Перший вхід на Windows Server через RDP: що зробити в першу годину
Зміст статті
Для адміністратора, який щойно отримав від підтримки доступ до виділеного сервера з Windows Server 2025 або 2022. За годину ви зміните пароль, створите облікові записи, встановите оновлення, обмежите доступ до RDP, перевірите диски й антивірус і сплануєте резервні копії.
Що знадобиться#
- Лист від підтримки з адресою сервера, логіном і паролем. У прикладах значення навчальні: адреса сервера —
203.0.113.10, адреси офісу —198.51.100.25і198.51.100.40, нові облікові записи —adminіuser1. - Клієнт RDP (крок 1) і менеджер паролів.
- Статична публічна адреса офісу або VPN — для кроку 5.
Команди виконуйте в PowerShell від імені адміністратора: клацніть правою кнопкою миші «Пуск» і виберіть «Terminal (Admin)» у Windows Server 2025 або «Windows PowerShell (Admin)» у 2022. Питання ліцензій у цій статті не розглядаємо.
Крок 1 Підключіться через RDP#
З Windows#
- Натисніть Win+R, введіть
mstscі натисніть Enter — відкриється вбудована програма «Підключення до віддаленого робочого стола». - У полі «Комп’ютер» введіть адресу з листа, розгорніть «Показати параметри» і вкажіть логін. Те саме одним рядком:
mstsc /v:203.0.113.10. - Під час першого підключення з’явиться попередження про сертифікат: він самопідписаний, тож клієнт не може його перевірити. Звірте адресу з листом і продовжуйте.
З macOS, iPhone, iPad та Android#
На цих платформах замість Microsoft Remote Desktop тепер використовують застосунок Windows App: він є в Mac App Store, App Store і Google Play. Щоб підключитися до окремого сервера, входити в обліковий запис у застосунку не потрібно. Натисніть «+», виберіть «Add PC» (на iPhone, iPad та Android — «PC») і введіть адресу сервера.
Крок 2 Змініть пароль адміністратора#
Пароль із листа пройшов через пошту, тому вважайте його тимчасовим. У вікні mstsc натисніть Ctrl+Alt+End і виберіть «Change a password». Або виконайте команду — вона двічі запитає новий пароль і не покаже його на екрані:
net user "$env:USERNAME" *Пароль має бути довгим (від 14 символів) і унікальним; зберігайте його в менеджері паролів. Якщо він довший за 14 символів, net user попросить підтвердження — введіть Y. Одразу перевірте пароль: не завершуючи сеансу, підключіться ще раз у новому вікні. Якщо пароль правильний, сеанс просто перейде в нове вікно.
Крок 3 Окремий адміністратор і звичайні користувачі#
Обліковий запис із листа залиште як аварійний, а для щоденної роботи створіть іменний: у журналах буде видно, хто що робив, і паролем не доведеться ділитися. Замість admin візьміть менш очевидне ім’я:
$Password = Read-Host -AsSecureString
New-LocalUser -Name "admin" -Password $Password -FullName "Server administrator"
# S-1-5-32-544 — група Administrators
Add-LocalGroupMember -SID "S-1-5-32-544" -Member "admin"Людям, які працюватимуть на віддаленому робочому столі, наприклад в обліковій системі, права адміністратора не потрібні. Кожному створіть окремий обліковий запис і додайте його до групи Remote Desktop Users:
$Password = Read-Host -AsSecureString
New-LocalUser -Name "user1" -Password $Password -FullName "Accountant 1"
# S-1-5-32-555 — група Remote Desktop Users
Add-LocalGroupMember -SID "S-1-5-32-555" -Member "user1"Read-Host чекає на пароль без підказки й не просить його повторити. Групи вказано за SID, щоб команди працювали за будь-якої мови системи. Типово пароль локального облікового запису діє 42 дні (див. net accounts), а коли NLA увімкнено, із простроченим паролем через RDP не ввійти — змінюйте паролі заздалегідь.
Крок 4 Встановіть оновлення#
Відкрийте Settings → Windows Update (у Windows Server 2022 — Settings → Update & Security → Windows Update) і натисніть «Check for updates». На Server Core або просто з консолі запустіть sconfig і виберіть пункт 6 «Install updates». Повторюйте, доки нових оновлень не залишиться, а тоді перезавантажте сервер командою Restart-Computer: сеанс RDP на кілька хвилин обірветься. Останні встановлені оновлення покаже команда:
Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 5Номери KB можна звірити з таблицею випусків Windows Server.
