1С и камеры склада без белого IP: проверил nps и нашёл риски
Проект nps пробрасывает 1С, камеры, кассу и принтер из локальной сети через VPS без белого IP. Я проверил репозиторий: лицензия GPL-3.0, последний релиз вышел в апреле 2021 года, есть запись об уязвимости. Разбираю риски открытого туннеля и живые замены: frp, WireGuard, Tailscale и Headscale.
Склад в другом районе, а 1С нужна сейчас
Склад, магазин или стройка сидят на обычном интернете местного провайдера. Белого IP нет, роутер за провайдерским NAT. В 1С на объекте нужно что-то поправить, на камеру посмотреть, с кассой разобраться, принтер этикеток перезапустить. Ехать полдня или просить кладовщика прочитать ошибку с экрана.
Обычный выход, AnyDesk на каждом компьютере. Работает, пока машин три. Когда их пятнадцать, а камеры и принтеры такие программы вообще не ставят, начинается зоопарк. Нужна одна схема на весь объект. Одна из известных называется nps, разберу, стоит ли ставить её сегодня.
Как работает nps
Схема из двух частей. Сервер nps ставится на VPS с белым адресом. Клиент npc запускается на объекте, в любой машине внутри сети, и сам звонит на сервер. Провайдерский NAT не мешает, соединение идёт изнутри. На сервере открывается порт, и всё, что на него приходит, уходит через клиента к нужному устройству в сети объекта.
По описанию в репозитории поддерживаются TCP, UDP, HTTP(S), SOCKS5 и p2p. Есть веб-интерфейс: в нём создаются клиенты, туннели, видны трафик и подключения. Ставится на Linux, Windows и macOS, серверная часть и клиентская скачиваются отдельно.
Для склада это выглядит так: порт сервера ведёт на RDP рабочего места, на веб-интерфейс камеры или на принтер.
Живой ли проект: что показала проверка
Я проверил репозиторий напрямую, не по памяти. Результат такой.
- Лицензия по файлу LICENSE: GNU GPL версии 3. Это свободная лицензия с обязательной передачей исходников изменённых версий.
- Последний релиз: v0.26.10 от 8 апреля 2021 года.
- Последний коммит в ветке master: слияние от 9 октября 2021 года, сборка под Apple M1. В ветке v2.0-dev последняя активность датирована 23 января 2022 года.
- Репозиторий не архивирован, около 34 тысяч звёзд и более 500 открытых обращений.
Программа стоит на границе вашей сети и интернета, и пять с лишним лет без релизов для неё много: исправлений безопасности ждать не от кого. Для этой версии в базе уязвимостей NVD есть запись CVE-2022-40494: обход аутентификации, оценка 9.8 из 10, атака по сети без пароля. В диапазон затронутых версий NVD включает и последний релиз 0.26.10. Исправлен ли этот случай в коде ветки master, я не проверял, готового релиза с исправлением в репозитории нет.
Что важно учесть: риски открытого туннеля
Туннель наружу всегда риск. С nps поводов для осторожности несколько. В стандартных конфигурационных файлах репозитория стоят логин admin с паролем 123, общий ключ клиентов 123 и ключ шифрования веб-API 1234567812345678. Там же включён режим разработки и самый подробный уровень логов. README прямо требует сменить пароль до боевого использования.
Порты по умолчанию: 80, 443, 8080 для панели и 8024 для связи с клиентами. Всё это смотрит в интернет. Боты перебирают адреса постоянно, открытый порт на свежем VPS в логах появляется быстро. Панель управления, доступная всему миру, облегчает работу ботам.
Что снижает риск, если вы всё же работаете с туннелем:
- сменить все пароли и ключи на длинные случайные, пустой общий ключ закрывает режим подключения по конфигурационному файлу;
- панель управления не выпускать наружу, открывать только с вашего IP или через VPN;
- ограничить список портов, которые сервер вообще может открывать (в конфигурации есть параметр allow_ports), и включить ограничение по IP;
- не пробрасывать RDP, базу 1С и камеры голым портом, только за дополнительной защитой;
- обновлять систему VPS.
