Новый Coordinator уже стоит в стойке, окно работ согласовано. Но никто не записал, через какие адреса и порты сотрудники подключаются к кластеру 1С. При такой подготовке миграция легко заканчивается работающим ViPNet Prime и недоступной базой.
Ваша задача — перенести управление защищённой сетью и сохранить весь маршрут до 1С. Для этого сначала фиксируют соединения, затем готовят Prime и ключевую структуру. Переключение начинают с одного рабочего места, а не со всего офиса.
Сертификаты ФСБ для ViPNet Administrator и Coordinator HW 4 прекратили действие 29 октября. Координаторами пятого поколения управляет только ViPNet Prime. Эти обстоятельства описаны в разборе миграции Cloud4Y.
Prime меняет не только панель управления. Вместе с ним меняются выпуск ключей, доставка справочников, DNS-имена модулей и порядок диагностики. Если перенести старую структуру как есть, ошибки в ней перейдут в новый контур.
Зафиксируйте путь от рабочего места до 1С
Начните не с установки Prime, а с карты соединений. Она нужна, чтобы после переключения отличить ошибку ViPNet от закрытого порта или неверного маршрута.
Для каждого сегмента запишите источник трафика, адрес назначения, порт и сетевое правило. Рядом укажите проверку, которая подтверждает прохождение соединения. Формулировки «доступ к серверу разрешён» для приёмки не хватит.
| Участок соединения | Порт по умолчанию | Что проходит через него | Как проверить после переноса |
|---|---|---|---|
| Клиент — агент сервера 1С | TCP 1540 | Обращение к агенту сервера | Проверить TCP-соединение с рабочего места |
| Клиент — менеджер кластера | TCP 1541 | Подключение к менеджеру кластера | Открыть список баз и начать соединение |
| Клиент — рабочий процесс | TCP 1560–1591 | Рабочий сеанс с rphost | Войти в тестовую базу |
| Сервер 1С — СУБД | По настройке СУБД | Запросы к данным | Выполнить вход и открыть данные в базе |
| Администратор — ViPNet Prime | TCP 443 | Управление через HTTPS | Открыть интерфейс по штатному DNS-имени |
Вывод из таблицы: открытый 1541 ещё не доказывает, что пользователь войдёт в базу. Сеанс продолжит соединение через порт рабочего процесса.
Стандартные порты 1540, 1541 и диапазон 1560–1591 указаны в базе знаний 1С. Там же описана механика проброса TCP-портов между внешним и внутренним адресами.
Это не рекомендация публиковать кластер 1С в интернете. Для миграции важен сам принцип: клиент последовательно обращается к нескольким компонентам, а сетевое правило привязано к адресу и порту.
Диапазон 1560–1591 содержит 32 порта:
1591 − 1560 + 1 = 32
Вместе с 1540 и 1541 получаются 34 порта для проверки. Это расчёт для стандартной конфигурации. Если администратор изменил диапазон рабочих процессов, подставьте его фактические границы.
Подробная схема такого соединения есть в материале о том, как провести трафик 1С через брандмауэр. Для миграции важен участок с менеджером кластера и rphost.
Снимите карту с работающей сети. Не восстанавливайте её по памяти уже после отключения старого координатора. В карту должны попасть NAT, промежуточные межсетевые экраны и правила между VLAN.
Отдельно запишите нестандартные порты. Проверьте настройки кластера, а не только шаблоны брандмауэра. Структуру процессов ragent, rmngr и rphost можно сверить по схеме компонентов кластера.
Подготовьте Prime под версию и размер сети
ViPNet Prime работает как веб-приложение. Администратор открывает клиентскую часть в браузере по HTTPS. Серверная часть состоит из ядра и отдельных модулей.
Модули Prime и VPN нужны для базового контура. Первый служит основой системы. Второй создаёт узлы защищённой сети и управляет справочно-ключевой информацией.