Крок 5 Брандмауер і доступ до RDP#
Спершу переконайтеся, що брандмауер увімкнено в усіх трьох профілях, і подивіться, звідки дозволено RDP (приклади — для стандартного порту 3389):
Get-NetFirewallProfile | Select-Object Name, Enabled
Get-NetFirewallRule -Group "@FirewallAPI.dll,-28752" | Select-Object Name, Enabled, Profile, Action
Get-NetFirewallRule -Group "@FirewallAPI.dll,-28752" | Get-NetFirewallAddressFilter | Select-Object RemoteAddress@FirewallAPI.dll,-28752 — ідентифікатор групи правил «Remote Desktop», який не залежить від мови системи.
Увага. Не вмикайте вимкнений профіль одразу: якщо правила цієї групи вимкнено, брандмауер обірве RDP. Спершу виконайте
Enable-NetFirewallRule -Group "@FirewallAPI.dll,-28752", повторіть перевірку (у стовпціEnabledскрізь має бутиTrue) і лише тоді запускайтеSet-NetFirewallProfile -Profile Domain,Private,Public -Enabled True. Якщо доступ усе ж втрачено, залишається віддалена консоль — за запитом через підтримку (на лінійці Лайт її немає).
Якщо в RemoteAddress стоїть Any, сервер приймає підключення RDP з усього інтернету, і автоматичні сканери дуже швидко почнуть підбирати паролі. Варіантів два: сховати RDP за VPN (WireGuard між офісом і сервером) або дозволити підключення лише з адрес офісу. Докладно про обидва — у статті «Безпечний RDP».
Увага. Помилка в адресі відріже вас від сервера. Обмежуйте RDP за адресами, лише якщо публічна адреса офісу статична. Спершу подивіться, з якої адреси сервер бачить ваше підключення, і створіть завдання, яке через 10 хвилин поверне правилам значення
Any.
# з якої адреси ви підключені зараз
Get-NetTCPConnection -LocalPort 3389 -State Established | Select-Object RemoteAddress
# страховка: через 10 хвилин правила повернуться до Any
$action = New-ScheduledTaskAction -Execute "powershell.exe" -Argument '-NoProfile -Command "Set-NetFirewallRule -Group ''@FirewallAPI.dll,-28752'' -RemoteAddress Any"'
$trigger = New-ScheduledTaskTrigger -Once -At (Get-Date).AddMinutes(10)
Register-ScheduledTask -TaskName "rdp-rollback" -Action $action -Trigger $trigger -User "SYSTEM" -RunLevel Highest
# дозволити RDP лише з адрес офісу (приклад)
Set-NetFirewallRule -Group "@FirewallAPI.dll,-28752" -RemoteAddress 198.51.100.25, 198.51.100.40Не закриваючи сеансу, підключіться ще раз у новому вікні. Якщо вхід вдався, видаліть страховку — інакше через 10 хвилин обмеження зникне:
Unregister-ScheduledTask -TaskName "rdp-rollback" -Confirm:$falseЯкщо сеанс обірвався, зачекайте 10 хвилин і підключіться знову; перед новою спробою видаліть завдання тією самою командою. Відкотити зміну вручну можна командою Set-NetFirewallRule -Group "@FirewallAPI.dll,-28752" -RemoteAddress Any.
