Что такое VPN-key-TLS и зачем он нужен
VPN-key-TLS — это специализированное средство криптографической защиты информации (СКЗИ), которое используется для организации защищённого соединения между программой «1С:Предприятие» и серверами банка, в частности ПАО Сбербанк. Оно обеспечивает шифрование трафика и аутентификацию пользователя при работе с сервисом «1С:ДиректБанк».
В отличие от обычного VPN, который создаёт туннель для всего интернет-трафика, VPN-key-TLS работает на уровне конкретного приложения — 1С. Это позволяет безопасно передавать платёжные документы, получать выписки и обмениваться данными с банком без установки дополнительных программ и промежуточных файлов. Технология DirectBank, частью которой является VPN-key-TLS, была разработана для упрощения взаимодействия бухгалтерии с банком: все операции выполняются прямо из интерфейса 1С.
Важно понимать, что VPN-key-TLS — это не просто «ключ» или файл, а полноценный программно-аппаратный комплекс. В зависимости от версии он может включать в себя USB-устройство (токен) с микрокодом, а также программные модули для работы на компьютере. В контексте 1С чаще всего используется внешняя компонента, которая подключается к конфигурации и обеспечивает криптографические операции.
Как работает VPN-key-TLS в связке с 1С:ДиректБанк
Когда бухгалтер отправляет платёжное поручение через 1С:ДиректБанк, программа формирует электронный документ, подписывает его электронной подписью (ЭП) и шифрует с помощью VPN-key-TLS. Затем зашифрованные данные передаются на сервер банка по защищённому каналу. Банк расшифровывает сообщение, проверяет подпись и обрабатывает платёж.
Ключевая особенность работы VPN-key-TLS в 1С — это использование внешней компоненты, которая встраивается в конфигурацию. Компонента может быть двух типов: 32-битная (Win32) и 64-битная (Win64). При запуске 1С автоматически выбирает нужную версию в зависимости от разрядности платформы. Если компонента отсутствует или не соответствует разрядности, возникает ошибка «Требуется внешняя компонента VPN-key-TLS».
Внешняя компонента хранится в макете SBRFServiceProxy обработки ОбменСБанками. При обновлении конфигурации макет может быть заменён на новую версию, что иногда приводит к сбоям. Например, пользователи сообщали, что после обновления с версии 3.0.60.46 до 3.0.70.33 компонента переставала загружаться, хотя в старой версии всё работало. Это связано с тем, что в новых релизах могла быть изменена логика загрузки или сама версия компоненты.
Установка VPN-key-TLS: пошаговая инструкция
Для корректной работы 1С:ДиректБанк со Сбербанком необходимо установить внешнюю компоненту VPN-key-TLS. Существует два основных способа:
- Автоматическая установка через подписку ИТС. Если у вас есть действующая подписка на информационно-технологическое сопровождение (ИТС), компонента скачивается автоматически при первом обращении к банку. Однако, как показывает практика, это работает не всегда, и может потребоваться ручная установка.
- Ручная установка из файла. Для этого нужно скачать архив с компонентой (например, с сайта 1С или из дистрибутива) и выполнить следующие действия:
- Откройте 1С в режиме «Конфигуратор».
- Перейдите в меню «Главное» → «Все функции» (если пункт не отображается, включите его через «Сервис» → «Параметры»).
- Выберите «Справочники» → «Внешние компоненты».
- Нажмите «Добавить из файла» и укажите путь к скачанному архиву (ZIP).
- Запишите и закройте элемент. В списке появится индикатор
VPNKeyTLS.
После установки компоненты необходимо проверить подключение: откройте форму банковского счёта, перейдите по ссылке «Подключить 1С:ДиректБанк», введите логин и пароль от Сбербанк Бизнес Онлайн. Если используется токен, потребуется ввести PIN-код. При подключении по логину/паролю с подтверждением по СМС нужно будет ввести одноразовый код из сообщения.
Типовые ошибки и способы их решения
При работе с VPN-key-TLS пользователи часто сталкиваются с рядом ошибок. Рассмотрим наиболее распространённые:
Ошибка «Требуется внешняя компонента VPN-key-TLS». Возникает, когда компонента не установлена или не загружена в программу. Причины могут быть разными: отсутствие подписки ИТС, неправильная разрядность DLL, повреждение макета при обновлении. Решение — установить компоненту вручную, как описано выше, или восстановить макет из старой версии конфигурации.
Ошибки с кодами 1001–1013. Это ошибки со стороны банка. Обычно они связаны с проблемами на сервере банка или с настройками договора ДБО. Рекомендуется обратиться в техническую поддержку банка.
