что для более продвинутой ситемы VPN основанной на SSTP, вообще l2tp уже скоро станет историей. SSTP решает много проблем, например работу через NAT.  
 

Цитата:
Бахвальство админа - серьёзная "дыра" в безопасности системы.  

 
Дык я ж ищу дырки через которые утечь инфа может, поднято все в файловом режиме, а не клиент сервером с mssql, утащить инфу можно cntrl+c cntr + v)) Поэтому и напрягся по поводу взлома и отправки инфы.  
 
ЗЫ обломался немного когда перекрыл айпи политокой весь доступ к сети юзерам.. Забыл просто, что и VPN подключение в таком случае нельзя будет осуществить через юзеров))) Придется искать другой путь.
 
Добавлено:
Хм сегодня пол ночи провел поднимая в тестовой среде VPN на протоколе SSTP на 2008r2...  
 
Настроил все от сертификатов, до клиентов.. Мама родная.. сколько гемора, по сравнению с простейшей работой из коробки l2tp + ipsec...  
 
Вообщем так скажу.. нах SSTP если в задачи вашей организации не входит выход в инет через NAT или когда все порты перекрыты кроме 80 и 443...  
 
Есть правда и другие плюсы которые я заметил - ГОРАЗДО шустрее передаются файлы по сравнению с медленным ipsec на 3DES.. SSTP со своим SSL и самыми надежными методами аутентификации оч. актуален в большой корпоративной среде..
 
В своем же случае, где даже система с VPN и макс шифрованием доступным на 2003 сервере то излишна, переход на 2008R2 и SSTP считаю не целесобразным, хотя плюшки мне понравились..  
 
P.S. единственное жалею, Что на 2003 сервере нельзя к ipsec прицепить вместо старого медленного 3DES, поставить шустрый AES 256 бит, который в 2 раза секьюторнее и в 6 раз быстрее.. К сожалению это возможно только на 2008++ сервере. Да и клиенты на XP AES не поддерживают.
 
http://technet.microsoft.com/en-us/library/dd125380(WS.10).aspx

Всего записей: 105 | Зарегистр. 22-02-2009 | Отправлено: 01:52 03-05-2010 | Исправлено: tysovwik, 05:56 03-05-2010
tysovwik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Найден еще 1 модный способ утащить всю базу 1с (файлового режима)
 
открыть базу в 16-ричном виде и послать на принтер)) Поможет разве что квотирование печати например.. 139 порт то нельзя перекрывать, распечатка нужна для повседневной работы..

Всего записей: 105 | Зарегистр. 22-02-2009 | Отправлено: 20:55 03-05-2010
tysovwik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Вообщем нафиг, после нахождения еще нескольких способов вытягивания инфы - решил забить на файловый вариант и поставить на 2003 сервер с 1с - mssql 2000.
 
Вопрос появился.. Везде пишут что лучше "живет" 1с 7.7 с mssql 2000. Лучше не ставить 1с 7.7 на 2005 или тем более на 2008?

Всего записей: 105 | Зарегистр. 22-02-2009 | Отправлено: 05:26 06-05-2010
dekstero4eg

Full Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору

Цитата:
Лучше не ставить 1с 7.7 на 2005

на предыдущем месте работы 1С 7.7 + SQL Server 2005 работали прекрасно, SQL Server Standart кажись, если память не изменяет

Всего записей: 441 | Зарегистр. 29-06-2009 | Отправлено: 10:29 06-05-2010
naida

Newbie
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
Посмотри как работать с 1С  через браузер http://www.youtube.com/watch?v=zAbi7vUFeeA
Если тебя этот вариант устроит то обращайся http://www.grapecom.com

Всего записей: 11 | Зарегистр. 28-11-2005 | Отправлено: 16:12 07-05-2010
vitand

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
начните с того что перенесите порт 3389 и настройте политику безопасности самой винды а на порты типа 139 поставте фильтр на ип адреса если возможно

Всего записей: 35 | Зарегистр. 17-01-2010 | Отправлено: 02:45 08-05-2010
tysovwik

Junior Member
Редактировать | Профиль | Сообщение | Цитировать | Сообщить модератору
vitand
 
Вы вообще читали как у меня удаленка устроена?) я RDP в инет вообще не пускаю, работаю только через RDP over VPN - все tcp и udp порты к серверу извне перекрыты политикой безопасности. А порт 3389 вернул обратно, ибо извне он не светиться. Сервер не отвечает ни на какие запросы. По мнению всех порт сканеров сервер - труп)
 
а 139 порт я тож перекрыл (даж для локального доступа), за ненадобностью шары файлов, принтеры пустил через screwdrivers.

Всего записей: 105 | Зарегистр. 22-02-2009 | Отправлено: 10:52 08-05-2010
Открыть новую тему     Написать ответ в эту тему

Страницы: 1 2

Компьютерный форум Ru.Board » Компьютеры » В помощь системному администратору » Удаленный терминальный доступ к 1С. Несколько вопросов..


Реклама на форуме Ru.Board.

Powered by Ikonboard "v2.1.7b" © 2000 Ikonboard.com
Modified by Ru.B0ard
© Ru.B0ard 2000-2025

BitCoin: 1NGG1chHtUvrtEqjeerQCKDMUi6S6CG4iC

Рейтинг.ru