Клиент 1С 8 подключается к серверу по TCP 1541 и получает список баз. Пользователь выбирает базу, но вместо рабочего окна видит ошибку соединения.

В этой же сети должна работать 1С 7. Открывать широкий диапазон портов между сегментами нельзя. Нужно разделить маршруты обеих версий и разрешить только те соединения, которые они используют.

Универсального «порта 1С» здесь нет. Для 1С 8 нужен доступ к менеджеру кластера и рабочему процессу. Маршрут 1С 7 зависит от базы: файловой, размещённой в MS SQL или запущенной через удалённый рабочий стол.

Сначала нарисуйте три маршрута

Правило брандмауэра описывает не только порт. В нём должны быть указаны источник, назначение и направление соединения.

Разделите схему на три маршрута:

  1. Рабочее место подключается к серверу 1С, файловому каталогу или терминальному серверу.
  2. Сервер 1С обращается к серверу СУБД.
  3. Компьютер администратора подключается к серверу для управления.

Не копируйте один набор разрешений во все сетевые сегменты. Пользовательскому компьютеру не нужен административный доступ, а серверу СУБД не требуется принимать соединения от всей офисной сети.

МаршрутКогда нуженПодтверждённый портКому разрешить
Рабочее место → менеджер кластера 1С 8Клиент-серверная база 1С 8TCP 1541Только подсетям с клиентами 1С 8
Рабочее место → файловый каталогФайловая база, открываемая по SMBTCP 445Только компьютерам, которым нужен каталог базы
Сервер 1С → MS SQL ServerБаза размещена в MS SQLTCP 1433 по умолчаниюТолько серверу 1С или терминальному серверу
Сервер 1С → PostgreSQLБаза размещена в PostgreSQLTCP 5432 по умолчаниюТолько серверу 1С
Рабочее место → терминальный серверКлиент 1С запущен в удалённом сеансеTCP 3389 по умолчаниюТолько нужным рабочим местам или VPN-подсети

Номер порта без адресов источника и назначения не образует ограниченного правила.

Значения TCP 1541, 445, 1433, 5432 и 3389 приводит инструкция 1C Expert «Как пробросить порты для 1С». TCP 1433 для MS SQL также указан в инструкции администратора Богдана Кухаря по настройке брандмауэра для 1С.

Обе публикации — сторонние материалы, а не документация 1С или Microsoft. Перед изменением боевого брандмауэра сравните таблицу с фактическими настройками служб.

Для 1С 8 недостаточно открыть TCP 1541

Подключение клиент-серверной 1С 8 проходит в два этапа. Сначала клиент обращается к менеджеру кластера по TCP 1541.

Менеджер возвращает список информационных баз и адрес рабочего процесса rphost. После выбора базы клиент устанавливает отдельное соединение с этим процессом.

Поэтому видимый список баз подтверждает только первый участок. TCP 1541 доступен, но порт рабочего процесса может оставаться заблокированным.

Материал 1C Expert связывает блокировку портов rphost с ошибкой «Не удалось соединиться с сервером 1С:Предприятия». Та же публикация называет стандартным диапазон TCP 1540–1560.

Инструкция Богдана Кухаря приводит другой диапазон: TCP 1560–1591. Выбирать один из них по памяти нельзя. Расхождение между публикациями слишком велико для правила, которое пойдёт на боевой межсетевой экран.

Посмотрите диапазон рабочих процессов в настройках установленного кластера. Затем разрешите его от клиентской подсети к серверам 1С. Не распространяйте правило на остальные сегменты.

Если диапазон меняли при установке, правило должно повторять текущую настройку. Подробная схема есть в готовом наборе правил для портов 1С 8.3.

Не смешивайте клиентский доступ и управление кластером

Администраторские подключения лучше вынести в отдельное правило. Инструкция Богдана Кухаря указывает TCP 1540 для удалённого подключения утилиты администрирования серверов 1С.

Разрешите его только с администраторской машины или управляющей подсети. Пользовательским компьютерам этот маршрут не нужен.

Если кластер ещё не настроен, сначала проверьте ragent, менеджер и рабочие процессы. Порядок их настройки описан в руководстве по кластеру 1С 8.3.

Для 1С 7 правило зависит от размещения базы

Исследованные материалы не содержат документа 1С с портами и параметрами 1С 7. Поэтому назначать ей отдельный номер порта по аналогии с 1С 8 нельзя.

Сначала выясните, где работает клиент и где лежат данные. От этого зависит сетевой маршрут.

Файловая база находится в общем каталоге

Если клиент 1С 7 запускается на рабочем компьютере и открывает базу по сетевому пути, ему нужен SMB-доступ. Инструкция 1C Expert указывает для такого маршрута TCP 445.

Разрешите соединение только от нужных рабочих мест к файловому серверу. Не открывайте TCP 445 между всеми локальными сегментами.

Проверьте также права на каталог. Доступный TCP 445 не заменяет разрешения файловой системы и общей папки.

База работает через MS SQL Server

Для стандартно настроенного MS SQL откройте TCP 1433. Инструкция Богдана Кухаря и материал 1C Expert называют этот порт значением по умолчанию.

SQL Server может слушать другой порт. Инструкция Богдана Кухаря прямо указывает на такую настройку. В этом случае правило должно повторять фактический порт экземпляра, а не значение из таблицы.

Уточните порт в конфигурации SQL Server. Проверьте его с того узла, где запущен клиент 1С 7 или связанный с ним серверный компонент.

Не переносите правило для 1С 8 на этот маршрут. TCP 1541 и диапазон rphost относятся к кластерной схеме 1С 8, а не к доступу MS SQL.

