
Короткий ответ. Удалённый доступ строят вокруг конкретной задачи сотрудника: что ему нужно открыть, с какого устройства и к каким данным. Для этого используют VPN, удалённый рабочий стол, терминальный доступ или другую схему, подходящую к вашей инфраструктуре. Безопасность определяется всей цепочкой: учётной записью, способом входа, правами, состоянием рабочего ноутбука и тем, что происходит с доступом после увольнения или потери устройства. Оплаченный VPN сам по себе не отвечает на вопрос, к чему сотрудник получает доступ внутри сети. Настройку считают законченной, когда сотрудник выполнил из внешней сети обычную рабочую операцию в 1С, а администратор может показать, где посмотреть факт подключения и как этот доступ отключить.
Узнаёте свою схему удалённой работы?
- сотрудники подключаются к офису через один общий VPN-аккаунт;
- пароль для удалённого доступа знают несколько человек, и никто не помнит, когда его меняли;
- после увольнения сотрудника его доступ отключают тогда, когда о нём вспомнят;
- выездной инженер видит сетевые папки и сервисы, которые ему не нужны для работы;
- на служебном ноутбуке давно не проверяли обновления и защиту входа;
- при проблеме с подключением сотрудник ищет обходной путь: личную почту, мессенджер, стороннюю программу удалённого доступа;
- на вопрос «кто сейчас имеет удалённый доступ» в компании нет быстрого ответа.
Если часть пунктов знакома, начните с простой проверки: попросите сотрудника подключиться из внешней сети и выполнить обычную рабочую операцию в 1С. Заранее предупредите ответственного за ИТ, чтобы проверку не приняли за посторонний вход.
VPN подключается, а работать не получается
Это самая частая жалоба. Значок подключения стал зелёным, но 1С не открывается, работает медленно или проблема появляется только на одном ноутбуке. Факт подключения к VPN здесь ничего не доказывает. Проверять нужно всю цепочку до нужной рабочей операции.
| Что происходит | Где искать причину |
|---|---|
| VPN не подключается | Интернет на устройстве, учётная запись, настройки клиента, доступность VPN-шлюза |
| VPN подключился, 1С не открывается | Маршрутизация, доступ к серверу 1С, права пользователя, состояние самого сервера |
| 1С открывается, но работает медленно | Качество канала, задержки, нагрузка сервера и базы, выбранная схема удалённой работы |
| У одного сотрудника работает, у другого нет | Права, учётная запись, настройки и состояние конкретного ноутбука |
| В офисе работает, на объекте нет | Сеть на объекте, качество мобильного соединения, ограничения локальной сети заказчика |
Если проблема повторяется у одного человека, менять всю схему доступа рано. Сначала сравните его устройство, учётную запись и права с рабочим примером. Если одинаково плохо у нескольких пользователей, проверяют общую инфраструктуру.
Сначала определите, что должен делать сотрудник
Выездному инженеру может быть нужна рабочая база и техническая документация. Менеджеру в дороге нужны почта и учётная система. Складскому сотруднику может хватить одного приложения. Разным задачам не обязательно выдавать одинаковый доступ.
Отправная точка простая: перечислите пользователей, их устройства, нужные системы и действия. Например, выездной инженер работает в Минске, а часть времени проводит на объектах в областях. Ему нужно провести документ в 1С и открыть техническую документацию. Из такого описания уже понятно, какой доступ ему нужен и что проверять после настройки.
Какую схему удалённого доступа выбрать
VPN, удалённый рабочий стол и терминальный доступ решают разные задачи. Выбор зависит от того, где находится 1С, как устроена сеть и какие приложения должны работать у сотрудника.
| Задача | Возможная схема | Что проверить |
|---|---|---|
| Доступ к нескольким внутренним ресурсам | VPN с доступом только к нужным сегментам и сервисам | Какие сети и сервисы открыты после подключения; кому выдан доступ |
| Работа с 1С через удалённый рабочий стол | Терминальный доступ внутри защищённого контура | Кто может подключаться, как проходит вход, какие ресурсы доступны из сессии |
| Работа из разных мест и с разных устройств | Корпоративная схема с управляемыми служебными устройствами | Состояние ноутбука, шифрование диска, обновления, защита учётной записи |
| Офис и удалённый склад или площадка | Связь площадок или VPN между сетями | Канал между площадками, маршрутизация, доступ к 1С, резервный вариант связи |
Подключение к сети и права внутри неё задаются отдельно. Перед настройкой зафиксируйте список систем и минимальный набор прав для каждой роли. Для удалённого доступа отдельно проверьте многофакторную аутентификацию там, где она поддерживается. NIST рассматривает аутентификацию, контроль доступа и защиту устройства пользователя как отдельные элементы безопасности удалённой работы. [1] CISA рекомендует включать MFA для удалённого доступа и административных доступов там, где это возможно. [2]
Что проверить на ноутбуке сотрудника
Удалённый доступ начинается с устройства. Ноутбук уезжает в гостиницу, на объект заказчика и в машину, и на это время он остаётся частью вашей рабочей инфраструктуры. Одна настройка VPN не закрывает вопрос, если устройство потеряно или им пользуется посторонний.
