VPN-сервер. Как сделать по-уму?

Nextez

Почетный гость
Доброго времени суток уважаемому Сообществу.
Имеется сеть на полсотни юзеров + Windows Server 2012 r2 + static IP + TS + MS SQL + 1C
Удалённые (географически) пользователи подключаются к серваку по RDP и работают в 1С. Всё средствами винды. Никакого стороннего софта. Домен тоже не поднимался.
10 юзеров начали пользоваться системой электронной документации (Didox если кому интересно) которой необходим обмен (экспорт\импорт) документами (в основном счета-фактуры и доверенности) с 1С. Система электронной документации, позволяет использовать ту же ЭЦП, что и у клиент-банка. Данная ЭЦП устанавливается на конкретный компьютер и присваивает ему уникальный цифровой идентификатор. Типа сертификата. На сервак эта система не ставится. Точнее ставится, но позволяет работать только одному клиенту TS. Тому, кто утром первым зашёл.
Полагаю, что теперь, нужно удалённым юзерам ставить на компы 1С-клиент и настраивать удалённое подключение к серваку, где лежат базы.
IIS не может опубликовать базы для доступа от клиентов по http, потому что базы криво конвертированы из старого (1С 8.2) формата в новый (1С 8.3) кривыми руками 1С-аутсорсеров. Заменить их - не получится. К тому же, на 1С-серваке стоит дописанная под нужды конторы конфигурация.
ВОПРОСЫ:
- нужно ли поднимать полноценный MS VPN-сервер или можно обойтись иным решением?
- если таки VPN, то нужен ли под него отдельный комп (получается, что и с дополнительным statis IP) или можно на том же серваке (где TS, SQL, 1C и иже с ними) просто поднять ещё одну роль? Не будет ли, в этом случае, конфликтов? И главное - как быть с брандмауэром винды, который сейчас отключен за ненадобностью, поскольку для нашего TS провайдер дал "трубу"?
ПРОСЬБЫ:
- не кидать тапками
- подсказать в какую сторону "копать"
- научить - как правильно запрос гуглу дать по темам моих вопросов

Заранее благодарен за помощь :)

UPD: Распределённую базу не получится использовать, потому что между существующими базами настроен самописный обмен некоторыми документами.
 
Последнее редактирование:
нужно ли поднимать полноценный MS VPN-сервер или можно обойтись иным решением?
обычно в промышленных масштабах vpn поддерживается шлюзами безопасности и МСЭ, клиенты там авторизуются и подключаются.
Удалённые (географически) пользователи подключаются к серваку по RDP и работают в 1С. Всё средствами винды. Никакого стороннего софта. Домен тоже не поднимался.
не совсем понял - у вас сервер выставлен голой ж.. в интернет и туда подключаются пользователи через проброшенный 3389 порт?:eek: Это крайне не безопасная схема.
В вашем случае я бы посоветовал посмотреть не впн а межсетевой экран, который поддерживает клиентский vpn
 
ну и домен то не плохо было бы поднять
 
обычно в промышленных масштабах vpn поддерживается шлюзами безопасности и МСЭ, клиенты там авторизуются и подключаются.

тут не настолько промышленный масштаб. Контора в Узбекистане, и если я предложу строить сеть на профессиональном оборудовании, то меня спросят: кто это всё будет обслуживать, если ты уйдёшь?
так что всё должно быть максимально просто.

не совсем понял - у вас сервер выставлен голой ж.. в интернет и туда подключаются пользователи через проброшенный 3389 порт?:eek: Это крайне не безопасная схема.
В вашем случае я бы посоветовал посмотреть не впн а межсетевой экран, который поддерживает клиентский vpn

вы невнимательно прочитали: провайдер предоставил нам "трубу", то есть туннельное подключение между провайдерскими v-LAN`ами, на каждый из которых заходит прямой кабель от филиального сервера. Интернет подаётся по другим каналам и не на сервера.
 
cisco ?
 
Комп дешевле и гибче в настройках. То есть если ставить отдельный VPN-сервер (а, похоже, так и придётся сделать) то найти\обучить мальчика-эникейщика будет проще и дешевле, нежели искать сертифицированного цискаря.
 
не совсем понял какая задача ? Для чего вам vpn? В хотите собрать несколько филиалов в одну сеть ?
 
Комп дешевле и гибче в настройках. То есть если ставить отдельный VPN-сервер (а, похоже, так и придётся сделать) то найти\обучить мальчика-эникейщика будет проще и дешевле, нежели искать сертифицированного цискаря.
зато настроил один раз и забыл
 
если таки VPN, то нужен ли под него отдельный комп (получается, что и с дополнительным statis IP) или можно на том же серваке (где TS, SQL, 1C и иже с ними) просто поднять ещё одну роль?
лучше не совмещать все в одном, тк это точка отказа. Для впн сервера и средний комп подойдет с несколькими сетевыми адаптерами
 
не совсем понял какая задача ? Для чего вам vpn? В хотите собрать несколько филиалов в одну сеть ?
Нужно чтобы удалённые пользователи, могли запускать на своих компах 1С-клиента, а базы - находились на сервере в головном офисе. При этом, ни RDP ни RemoteAPP - не подходят, поскольку в этом случае не работает модуль ЭЦП, который нужен для подписания электронного документа в 1С, перед загрузкой этого документа в он-лайн систему электронного документооборота.
 
зато делают все качественно что бы не пришлось переделывать дважды. Хотя это не ко всем применимо:unsure:
 
Сервер СУБД в головном офисе, толстые клиенты стоят у пользователей, тут непонятно в чем проблема вообще - ставите всем 1с пробрасываете порты. А дальше надо смотреть как работает модуль эцп, если это диадок или контур то нужно поинтересоваться у них.
 
Сервер СУБД в головном офисе, толстые клиенты стоят у пользователей, тут непонятно в чем проблема вообще - ставите всем 1с пробрасываете порты. А дальше надо смотреть как работает модуль эцп, если это диадок или контур то нужно поинтересоваться у них.
1С стоит, но без веба и РИБ.
Так какие порты куда пробросить?
 
порты сервера 1с должны быть доступны для 1с клиентов
1433 (tcp) — сервер SQL;
1434 (udp) — сервер SQL;
1540 (TCP/IP) — агент сервера (если сервер один, то можно не открывать);
 
Назад
Верх Низ