Эти сведения и требования ниже приводит инструкция интегратора «Комрунет». Это не официальная спецификация ИнфоТеКС. Перед установкой сверьте значения с документацией именно вашей сборки в центре загрузок ViPNet Prime.
| Что подготовить | Нижняя граница из инструкции интегратора | Что проверить у себя |
|---|---|---|
| Процессор для Prime и VPN | 4 ядра | Поддерживает ли версия выбранное число ядер |
| Оперативная память | 16 ГБ | Хватает ли памяти после запуска всех модулей |
| Дисковое пространство | 100 ГБ | Есть ли запас под журналы и временные файлы |
| Размещение модулей | Один сервер до 150 узлов | Соответствует ли схема размеру вашей сети |
| Доступ администратора | HTTPS | Разрешается ли имя и проходит ли TCP 443 |
Вывод из таблицы: 4 ядра, 16 ГБ и 100 ГБ — стартовая граница сторонней инструкции, а не готовая конфигурация для любой сети.
Не увеличивайте число vCPU до проверки версии. В опыте Cloud4Y ранняя сборка не запускала VPN-модуль на сервере с числом ядер свыше 16. В новых версиях это ограничение сняли.
У этого факта нет универсального вывода «ставить не больше 16 ядер». Сначала найдите номер установленной сборки. Затем откройте документацию к ней и проверьте ограничения.
Корневой раздел тоже требует запаса. При миграции там растут журналы и временные файлы. Если раздел заполнится, вы получите ещё одну причину сбоя поверх ошибок переноса.
До работ запросите у поддержки ИнфоТеКС штатную утилиту резервного копирования Prime. По опыту Cloud4Y, она не входит в установочный комплект. Проверьте восстановление до изменения ключевой структуры.
DNS и сертификаты входят в маршрут управления
Каждому модулю Prime нужно доменное имя. Имена должен разрешать частный DNS-сервер. Для временной проверки подойдёт запись в /etc/hosts, если правила вашей организации разрешают её менять.
Одно имя вводится в нескольких местах вручную. Опечатка может проявиться не при установке, а при обращении одного модуля к другому. Поэтому заранее составьте список имён и копируйте значения из него.
Для каждого модуля нужен свой SSL-сертификат. Второй вариант — wildcard-сертификат, который покрывает поддомены контура. Нужные имена должны входить в SAN сертификата.
Проверьте DNS с машины администратора и с серверов модулей. Затем откройте HTTPS-интерфейс по имени, которое будет использоваться после миграции. Вход по IP не подтверждает, что DNS и сертификат настроены верно.
| Проверка | Рабочий признак | Что означает ошибка |
|---|---|---|
| Разрешение имени модуля | DNS возвращает ожидаемый адрес | Нет записи, используется другой DNS или допущена опечатка |
| HTTPS-подключение | Браузер открывает штатное имя | Не проходит TCP 443 либо служба не слушает порт |
| Проверка сертификата | Имя входит в SAN | Выпущен сертификат для другого имени |
| Связь между модулями | Модули обращаются друг к другу по заданным именам | Имена разрешаются по-разному на разных узлах |
| Вход администратора | Интерфейс открывается без подмены адреса | Проверка по IP скрыла ошибку DNS |
Вывод из таблицы: доступный IP-адрес не закрывает приёмку. Prime нужно проверять по тем DNS-именам, которые указаны в его настройках.
Очистите межсетевые связи до переноса
Исправный маршрут до кластера не поможет, если Prime не сформирует ключи. Этому мешают старые межсетевые мастер-ключи — ММК.
Проверьте ММК с датой «неизвестно», истёкшим сроком и потерянной связью между УКЦ и ЦУС. Если запись удалили в ЦУС, но ключ остался в УКЦ, миграция может завершиться ошибкой.
Истёкший ММК тоже нельзя оставить для последующей уборки. Для связанных с ним узлов Prime не сформирует дистрибутив ключей. Пользователь останется без доступа, хотя сетевые правила будут выглядеть исправными.
В опыте Cloud4Y сработал такой порядок:
- Удалить неиспользуемые ММК в УКЦ.
