Первая настройка Windows Server: пошаговый разбор

Первая настройка Windows Server: пошаговый разбор

Марина
Марина
📅 19 сентября 2026
Первая настройка Windows Server: пошаговый разбор

Когда провайдер разворачивает готовый образ, система стартует через несколько минут, но живёт на заводских настройках: одна учётная запись администратора, пустой список ролей и брандмауэр, который пропускает ровно один порт. Настройка Windows Server в первый день сводится к шести шагам. Сменить пароль, задать имя и часовой пояс, завести рабочую учётную запись вместо встроенного администратора. Затем сузить доступ по RDP, включить обновления и только после этого ставить роли. Машину под всё это берут в разделе VPS с Windows, где собрано 40 провайдеров с ценами от 59 ₽ в месяц.

Материал для тех, кто арендовал сервер впервые и видит пустой рабочий стол или чёрное окно Server Core. Разберём порядок действий: какие порты открывать, а какие закрывать наглухо, сколько памяти закладывать под файловый сервер и терминальный доступ, во что обходится машина под Windows.

Что провайдер настроил за вас, а что придётся доделать

Аренда виртуальной машины с готовым образом означает, что за вас уже выполнили установку системы, активировали лицензию по подписке SPLA (так Microsoft разрешает хостерам сдавать Windows в аренду помесячно) и выдали белый IP-адрес — внешний адрес, по которому сервер виден из интернета. Порт удалённого рабочего стола на нём уже открыт. Пароль администратора приходит в письме или показывается один раз в панели. На этом зона ответственности площадки заканчивается: дальше сервер ваш целиком, включая последствия неверных правил брандмауэра.

Остальное площадка решить за клиента не может: она не знает, сколько у вас сотрудников, какие роли нужны, в каком часовом поясе вы работаете и когда сервер можно перезагружать. Всё это — ваша настройка, и её лучше сделать до того, как на машину поедут данные.

Порядок имеет значение. Если сначала поставить роли и залить файлы, а потом менять имя сервера, часть служб придётся переустанавливать: некоторые компоненты запоминают имя машины при установке. Поэтому базовые параметры системы задают первыми, роли — последними. Тот же принцип касается часового пояса: смещение попадает в расписания задач и в метки времени журналов, и разбирать потом логи со сдвигом неудобно.

Server Core или редакция с рабочим столом

При заказе предлагают два варианта образа. Server Core — это Windows Server без графической оболочки: вы получаете командную строку и PowerShell, а управляете либо удалённо, либо через встроенное меню sconfig. Версия Desktop Experience — привычный рабочий стол с проводником, «Пуском» и Server Manager.

Разница ощутима на маленьких тарифах. Server Core занимает заметно меньше оперативной памяти и места на диске, потому что в нём нет графической подсистемы, браузера и сопутствующих служб. На машине с 2 ГБ оперативной памяти Core оставляет приложению существенно больше свободного объёма, чем редакция с рабочим столом. И реже уходит в файл подкачки — это область на диске, куда система сбрасывает данные, когда памяти не хватает; сервер при этом заметно тормозит.

Правило простое: если сервер нужен под одну службу без графики — веб-сервер, служба обмена файлами, агент мониторинга — берите Core и экономьте на тарифе. Если вы собираетесь запускать программы с окнами, работать в 1С или пускать людей на рабочий стол, нужна полная редакция и минимум 4 ГБ памяти. Для чисто настольных задач иногда логичнее VPS с Windows 11, а не серверная редакция.

Команды PowerShell для первой настройки сервера
Имя и часовой пояс задают до установки ролей: смещение попадает в расписания задач и метки времени журналов.

Первые пятнадцать минут: пароль, имя сервера, часовой пояс

Первое подключение делают по протоколу RDP: в клиенте «Подключение к удалённому рабочему столу» вводят IP-адрес, логин Administrator и выданный пароль. Если экран остаётся чёрным дольше минуты, дело обычно не в сервере: образ ещё дораскатывается, подождите и повторите.

Сразу после входа выполните базовый набор действий. Каждый пункт занимает меньше минуты, но пропуск любого из них аукнется позже.

  1. Смените пароль администратора: сочетание Ctrl+Alt+End в сессии RDP, затем «Изменить пароль». Ставьте не короче 14 символов.
  2. Задайте имя сервера вместо случайного набора символов — команда Rename-Computer -NewName SRV-01 -Restart переименует машину и перезагрузит её.
  3. Выставьте часовой пояс: Set-TimeZone -Id "Russian Standard Time", иначе журналы и расписания будут смещены на 3 часа.
  4. Проверьте свободное место: на диске 20 ГБ после установки системы остаётся немного, и обновления могут упереться в нехватку.
  5. Убедитесь, что у сервера постоянный IP-адрес, а не временный, выданный по DHCP: такой адрес может смениться после перезагрузки, и вы потеряете подключение.