Перед выдачей ноутбука проверьте:
- устройство принадлежит компании или находится под понятным контролем компании;
- диск зашифрован средствами операционной системы, а ключ восстановления сохранён у ответственного за ИТ;
- установлены актуальные обновления системы и рабочих программ;
- используется отдельная рабочая учётная запись, вход защищён паролем и блокировкой экрана;
- для удалённого доступа включена многофакторная аутентификация там, где сервис её поддерживает;
- известно, кто может получить административные права на этом ноутбуке;
- сотрудник знает, кому сообщить о потере устройства и в какой срок.
Шифрование диска отвечает на главный вопрос при потере ноутбука: сможет ли посторонний прочитать рабочие файлы, вынув накопитель. Конкретную технологию выбирают под используемую версию операционной системы.
Права доступа: кто что видит
Организационная ошибка выглядит так: сотруднику один раз выдали доступ «ко всему», потому что так быстрее, и больше к этому вопросу не возвращались. Через год никто не помнит, зачем у него открыт доступ к половине сети.
Порядок стоит закрепить в трёх точках. При приёме сотрудника определяют, какие системы ему нужны. При смене должности доступ пересматривают. При увольнении отключают учётные записи, VPN, удалённый рабочий стол и остальные корпоративные сервисы.
Решение о том, какие данные и системы разрешены конкретному человеку, принимает ответственное лицо со стороны компании. Подрядчик настраивает и проверяет техническую часть по этому решению.
Если сотрудник потерял ноутбук или уволился
Порядок действий нужно согласовать заранее, до того как ситуация случится. В день инцидента искать, у кого лежат пароли, поздно.
Определите и запишите:
- кому сотрудник звонит и в какое время суток этот контакт доступен;
- кто отключает учётную запись, VPN и удалённый рабочий стол;
- какие дополнительные доступы блокируют следом: почту, учётную систему, хранилище документов;
- где фиксируется инцидент;
- при каких условиях доступ восстанавливают после проверки устройства.
Для выездных сотрудников этот сценарий важнее, чем для офисных. Ноутбук может находиться в другой области, а доступ к 1С и документам продолжает работать, пока его не отключат вручную.
Как проверить, что схема работает
Проверяйте с реального служебного ноутбука и из внешней сети. Проверка из офиса может не показать проблемы, которые возникают при подключении из внешней сети.
- Подключиться из внешней сети.
- Пройти вход под реальной учётной записью сотрудника.
- Открыть нужную систему или удалённый рабочий стол.
- Выполнить одну обычную рабочую операцию в 1С.
- Проверить, что доступ к лишним системам закрыт.
- Отключиться и убедиться, что администратор видит факт подключения.
- Проверить отключение доступа на тестовой учётной записи.
Что зафиксировать после настройки
Через месяц схема должна оставаться понятной человеку, который не участвовал в настройке. Сохраните короткую техническую карточку:
- кто имеет удалённый доступ и к каким системам;
- какой способ подключения используется и как проходит проверка входа;
- список служебных устройств, с которых разрешено подключение;
- кто меняет и отключает доступ;
- где хранятся административные данные и резервный способ входа в инфраструктуру;
- кто подключается к разбору, если сотрудник не может работать.
Резервный способ администрирования стоит отметить отдельно. Если VPN перестал работать у всех сразу, у администратора должен остаться понятный путь в инфраструктуру для восстановления.
Что делает подрядчик и что остаётся компании
По согласованному составу работ подрядчик настраивает выбранную схему удалённого доступа, сетевые правила, служебное устройство и технические проверки. Если сопровождение входит в договор, он же разбирает ситуации, когда подключение работает нестабильно.
Компания определяет, кому нужен доступ, какие данные разрешены конкретной роли, кто принимает решение при смене должности и кто отвечает за инцидент с устройством. Без этих решений технически исправная схема всё равно окажется слишком широкой по правам.
Когда звать подрядчика
Проверка нужна, если сотрудники регулярно сталкиваются с обрывами VPN, 1С работает только из офиса, удалённая работа держится на одном специалисте или в компании не могут быстро ответить, кто и к чему сейчас имеет доступ.
Для распределённой компании полезно проверить схему целиком: служебные ноутбуки, удалённый доступ, права, сервер 1С и связь между площадками. Если часть сотрудников работает в Минске, часть ездит по областям, а склад или производство находятся за городом, эти сценарии проверяют отдельно.
В «Доктор Сервер» можно обратиться, чтобы разобрать схему удалённого доступа вместе со специалистом. Состав работ зависит от текущей инфраструктуры, количества пользователей и используемых систем. Стоимость определяется после аудита и предоставляется по запросу.