Ошибки 1101–1106. Указывают на проблемы с сертификатом электронной подписи. Проверьте срок действия сертификата, его цепочку доверия и наличие в списках отозванных сертификатов.
Ошибки 1201–1205. Связаны с аутентификацией пользователя на сервере банка. Проверьте правильность логина и пароля, а также работу СМС-подтверждения.
Ошибки 2001–2015. Говорят о проблемах в транспортном контейнере — неверный формат шаблона или некорректное заполнение документов. Проверьте правильность заполнения платёжных поручений.
Ошибки 2201–2207. Возникают при обработке электронных документов. Часто связаны с несоответствием версий компоненты и конфигурации.
Проблемы после обновления 1С: как восстановить работу
Одна из самых частых жалоб — перестаёт работать ДиректБанк после обновления конфигурации. Пользователи сообщают, что после обновления с версии 3.0.60.46 до 3.0.70.33 компонента VPN-key-TLS перестаёт загружаться, хотя в старой версии всё работало. При этом в настройках отображается старая версия компоненты 1.2.7.0 вместо рабочей 1.2.9.1.
Что можно сделать в такой ситуации?
- Откатиться на предыдущую версию. Если обновление вызвало критический сбой, можно временно вернуться на старую версию конфигурации, чтобы продолжить работу. Однако это не решит проблему в долгосрочной перспективе.
- Восстановить макет SBRFServiceProxy. В старой базе (до обновления) откройте конфигуратор, найдите обработку
ОбменСБанками, затем макетSBRFServiceProxy. Выгрузите его в файл. В новой базе попробуйте загрузить этот макет обратно. Для этого нужно снять защиту от редактирования (в меню «Конфигурация» → «Поддержка» → «Настройка поддержки»).
- Проверить разрядность DLL. Внутри макета находятся два файла:
1CSBRFServiceProxyWin32_12.dllи1CSBRFServiceProxyWin64_12.dll. Убедитесь, что в каталогеC:\Users\Имя пользователя\AppData\Roaming\1C\1Cv82\ExtCompT\присутствует нужная DLL и она прописана в файлеregistry.xml. Если файлы отсутствуют, скопируйте их из архива и пропишите в реестре.
- Обновить до последнего релиза. Иногда проблема исправляется в следующих обновлениях. Например, в релизе 3.0.70.39 были исправления, связанные с работой Сбербанка на токенах с прошивкой 505. Проверьте наличие свежих обновлений и установите их.
Безопасность при использовании VPN-key-TLS
VPN-key-TLS — это сертифицированное СКЗИ, которое соответствует требованиям ФСБ России. Оно поддерживает российские криптографические алгоритмы: ГОСТ 28147-89, ГОСТ Р 34.10-2012, ГОСТ Р 34.11. Это обеспечивает высокий уровень защиты передаваемых данных.
Однако безопасность зависит не только от самого СКЗИ, но и от правильной эксплуатации. Вот несколько рекомендаций:
- Используйте только официальные источники для скачивания компоненты. Не доверяйте сомнительным сайтам, предлагающим «скачать VPN-key-TLS бесплатно». Это может быть вредоносное ПО.
- Следите за обновлениями. Регулярно обновляйте и 1С, и саму компоненту. В новых версиях исправляются уязвимости и улучшается совместимость.
- Защищайте компьютер. Установите антивирус, используйте межсетевой экран и своевременно устанавливайте обновления операционной системы.
- Не передавайте логины и пароли третьим лицам. Даже сотрудникам технической поддержки не следует сообщать пароли от банковских систем.
- Используйте токены. Если есть возможность, используйте аппаратные токены (USB-ключи) вместо логина/пароля. Это значительно повышает безопасность, так как ключи хранятся на защищённом устройстве.
Также важно помнить, что VPN-key-TLS может работать в виртуальных средах, но при этом необходимо обеспечить получение обновлений безопасности для ОС и гипервизора. Если соединение выходит за пределы контролируемой территории, использование неподдерживаемых ОС не допускается.
Альтернативы и особенности для разных банков
Хотя статья посвящена Сбербанку, технология DirectBank поддерживается многими банками. Для каждого банка может использоваться своя внешняя компонента или способ подключения. Например, для некоторых банков достаточно логина и пароля, для других требуется сертификат ЭП.
Если ваш банк не поддерживает DirectBank, можно использовать классический «Клиент-банк» — отдельную программу, которая устанавливается на компьютер. Однако это менее удобно, так как требует переключения между приложениями и выгрузки/загрузки файлов.
Для банков, поддерживающих DirectBank, список можно найти на официальном сайте 1С. Если вашего банка нет в списке, возможно, стоит рассмотреть переход на другой банк или использование дополнительных обработок для обмена данными.
