Проброс портов на роутере для удаленного сервера 1С:Предприятие

Настройка проброса портов (Port Forwarding) для сервера 1С:Предприятие требуется при организации прямого подключения тонких клиенты или платформы к кластеру из внешней сети через маршрутизатор. Основными причинами сбоев соединения являются блокировка входящего трафика брандмауэром Windows, использование динамических IP-адресов внутри LAN, а также наличие провайдерского NAT (CGNAT). Для восстановления доступности необходимо выполнить жесткую привязку адресов, настроить правила DNAT на роутере и открыть диапазон портов рабочих процессов кластера.

Экспресс-проверка первичной диагностики

  • Проверьте совпадение внешнего IP-адреса: сравните IP-адрес на WAN-интерфейсе роутера с адресом, определяемым утилитой curl ifconfig.me через командную строку. Если адреса различаются, провайдер использует CGNAT («серый» IP).
  • Проверьте статус службы кластера 1С: откройте snap-in управления службами services.msc и убедитесь, что служба 1C:Enterprise 8.3 Server Agent (соответствует исполняемому файлу ragent.exe) находится в состоянии Работает / Running.
  • Проверьте локальную прослушку портов: выполните в PowerShell команду Test-NetConnection -ComputerName 127.0.0.1 -Port 1541. Значение TcpTestSucceeded: True подтверждает готовность сервера принимать соединения.
  • Проверьте сетевой кабель и постоянство локального IP-адреса сервера 1С (целевой адрес в примерах: 192.168.1.150).

Пошаговые методы настройки проброса портов

  1. Фиксация локального IP-адреса и настройка Windows Defender FirewallНа сервере 1С нажмите Win + R, введите ncpa.cpl. Откройте свойства сетевого адаптера → IP версии 4 (TCP/IPv4) → Свойства. Установите переключатель в положение Использовать следующий IP-адрес: IP-адрес 192.168.1.150, Маска подсети 255.255.255.0, Основной шлюз 192.168.1.1.

    Для разблокировки портов в ОС нажмите Win + R, введите WF.msc. Выберите Правила для входящих подключений → Создать правило → Для порта → TCP. В поле Определенные локальные порты укажите: 1540, 1541, 1545, 1560-1591, 80, 443. Выберите Разрешить подключение, отметьте все профили (Доменный, Частный, Публичный) и сохраните правило под именем 1C_Ports_Inbound.

  2. Настройка проброса портов в KeeneticOS (Keenetic)Авторизуйтесь в веб-интерфейсе роутера по адресу 192.168.1.1.

    Перейдите в меню: Сетевые правила → Переадресация портов → Добавить правило.

    Заполните параметры:

    • Чекбокс: Включить правило / Enable rule — установить флаг.
    • Интерфейс / Interface: Выберите внешнее подключение (например, провайдер или PPPoE).
    • Протокол / Protocol: TCP.
    • Тип открытия / Port mapping: Диапазон портов / Port range.
    • Порты / Ports: 1540-1591.
    • Рабочий хост / Server IP: 192.168.1.150.

    Нажмите кнопку Сохранить.

  3. Настройка проброса портов в TP-Link (Archer / New WebUI)Авторизуйтесь в веб-интерфейсе по адресу 192.168.0.1 или 192.168.1.1.

    Перейдите по пути: Дополнительные настройки (Advanced) → Переадресация (NAT Forwarding) → Виртуальные серверы (Virtual Servers) → Добавить (Add).

    Укажите значения:

    • Тип службы / Service Type: 1C_Cluster.
    • Внешний порт / External Port: 1540-1591.
    • Внутренний IP / Internal IP: 192.168.1.150.
    • Внутренний порт / Internal Port: 1540-1591.
    • Протокол / Protocol: TCP.

    Сохраните изменения, нажав Сохранить (Save).

  4. Настройка проброса портов в OpenWrt (LuCI)Авторизуйтесь в веб-интерфейсе по адресу 192.168.1.1.

    Перейдите по пути: Network (Сеть) → Firewall (Брандмауэр) → Port Forwards (Перенаправление портов) → Add (Добавить).

    Задайте конфигурацию:

    • Name: 1C_Rule.
    • Protocol: TCP.
    • Source zone: wan.
    • External port: 1540-1591.
    • Destination zone: lan.
    • Internal IP address: 192.168.1.150.
    • Internal port: 1540-1591.

    Нажмите Save (Сохранить), затем Save & Apply (Применить).

Сводная таблица сетевых параметров и портов 1С

Имя службы / Компонент Протокол Порт по умолчанию Назначение / Типовой код ошибки при отсутствии доступа
ragent (Agent) TCP 1540 Агент сервера 1С:Предприятие. Ошибка: «Ошибка сетевого доступа к серверу».
rmngr (Cluster Manager) TCP 1541 Менеджер кластера. Ошибка: «Соединение с сервером не установлено».
ras (Administration) TCP 1545 Сервер администрирования кластера (RAS). Ошибка: «Could not connect to RAS».
rphost (Worker Process) TCP 1560–1591 Рабочие процессы кластера (динамический диапазон по числу процессов). Ошибка: «Превышен интервал ожидания запроса».
HTTP / HTTPS (IIS/Apache) TCP 80 / 443 Веб-публикация базы для веб-клиентов и тонких клиентов по HTTP. Ошибка: «HTTP 504 Gateway Timeout».

Нестандартные проблемы и альтернативные решения

1. Ограничения провайдера и NAT (CGNAT / «Серый» IP)

Если внешний IP-адрес на WAN-интерфейсе роутера находится в диапазонах 100.64.0.0/10, 10.0.0.0/8, 172.16.0.0/12 или 192.168.0.0/16, проброс портов не сработает из-за двойного NAT у провайдера. Для решения проблемы оформите услугу «Статический публичный IP-адрес» у интернет-провайдера или настройте VPN-туннель (WireGuard, OpenVPN) от роутера до арендного VPS с «белым» IP-адресом, выполнив проброс портов iptables на самом VPS:

iptables -t nat -A PREROUTING -p tcp --dport 1540:1591 -j DNAT --to-destination 10.8.0.2

2. Конфликт портов и смещение диапазонов кластера 1С

При запуске нескольких экземпляров серверов 1С на одном физическом ПК диапазоны портов меняются на +1000 (например, 2540, 2541, 2560-2591). Проверьте фактические порты службы в реестре Windows по пути HKEY_LOCAL_MACHINESYSTEMCurrentControlSetServices1C:Enterprise 8.3 Server Agent в строке параметра ImagePath. Настройки проброса на роутере должны строго соответствовать ключам запуска -port 1540 -regport 1541 -range 1560:1591.

3. Безопасность: Альтернативы прямому пробросу портов

Критическое предупреждение по безопасности: Прямой проброс сырых портов кластера 1С (1540-1591) в интернет подвергает сервер рискам DDoS-атак, перехвата нешифрованного трафика и авторизационного брутфорса.

В качестве защищенных альтернатив прямому NAT используйте следующие решения:

  • Публикация базы 1С на веб-сервере (Internet Information Services / Apache) с защитой HTTPS (порт 443), пробросом только порта 443 и установкой SSL-сертификата (Let’s Encrypt).
  • Организация VPN-соединения формата Site-to-Site или Client-to-Site (WireGuard, IPsec IKEv2, OpenVPN). Клиенты подключаются к локальной сети предприятия через защищенный туннель, обращаясь к 1С по внутреннему IP-адресу 192.168.1.150 без открытия портов во внешнюю сеть.


Добавить комментарий