Клиент 1С 7 запускается на удалённом сервере

При терминальной схеме пользовательский компьютер не обращается к базе напрямую. Он подключается к удалённому рабочему столу, а клиент 1С работает рядом с файловым каталогом или СУБД.

Стандартный порт RDP — TCP 3389, согласно инструкции 1C Expert. Внешнее правило можно ограничить этим маршрутом, если внутри терминального сегмента уже настроен доступ к данным.

Открывать TCP 3389 в интернет не нужно. Используйте VPN или разрешённые адреса, а само правило ограничьте нужными источниками.

Такой вариант сокращает число прямых маршрутов к старой базе, но переносит нагрузку на терминальный узел. Сравнение схем есть в материале о терминальном сервере для 1С.

Не открывайте один диапазон для обеих версий

Совместная работа 1С 8 и 1С 7 не требует общего широкого правила. У каждой версии должен остаться собственный маршрут.

Для 1С 8 это клиентский доступ к менеджеру кластера и рабочим процессам. Дальше сервер 1С обращается к СУБД по её фактическому порту.

Для 1С 7 выберите одну ветку: SMB, MS SQL или RDP. Если в вашей установке работают дополнительные службы, добавляйте их после наблюдения за соединениями и проверки конфигурации.

Такой порядок не претендует на полный перечень внутренних соединений 1С 7. Доступные материалы не подтверждают её собственные службы, совместимость выпусков и параметры запуска.

Если схема старой базы не задокументирована, сначала зафиксируйте:

После этого правило строится по наблюдаемому маршруту. Догадки о «стандартном порте старой версии» для этого не нужны.

Проверяйте соединение с того компьютера, где оно требуется

Проверка с сервера не отвечает на вопрос, доступен ли порт пользователю. Запускайте команду на компьютере-источнике из будущего правила.

Для проверки TCP-порта используйте PowerShell:

Test-NetConnection -ComputerName <IP-адрес> -Port <порт>

Материал 1C Expert приводит эту команду для проверки доступности порта. В результате смотрите поле TcpTestSucceeded.

Для 1С 8 проверьте TCP 1541 и один из фактически настроенных портов rphost:

Test-NetConnection -ComputerName 10.20.30.15 -Port 1541
Test-NetConnection -ComputerName 10.20.30.15 -Port 1564

Второй номер здесь служит примером синтаксиса. Подставьте порт из конфигурации своего кластера.

Для файловой базы проверьте TCP 445:

Test-NetConnection -ComputerName 10.20.40.12 -Port 445

Для MS SQL подставьте адрес сервера СУБД и порт экземпляра:

Test-NetConnection -ComputerName 10.20.50.10 -Port 1433

Для терминального доступа проверьте RDP:

Test-NetConnection -ComputerName 10.20.60.20 -Port 3389

Успешный TCP-тест подтверждает только сетевой участок. Он не проверяет права на каталог, состояние базы, учётные данные SQL или регистрацию базы в кластере.

Что видит пользовательКакой участок уже работаетЧто проверить дальшеДействие
Список баз 1С 8 виден, вход завершается ошибкойКлиент достигает менеджера по TCP 1541Фактический порт rphostРазрешить диапазон рабочих процессов только от клиентской подсети
Файловая база 1С 7 не открываетсяНаличие ярлыка ничего не подтверждаетTCP 445 и права на каталогПроверить порт, общий ресурс и разрешения файловой системы
База на MS SQL недоступнаКлиент запускается, но данные не полученыПорт экземпляра SQLСверить конфигурацию SQL Server и правило от нужного узла
RDP-сеанс не устанавливаетсяМаршрут до базы ещё не проверялсяTCP 3389 либо изменённый порт RDPПроверить правило, VPN и адрес терминального сервера

Успешная проверка TCP 1541 подтверждает доступ к менеджеру кластера, но не весь путь до базы.

При NAT сначала закрепите адрес сервера

NAT перенаправляет запрос с внешнего порта на внутренний адрес и порт. Это описание механизма приводит инструкция 1C Expert.

В той же инструкции статический IP указан условием стабильной работы такого правила. Если адрес сервера меняется по DHCP, перенаправление начнёт вести на другой узел.

Для доступа между локальными сегментами NAT обычно не требуется. Маршрутизируйте сети и ограничивайте соединения правилами межсетевого экрана.

Если внешний доступ всё же нужен, не публикуйте весь диапазон rphost без дополнительной защиты. Предпочтительнее сначала подключить пользователя к VPN, а затем применить внутренние правила.

Минимальная схема правил

Для клиент-серверной 1С 8 разрешите TCP 1541 и фактический диапазон rphost. Источником укажите только подсети, где работают клиенты 1С 8.

От сервера 1С к СУБД разрешите фактический порт базы. Для стандартной настройки это TCP 1433 у MS SQL или TCP 5432 у PostgreSQL.

Для 1С 7 оставьте одну подходящую ветку:

После создания правил выполните четыре проверки:

  1. Клиент 1С 8 получает список баз по TCP 1541.
  2. Тот же клиент достигает фактического порта rphost.
  3. Серверный компонент достигает порта СУБД.
  4. Клиент 1С 7 проходит только по выбранному маршруту.

Windows Defender Firewall блокирует входящие соединения, для которых нет разрешающего правила, согласно инструкции 1C Expert. Поэтому остальные входящие маршруты можно оставить закрытыми.

Если после проверки непонятно, какие компоненты использует старая база, нужен разбор конкретной установки. Версия платформы сама по себе не раскрывает путь к файлам, SQL или удалённому сеансу. В такой ситуации поможет консультация по схеме сервера и сети.

ms-sql-server брандмауэр порты 1с сервер 1с терминальный сервер