- Снять признак «Действующий» с оставшегося ММК и удалить его.
- Разорвать межсетевое взаимодействие в ЦУС.
- Сформировать и разослать справочники и ключи.
Не меняйте порядок без документации к своей версии. Состояние ММК хранится в двух частях контура. Удаление только одной записи и создаёт осиротевший объект.
После очистки проверьте не только успешное завершение операции. Нужны сформированный дистрибутив, отправка и ответ от узла. Эта цепочка позже поможет локализовать сбой.
Переключайте одно рабочее место, а не весь офис
Первым переносите один тестовый маршрут. Выберите рабочее место из обычного пользовательского сегмента и отдельную клиент-серверную базу. Тест с компьютера администратора может пропустить ограничения пользовательской VLAN.
До переключения убедитесь, что этот клиент входит в базу через старый контур. Иначе после миграции вы не поймёте, где появилась ошибка.
Проверяйте цепочку по порядку:
- Рабочее место получает актуальные справочники и ключи.
- DNS разрешает имена нужных компонентов.
- TCP 1540 проходит до агента сервера.
- TCP 1541 проходит до менеджера кластера.
- Клиент соединяется с портом рабочего процесса.
- Пользователь входит в тестовую базу и открывает данные.
Последний пункт нельзя заменять проверкой порта. TCP-соединение подтверждает только доступность сетевой точки. Оно ничего не говорит о регистрации базы, правах пользователя и связи сервера 1С с СУБД.
Если нужна эталонная последовательность со стороны клиента, используйте инструкцию по проверке сеанса в новой клиент-серверной базе. В ней соединение проходит от рабочего компьютера до зарегистрированной базы.
После изменения подождите 13–14 минут
Prime рассылает справочники через 6 минут после последнего изменения. Ответы о доставке и приёмке приходят ещё примерно через 7–8 минут. Такой порядок описан в опыте Cloud4Y.
Получается контрольное окно:
6 минут + 7–8 минут = 13–14 минут
Это расчёт для штатной доставки по указанным исходным данным. Если вы внесли ещё одно изменение, отсчёт начинается заново. Серия правок каждый раз отодвигает рассылку.
Не объявляйте миграцию неудачной на третьей минуте. Но и бесконечное ожидание не поможет. В описанном Cloud4Y сбое загрузка завершилась ошибкой после 360 попыток запуска VPN-модуля и 30 минут.
Через 14 минут проверьте статусы формирования, отправки и приёмки. Если дистрибутив не появился, возвращайтесь к ММК и ключевой структуре. Сетевые правила 1С на этом этапе ещё ни при чём.
Если ключи сформированы и приняты, но база не открывается, переходите к карте соединений. Проверяйте адрес назначения, TCP 1540, TCP 1541 и фактический диапазон rphost.
Принимайте миграцию по пользовательскому сеансу
Вход в веб-интерфейс Prime подтверждает работу панели управления. Он не подтверждает доступ пользователей к 1С.
Миграция закончена, когда тестовый клиент получил ключи и открыл базу через рабочий процесс кластера. После этого повторите проверку из каждого сетевого сегмента, где работают пользователи.
Перед массовым переключением пройдите один чек-лист:
- Версия Prime сверена с её ограничениями по числу ядер.
- DNS-имена модулей разрешаются с нужных узлов.
- Сертификаты покрывают имена из настроек Prime.
- В УКЦ и ЦУС нет истёкших и осиротевших ММК.
- После последнего изменения прошло контрольное окно 13–14 минут.
- Тестовый клиент проходит TCP 1540, 1541 и диапазон рабочих процессов.
- Пользователь открыл тестовую базу и прочитал данные.
Развилка короткая. Нет дистрибутива ключей — проверяйте ММК и состояние миграции. Ключи доставлены, но база закрыта — проверяйте маршрут до компонентов 1С.
Не переносите остальные рабочие места, пока тестовый сеанс не прошёл всю цепочку. Иначе одна ошибка превратится в десятки одинаковых обращений пользователей.