После перезагрузки сервер отзовётся уже под новым именем. Дальше можно переходить к учётным записям — самому недооценённому шагу.

Учётные записи: почему нельзя жить под встроенным администратором

Встроенная запись Administrator известна всем, кто сканирует сеть, и именно её перебирают в первую очередь. Пока вы работаете под ней, каждая неудачная попытка входа снаружи — это попытка подобрать пароль к аккаунту с полными правами над системой.

Правильная схема — завести собственную учётную запись, добавить её в группу «Администраторы», проверить вход под ней и только потом отключить встроенную. Отключение делается командой Disable-LocalUser -Name "Administrator", но выполнять её нужно исключительно после успешной проверки новой учётки, иначе вы закроете себе дверь снаружи.

Отдельно настройте парольную политику в оснастке локальной политики безопасности. Разумный минимум для небольшой организации: длина от 12 символов, требование сложности включено, блокировка учётной записи после 5 неудачных попыток на 15 минут. Последний параметр гасит массовый перебор: скрипт делает пять попыток и упирается в паузу.

Если пользователей больше трёх, сразу разделяйте их на группы по задачам. Права выдают группе, а не человеку — иначе через полгода вы не вспомните, кому и зачем открыли доступ к папке с бухгалтерией.

Брандмауэр Windows и правило для RDP на порту 3389

Брандмауэр — встроенный в Windows фильтр, который решает, какие подключения пускать на сервер. Он включён по умолчанию во всех трёх профилях сети (доменная, частная и общедоступная сеть), и выключать его целиком не нужно ни на одном этапе. Для удалённого рабочего стола в образе уже включена готовая группа правил: без открытого порта 3389/TCP вы бы не подключились.

Проблемы начинаются, когда новая служба не отвечает снаружи: почти всегда для неё нет разрешающего правила. Ниже — порты, которые чаще всего приходится трогать.

Порт Служба Кому открывать
3389/TCP RDP, удалённый рабочий стол Только своим IP-адресам
80/TCP HTTP, сайт до перехода на шифрование Всем, если на сервере есть сайт
443/TCP HTTPS и шлюз удалённых рабочих столов Всем, если есть сайт или шлюз
445/TCP SMB, общие сетевые папки Наружу не открывать никогда
5985 и 5986/TCP WinRM, удалённое управление PowerShell Только своим IP-адресам
1433/TCP Microsoft SQL Server Наружу не открывать

Правило создаётся одной командой: New-NetFirewallRule -DisplayName "HTTP" -Direction Inbound -Protocol TCP -LocalPort 80 -Action Allow разрешает входящие подключения на 80-й порт. Логика та же, что у сетевого экрана в Linux.

Шесть портов Windows Server и правила доступа
Три порта из шести наружу не выставляют вообще — их открывают только внутри доверенной сети.

Как сузить удалённый доступ, не потеряв его

Открытый на весь мир порт 3389/TCP собирает попытки входа круглосуточно: журнал безопасности свежего сервера обрастает записями за первые же сутки. Самый действенный приём — разрешить подключение только с известных адресов. В свойствах правила «Удалённый рабочий стол» на вкладке «Область» указывают конкретные IP или подсеть офиса, и все остальные источники отсекаются на уровне сети.

Если постоянного адреса нет, есть два запасных пути. Первый — сменить внешний порт на нестандартный: это не защита, но обрезает сканеры, которые ходят только по 3389/TCP. Второй — поднять шлюз удалённых рабочих столов: он принимает подключения на порт 443/TCP и уже внутри перенаправляет их к нужной машине.

Дополнительно включите проверку подлинности на уровне сети. Она требует, чтобы клиент представился до того, как сервер начнёт рисовать рабочий стол, и снимает часть нагрузки при переборе. В большинстве современных образов эта опция уже активна — проверьте в свойствах системы, что галочка стоит. Подробный разбор подключения есть в отдельном руководстве по запуску Windows Server на VPS через RDP.

Обновления: политика и окно ночной перезагрузки

Свежеразвёрнутый образ обычно отстаёт от актуального состояния системы на несколько месяцев: провайдер собирает шаблон один раз и обновляет редко. Первое, что делают после настройки учётных записей, — запускают полный цикл обновлений и дают серверу перезагрузиться столько раз, сколько нужно.

Дальше режим выбирают под задачу. Полностью автоматическая установка с немедленной перезагрузкой удобна для служебной машины и опасна для сервера, на котором работают люди: система уйдёт в ребут посреди рабочего дня. Разумный компромисс — скачивание в автоматическом режиме и установка в заданное окно, например с 3 до 5 часов ночи.