Крок 6 Перевірте NLA#
Автентифікація на рівні мережі (NLA) запитує логін і пароль ще до того, як сервер створить сеанс і покаже екран входу. Значення 1 означає, що NLA увімкнено:
(Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp").UserAuthenticationЯкщо там 0, увімкніть її — і mstsc, і Windows App підтримують NLA:
Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name "UserAuthentication" -Value 1Крок 7 Часовий пояс#
Сервер стоїть у Європі, але дати документів в обліковій системі, журнали й розклад резервних копій зручніше вести за київським часом. FLE Standard Time — пояс Києва з переходом на літній час:
Get-TimeZone
Set-TimeZone -Id "FLE Standard Time"
Get-DateКрок 8 Огляньте диски#
Як саме зібрано диски на вашому сервері, залежить від конфігурації та способу встановлення системи, тому спершу подивіться, що бачить Windows:
Get-PhysicalDisk | Select-Object FriendlyName, SerialNumber, MediaType, Size, HealthStatus, OperationalStatus
Get-VolumeКількість і обсяг дисків мають збігатися із замовленою конфігурацією, а в полі HealthStatus має бути Healthy. Як перевірити стан дзеркала, залежить від того, чим його зібрано:
- Storage Spaces:
Get-VirtualDisk | Select-Object FriendlyName, ResiliencySettingName, HealthStatus, OperationalStatus— очікуємоHealthyіOK. Якщо команда нічого не вивела, Storage Spaces не використовується. - Дзеркало на динамічних дисках:
"list volume" | diskpart— у рядку з типомMirrorмає бути статусHealthy;Failed Rdозначає, що дзеркало втратило один диск. - Апаратний RAID-контролер: Windows бачить один логічний диск, а стан масиву показує утиліта контролера.
Якщо картина не збігається з очікуваною, напишіть підтримці ще до перенесення даних. Докладніше — у статті про перевірку RAID і дисків.
Крок 9 Microsoft Defender#
Антивірус Microsoft Defender входить до складу Windows Server 2022 і 2025. Перевірте, чи він працює, оновіть сигнатури й запустіть швидку перевірку:
Get-MpComputerStatus | Select-Object AMRunningMode, AntivirusEnabled, RealTimeProtectionEnabled, AntivirusSignatureLastUpdated
Update-MpSignature
Start-MpScan -ScanType QuickScanОчікуємо AMRunningMode: Normal, два значення True і свіжу дату сигнатур. Якщо PowerShell не знаходить команду, компонент видалено — поверніть його командою Install-WindowsFeature -Name Windows-Defender і перезавантажте сервер. Не вимикайте захист заради швидкості облікової системи: для баз даних додають точкові винятки за рекомендаціями розробника програми.
Крок 10 Сплануйте резервні копії#
Дзеркало рятує від відмови одного диска, але не від помилково видаленого файлу, шифрувальника чи невдалого оновлення. Тому ще до появи робочих даних вирішіть, що, куди і як часто копіювати та хто перевірятиме відновлення: див. резервні копії Windows Server вбудованими засобами і правило 3-2-1. На основних лінійках разом із сервером ви отримуєте місце для резервних копій на окремому сховищі: обсяг вказано в картці сервера, параметри підключення надішле підтримка. Копіювання не автоматичне — його налаштовуєте ви.
Як перевірити результат#
| Що перевіряємо | Команда | Очікуємо |
|---|---|---|
| Адміністратори | Get-LocalGroupMember -SID "S-1-5-32-544" | Лише ті, кому це справді потрібно |
| Брандмауер і RDP | перший блок команд із кроку 5 | True у трьох профілях; RemoteAddress — адреси офісу або мережа VPN, не Any |
| NLA | перша команда з кроку 6 | 1 |
| Диски й антивірус | Get-PhysicalDisk, Get-MpComputerStatus | Healthy у кожного диска; захист у реальному часі увімкнено |
Наостанок закрийте всі сеанси й увійдіть знову як новий адміністратор, а у Windows Update переконайтеся, що не лишилося оновлень, які чекають на встановлення.
Типові помилки#
- Закрити єдиний сеанс, не перевіривши новий пароль або нове правило брандмауера. Спершу друге підключення, потім вихід.
- Обмежити RDP за адресою, яка виявилася динамічною: провайдер її змінив — і доступу немає. Таким офісам потрібен VPN.
- Вимкнути брандмауер, NLA або Defender «на хвилинку», щоб щось запрацювало, і так залишити.
- Дати всім користувачам права адміністратора або один спільний обліковий запис.
- Відкладати перезавантаження після оновлень.
- Вважати дзеркало резервною копією.
Що далі#
- Резервні копії баз даних: PostgreSQL, MS SQL Server і облікові бази BAS.
- Як обрати лінійку і конфігурацію; сервери в наявності — у каталозі, країни — на сторінці локацій.
Перезавантаження за живленням, перевстановлення системи, віддалена консоль і заміна диска — за зверненням до підтримки: телефон +38 044 206 08 08, пошта info@united.net.ua, технічна підтримка працює цілодобово.