Настройка проброса портов (Port Forwarding) для сервера 1С:Предприятие требуется при организации прямого подключения тонких клиенты или платформы к кластеру из внешней сети через маршрутизатор. Основными причинами сбоев соединения являются блокировка входящего трафика брандмауэром Windows, использование динамических IP-адресов внутри LAN, а также наличие провайдерского NAT (CGNAT). Для восстановления доступности необходимо выполнить жесткую привязку адресов, настроить правила DNAT на роутере и открыть диапазон портов рабочих процессов кластера.
Экспресс-проверка первичной диагностики
- Проверьте совпадение внешнего IP-адреса: сравните IP-адрес на WAN-интерфейсе роутера с адресом, определяемым утилитой
curl ifconfig.meчерез командную строку. Если адреса различаются, провайдер использует CGNAT («серый» IP). - Проверьте статус службы кластера 1С: откройте snap-in управления службами
services.mscи убедитесь, что служба1C:Enterprise 8.3 Server Agent(соответствует исполняемому файлуragent.exe) находится в состоянии Работает / Running. - Проверьте локальную прослушку портов: выполните в PowerShell команду
Test-NetConnection -ComputerName 127.0.0.1 -Port 1541. Значение TcpTestSucceeded: True подтверждает готовность сервера принимать соединения. - Проверьте сетевой кабель и постоянство локального IP-адреса сервера 1С (целевой адрес в примерах:
192.168.1.150).
Пошаговые методы настройки проброса портов
- Фиксация локального IP-адреса и настройка Windows Defender FirewallНа сервере 1С нажмите Win + R, введите
ncpa.cpl. Откройте свойства сетевого адаптера → IP версии 4 (TCP/IPv4) → Свойства. Установите переключатель в положение Использовать следующий IP-адрес: IP-адрес192.168.1.150, Маска подсети255.255.255.0, Основной шлюз192.168.1.1.Для разблокировки портов в ОС нажмите Win + R, введите
WF.msc. Выберите Правила для входящих подключений → Создать правило → Для порта → TCP. В поле Определенные локальные порты укажите:1540, 1541, 1545, 1560-1591, 80, 443. Выберите Разрешить подключение, отметьте все профили (Доменный, Частный, Публичный) и сохраните правило под именем1C_Ports_Inbound. - Настройка проброса портов в KeeneticOS (Keenetic)Авторизуйтесь в веб-интерфейсе роутера по адресу
192.168.1.1.Перейдите в меню: Сетевые правила → Переадресация портов → Добавить правило.
Заполните параметры:
- Чекбокс: Включить правило / Enable rule — установить флаг.
- Интерфейс / Interface: Выберите внешнее подключение (например,
провайдерилиPPPoE). - Протокол / Protocol:
TCP. - Тип открытия / Port mapping:
Диапазон портов / Port range. - Порты / Ports:
1540-1591. - Рабочий хост / Server IP:
192.168.1.150.
Нажмите кнопку Сохранить.
- Настройка проброса портов в TP-Link (Archer / New WebUI)Авторизуйтесь в веб-интерфейсе по адресу
192.168.0.1или192.168.1.1.Перейдите по пути: Дополнительные настройки (Advanced) → Переадресация (NAT Forwarding) → Виртуальные серверы (Virtual Servers) → Добавить (Add).
Укажите значения:
- Тип службы / Service Type:
1C_Cluster. - Внешний порт / External Port:
1540-1591. - Внутренний IP / Internal IP:
192.168.1.150. - Внутренний порт / Internal Port:
1540-1591. - Протокол / Protocol:
TCP.
Сохраните изменения, нажав Сохранить (Save).
- Тип службы / Service Type:
- Настройка проброса портов в OpenWrt (LuCI)Авторизуйтесь в веб-интерфейсе по адресу
192.168.1.1.Перейдите по пути: Network (Сеть) → Firewall (Брандмауэр) → Port Forwards (Перенаправление портов) → Add (Добавить).
Задайте конфигурацию:
- Name:
1C_Rule. - Protocol:
TCP. - Source zone:
wan. - External port:
1540-1591. - Destination zone:
lan. - Internal IP address:
192.168.1.150. - Internal port:
1540-1591.
Нажмите Save (Сохранить), затем Save & Apply (Применить).
- Name:
Сводная таблица сетевых параметров и портов 1С
| Имя службы / Компонент | Протокол | Порт по умолчанию | Назначение / Типовой код ошибки при отсутствии доступа |
|---|---|---|---|
ragent (Agent) |
TCP | 1540 | Агент сервера 1С:Предприятие. Ошибка: «Ошибка сетевого доступа к серверу». |
rmngr (Cluster Manager) |
TCP | 1541 | Менеджер кластера. Ошибка: «Соединение с сервером не установлено». |
ras (Administration) |
TCP | 1545 | Сервер администрирования кластера (RAS). Ошибка: «Could not connect to RAS». |
rphost (Worker Process) |
TCP | 1560–1591 | Рабочие процессы кластера (динамический диапазон по числу процессов). Ошибка: «Превышен интервал ожидания запроса». |
| HTTP / HTTPS (IIS/Apache) | TCP | 80 / 443 | Веб-публикация базы для веб-клиентов и тонких клиентов по HTTP. Ошибка: «HTTP 504 Gateway Timeout». |
Нестандартные проблемы и альтернативные решения
1. Ограничения провайдера и NAT (CGNAT / «Серый» IP)
Если внешний IP-адрес на WAN-интерфейсе роутера находится в диапазонах 100.64.0.0/10, 10.0.0.0/8, 172.16.0.0/12 или 192.168.0.0/16, проброс портов не сработает из-за двойного NAT у провайдера. Для решения проблемы оформите услугу «Статический публичный IP-адрес» у интернет-провайдера или настройте VPN-туннель (WireGuard, OpenVPN) от роутера до арендного VPS с «белым» IP-адресом, выполнив проброс портов iptables на самом VPS:
iptables -t nat -A PREROUTING -p tcp --dport 1540:1591 -j DNAT --to-destination 10.8.0.2
2. Конфликт портов и смещение диапазонов кластера 1С
При запуске нескольких экземпляров серверов 1С на одном физическом ПК диапазоны портов меняются на +1000 (например, 2540, 2541, 2560-2591). Проверьте фактические порты службы в реестре Windows по пути HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices1C:Enterprise 8.3 Server Agent в строке параметра ImagePath. Настройки проброса на роутере должны строго соответствовать ключам запуска -port 1540 -regport 1541 -range 1560:1591.
3. Безопасность: Альтернативы прямому пробросу портов
Критическое предупреждение по безопасности: Прямой проброс сырых портов кластера 1С (1540-1591) в интернет подвергает сервер рискам DDoS-атак, перехвата нешифрованного трафика и авторизационного брутфорса.
В качестве защищенных альтернатив прямому NAT используйте следующие решения:
- Публикация базы 1С на веб-сервере (Internet Information Services / Apache) с защитой HTTPS (порт 443), пробросом только порта
443и установкой SSL-сертификата (Let’s Encrypt). - Организация VPN-соединения формата Site-to-Site или Client-to-Site (WireGuard, IPsec IKEv2, OpenVPN). Клиенты подключаются к локальной сети предприятия через защищенный туннель, обращаясь к 1С по внутреннему IP-адресу
192.168.1.150без открытия портов во внешнюю сеть.