Настраивается это политикой: в редакторе локальной групповой политики есть раздел с параметрами центра обновления, где задают время установки и поведение при активных сессиях. Включите уведомление о перезагрузке за 30 минут, чтобы человек в терминальной сессии успел сохранить работу.

Полностью отключать обновления не надо. Сервер с белым адресом держится на актуальных исправлениях, а не на удаче, и разница между «поставили патч через неделю» и «не ставили полгода» измеряется в реальных инцидентах.

Роли и компоненты: Server Manager или одна команда PowerShell

Роль в терминологии Windows Server — это набор служб под конкретную функцию: веб-сервер, файловый сервер, служба доменных имён, сервер удалённых рабочих столов. Изначально не установлено ничего, и это нормальное состояние — лишние службы только едят память.

Первый способ установки — Server Manager, графическая консоль на рабочем столе. В ней выбирают «Добавить роли и компоненты», проходят мастер из шести шагов и отмечают нужное галочками. Способ наглядный, подходит новичку и единственный доступный, если вы не дружите с командной строкой.

Второй способ работает и в Core, и в полной редакции: команда Install-WindowsFeature. Строка Install-WindowsFeature -Name Web-Server -IncludeManagementTools ставит роль веб-сервера вместе с консолью управления, а Get-WindowsFeature без параметров покажет полный список ролей и их состояние. Такой вызов удобно сохранить в файл и повторять при каждом развёртывании — результат будет одинаковым.

Ставьте роли по одной и проверяйте работу после каждой. Если поднять веб-сервер, файловый сервер и службу доменных имён за один заход, а потом обнаружить конфликт по портам, искать причину придётся втрое дольше.

Сколько памяти и ядер закладывать под задачу

Требования Windows Server к железу выше, чем у Linux: на тарифе с 512 МБ памяти серверная редакция работать не будет. Реальная стартовая точка — 2 ГБ для Core и 4 ГБ для версии с рабочим столом.

Дальше объём считают от числа пользователей и типа приложения. Активная терминальная сессия с офисными программами съедает около 1,5 ГБ, файловому серверу важнее объём диска, а базе данных — скорость NVMe-накопителя.

Сценарий Ядра Память Диск
Server Core, одна служебная задача 1 2 ГБ 20 ГБ
Рабочий стол, один администратор 2 4 ГБ 40 ГБ
Файловый сервер на 10 сотрудников 2 4 ГБ от 100 ГБ
Терминальный доступ, 5 пользователей 4 8 ГБ 80 ГБ
1С или база данных, 10 пользователей 4 16 ГБ от 100 ГБ NVMe

Цифры служат стартовой точкой, а не гарантией. Машину проще расширить, чем уменьшить, поэтому начните с ближайшей строки таблицы и первую неделю следите за расходом памяти в диспетчере задач. Под многопользовательский режим смотрите раздел терминальный сервер Windows — там лицензирование учтено в цене.

Резервные копии и снапшоты: что спасает, а что нет

Windows Server несёт встроенное средство архивации: роль Windows Server Backup ставится командой Install-WindowsFeature -Name Windows-Server-Backup и делает копию по расписанию на отдельный диск или сетевую папку. Она сохраняет и состояние системы целиком, и отдельные тома с данными.

Отдельно у провайдера есть снапшоты виртуальной машины — мгновенные слепки диска целиком. Они восстанавливаются за минуты и незаменимы перед рискованным обновлением, но это не резервная копия: снапшот лежит в том же хранилище, что и машина, и исчезнет вместе с ней.

Рабочая схема такая: снапшот перед каждым крупным изменением, ежедневная копия данных на внешнее хранилище, ежемесячная проверка восстановления. Последний пункт пропускают чаще всего, а именно он отличает архив от папки с файлами непонятного содержания. Проверка означает развёртывание копии на тестовую машину, а не открытие файла архива.

Хранить копии на том же диске бессмысленно: отказ накопителя унесёт и данные, и архив. Держите глубину хотя бы в 30 дней — шифровальщик и случайное удаление обнаруживаются не в первый день. Общая логика описана в руководстве по настройке бэкапов VPS.

Сколько стоит VPS с Windows Server

Цена машины под Windows выше, чем под Linux: в тариф зашита лицензия. В каталоге 40 провайдеров с готовыми образами, младшие тарифы стартуют от 59 ₽ в месяц.

Сравним точки входа у нескольких площадок. Смотрите на состав младшего тарифа: у одних это 10 ГБ на медленном диске, у других — NVMe.