В настройках клиента nps есть параметр шифрования. Насколько он надёжен, я не проверял и не обещаю.
Чем заменить, если нужен рабочий вариант
Данные ниже проверены 7 октября 2026 года.
frp: ближайший родственник по идее, тоже сервер на VPS и клиент на объекте. Лицензия Apache-2.0, последний релиз v0.71.0 от 14 августа 2026 года, последний коммит в сентябре 2026. Проект живой.
WireGuard: не посредник, а VPN, который встроен в ядро Linux. У утилит wireguard-tools последняя метка датирована 23 февраля 2026 года. Для задачи «офис видит все машины объекта» это основной вариант. Вариант с панелью разбирал в статье про Pritunl.
Tailscale и Headscale: готовая сеть поверх WireGuard. Клиент Tailscale и сервер Headscale (его можно держать у себя) лежат под лицензией BSD-3-Clause, релизы обоих выходили в сентябре 2026 года. Для малого числа объектов это самый короткий путь.
Если надо открыть несколько веб-сервисов с входом по логину, а не всю сеть, посмотрите разбор Pangolin.
Что можно сделать уже сейчас
Первое. Выпишите, что именно вам надо видеть удалённо: какие компьютеры, камеры, принтеры, какая база 1С. Часто выходит, что нужны три вещи, а не вся сеть.
Второе. Прикиньте цену выезда. По моей оценке, при поломках раз в месяц и дальнем объекте полдня специалиста с дорогой дороже настройки постоянного доступа. Ваши цифры могут отличаться.
Третье. Проверьте, что уже торчит наружу. Если на роутере объекта когда-то пробрасывали порт под камеру или RDP, закройте его. Камеры удобнее разбирать внутри сети, как в статье про Frigate, а наружу выводить только нужное.
Четвёртое. Выбирайте схему под задачу: VPN для доступа сотрудников ко всей сети, frp для одного-двух сервисов, nps только как знакомство в тестовой среде. Стоимость настройки защищённого доступа смотрите на странице «Защищённый удалённый доступ», ориентиры по ценам есть в прайсе.
Частые вопросы
Нужен ли статический IP на объекте?
Нет. Клиент сам подключается к серверу на VPS, подойдёт обычный интернет. Белый адрес нужен только VPS, его выдаёт хостинг.
Безопасно ли открывать 1С через такой туннель?
Голый порт базы в интернете плохая идея при любом инструменте. Надёжнее пускать сотрудников через VPN, у каждого своя учётная запись в 1С с нужными правами.
Можно ли оставить nps, если он уже работает?
Можно, если вы закрыли панель от интернета, сменили все пароли и ключи и ограничили порты. Но обновлений для него не будет, поэтому план миграции на frp или VPN лучше иметь заранее.
Коротко о главном
Доступ к устройствам объекта без белого IP делается через сервер-посредник или VPN. nps делает это давно и с удобной панелью, но последний релиз вышел в апреле 2021 года, и для него есть запись об уязвимости. Живые варианты: frp, WireGuard, Tailscale и Headscale. Любой открытый туннель требует паролей и ограничений, иначе его найдут боты.
Хотите видеть свой склад, магазин или стройку из офиса без выездов и без чужих облаков? Напишите мне в Telegram слово «ТУННЕЛЬ». Посмотрим, что у вас на объектах стоит, и подберём схему под ваши задачи.
Что я делаю для бизнеса
- Боты в Telegram, MAX, VK
- Автоматизация процессов и CRM
- Аналитика и дашборды
- Сайты и лендинги под ключ
Бесплатно: чек-лист «Готов ли ваш бизнес к 152-ФЗ»
12 пунктов, которые проверяют готовность за час: данные, согласия, уведомление в РКН, локализация, защита. Отметьте, что уже сделано, и увидите дыры, за которые сейчас штрафуют.
Готовы обсудить вашу задачу?
Бесплатная консультация — разберём, как внедрить это в вашем бизнесе под ключ. Без форм, пишите напрямую.
Разборы, кейсы и практика — без воды. Выходит регулярно, читать 3–5 минут.