Также стоит отметить, что для работы с VPN-key-TLS может потребоваться действующая подписка ИТС. Однако, как показывает практика, компонента может работать и без неё, если установить её вручную. Тем не менее, для получения обновлений и технической поддержки подписка желательна.
Практические советы по настройке и эксплуатации
Вот несколько практических рекомендаций, которые помогут избежать проблем с VPN-key-TLS:
- Перед обновлением 1С делайте резервную копию базы. Это позволит быстро откатиться в случае сбоя.
- Проверяйте разрядность платформы. Если у вас 64-битная платформа, убедитесь, что используется 64-битная версия компоненты. В противном случае возможны ошибки загрузки.
- Используйте «Тестирование соединения». В настройках обмена с банком есть функция проверки соединения. Она позволяет выявить проблемы до отправки реальных платежей.
- Не удаляйте старые версии компоненты. Иногда полезно иметь под рукой рабочую версию, чтобы восстановить её в случае проблем с новой.
- Обращайтесь в поддержку 1С. Если вы не можете решить проблему самостоятельно, обратитесь на линию консультаций 1С по телефону 8 (800) 333-93-13 или по электронной почте directbank@1c.ru. При обращении укажите регистрационный номер программы, название организации, версию продукта и конфигурации.
Также полезно знать, что при возникновении ошибок с кодами 1001–1013, 1101–1106 и т.д. можно обратиться в техническую поддержку банка. Они могут предоставить более детальную информацию о проблеме.
Часто задаваемые вопросы (FAQ)
В этом разделе мы собрали ответы на наиболее частые вопросы пользователей, связанные с VPN-key-TLS и 1С:ДиректБанк.
Вопросы и ответы
Где скачать VPN-key-TLS для 1С и Сбербанка?
Официально компонента распространяется через портал 1С (portal.1c.ru) или через диски ИТС. Также она может автоматически скачиваться при настройке ДиректБанка, если у вас есть подписка ИТС. Не рекомендуется скачивать компоненту со сторонних сайтов, так как это может быть небезопасно. Если у вас нет доступа к официальным источникам, можно извлечь компоненту из старой версии конфигурации (макет SBRFServiceProxy).
Почему после обновления 1С перестал работать ДиректБанк?
Чаще всего это связано с тем, что обновление заменяет внешнюю компоненту VPN-key-TLS на другую версию, которая может быть несовместима с вашей платформой или настройками. Решение: восстановите макет SBRFServiceProxy из старой версии, проверьте разрядность DLL, или дождитесь исправлений в новых релизах. Также можно откатиться на предыдущую версию конфигурации.
Что делать, если появляется ошибка «Требуется внешняя компонента VPN-key-TLS»?
Установите компоненту вручную. Для этого скачайте архив с компонентой (например, с портала 1С), откройте 1С в режиме Конфигуратор, перейдите в «Справочники» → «Внешние компоненты», добавьте компоненту из файла. После этого проверьте подключение к банку. Если ошибка не исчезает, проверьте, что DLL-файлы находятся в каталоге ExtCompT и прописаны в registry.xml.
Какие системные требования у VPN-key-TLS?
VPN-key-TLS поддерживает Windows 7, 8.1, 10, 11, macOS Catalina и новее, а также различные дистрибутивы Linux (Ubuntu, Debian, CentOS, Astra Linux и др.). Требуется процессор не ниже Pentium II, 1 ГБ ОЗУ, 10 ГБ на жёстком диске и свободный USB-порт. Для класса КС2 необходима установка АПМДЗ. Также поддерживаются виртуальные среды (Hyper-V, VMware, VirtualBox и др.).
Можно ли использовать VPN-key-TLS без подписки ИТС?
Да, можно. Хотя для автоматической загрузки компоненты рекомендуется подписка ИТС, её можно установить вручную из файла. Однако для получения обновлений и технической поддержки подписка желательна. Без подписки вы можете столкнуться с проблемами при обновлении конфигурации, когда компонента не обновляется автоматически.
Что означают ошибки с кодами 1101–1106?
Эти ошибки связаны с проблемами сертификата электронной подписи. Проверьте срок действия сертификата, его цепочку доверия, наличие в списках отозванных сертификатов. Также убедитесь, что сертификат установлен в хранилище и доступен для 1С. Если проблема не решается, обратитесь в поддержку банка.
Как проверить, что VPN-key-TLS установлена правильно?
Откройте настройки обмена с банком в 1С и нажмите «Проверить соединение». Если всё работает, вы увидите сообщение об успешном подключении. Также можно проверить наличие DLL-файлов в каталоге ExtCompT и запись в registry.xml. В справочнике «Внешние компоненты» должен быть элемент с именем VPNKeyTLS.