Провайдер Цена от Младший тариф Тарифов с Windows
Cloudcore 59 ₽/мес 1 ядро, 1 ГБ, 10 ГБ NVMe 12
Hosting-Russia 99 ₽/мес конфигурация под заказ по запросу
HostVDS 127 ₽/мес 1 ядро, 1 ГБ, 10 ГБ NVMe 12
RuVDS 139 ₽/мес 1 ядро, 0,5 ГБ, 10 ГБ HDD 440
Timeweb 180 ₽/мес 15 ГБ NVMe 77
Selectel 200 ₽/мес 1 ядро, 1 ГБ, 10 ГБ NVMe 69

Данные проверены 04.09.2026.

Тариф за 59 ₽ годится только на то, чтобы посмотреть на систему: 1 ГБ памяти ниже рабочего минимума даже для Server Core, боевую задачу такая машина не удержит. Реалистичный бюджет под сервис с рабочим столом — конфигурация на 4 ГБ. Если нагрузка больше, чем терминал на десяток человек, дальше идут выделенные серверы.

Частые ошибки при первой настройке

Большая часть проблем на новом сервере повторяется из раза в раз и стоит нескольких часов на восстановление. Ниже те, что встречаются чаще всего в переписке с новичками.

Каждый пункт легко предотвратить за минуту на этапе настройки и трудно исправить, когда сервер уже недоступен снаружи.

  • Отключают брандмауэр целиком «чтобы заработало» и оставляют сервер открытым со всеми службами.
  • Меняют правило RDP из самой RDP-сессии и теряют доступ до обращения в поддержку.
  • Отключают встроенного администратора, не проверив вход под новой учётной записью.
  • Ставят все роли сразу, а потом ищут, какая из них заняла 80-й порт.
  • Выключают обновления и вспоминают о них через полгода.
  • Считают снапшот резервной копией и теряют его вместе с машиной.

Отдельная категория — экономия на памяти. Сервер с 1 ГБ под графической оболочкой не падает — он просто постоянно уходит в файл подкачки. На диагностику «почему всё тормозит» уходит больше времени, чем стоила бы разница в тарифе за год. Перед заказом посчитайте число пользователей: расширить машину дешевле, чем переносить её.

Частые вопросы

Нужно ли покупать лицензию Windows Server отдельно? Лицензия входит в тариф по подписке провайдера, поэтому цена такого VPS выше, чем у Linux-аналога. Ключ покупают отдельно, если разворачиваете свой образ на выделенном сервере.

Можно ли переключиться с Server Core на редакцию с рабочим столом после установки? Такое переключение не поддерживается: редакция выбирается один раз при развёртывании. Проще пересоздать сервер из другого образа, поэтому определитесь до заливки данных.

Что делать, если RDP перестал подключаться после изменения правил? У большинства провайдеров в панели есть консоль KVM или VNC. Она показывает экран сервера прямо из личного кабинета, минуя сетевые правила, — через неё вы вернёте правило обратно.

Сколько человек одновременно пустит сервер по удалённому рабочему столу? Без роли сервера удалённых рабочих столов система разрешает две административные сессии. Для большего числа нужна отдельная роль и клиентские лицензии — их продают как терминальный тариф.

Почему после установки на диске 20 ГБ почти не осталось места? Система с рабочим столом занимает большую часть такого диска, а обновления добавляют временные файлы и точки отката. Берите от 40 ГБ, иначе первый же крупный пакет упрётся в нехватку.

Стоит ли поднимать домен Active Directory на одном сервере? Для организации до десяти человек домен избыточен: он усложняет восстановление и требует второго контроллера. Локальных групп и общих папок хватает, пока сервер один.

Что проверить в первую неделю после запуска? Свободное место на системном диске, журнал безопасности на предмет попыток входа и загрузку памяти в часы работы. По ним видно, верен ли тариф.

Итог

Настройка сводится к понятной последовательности: пароль и имя, собственная учётная запись, правила брандмауэра с ограничением RDP по адресам, обновления с ночным окном, затем роли и резервное копирование. На всё уходит около часа, который экономит дни разбирательств позже. Стартовать можно с тарифа за 59 ₽ в месяц, а рабочую конфигурацию на 4 ГБ памяти удобно подобрать в каталоге VPS с Windows Server, сравнив 40 провайдеров по цене и составу.

Поделиться:
👁 23 просмотров
Марина
Редактор · FREEHOSTING
Главный редактор FREEHOSTING. С 2020 года тестирует VDS, VPS и хостинг-провайдеров — арендует серверы, нагружает их реальными проектами и пишет честные обзоры по итогам. Помогает читателям выбирать хостинг под свои задачи: от Telegram-бота до production-сайта.