Початок роботи

Перший вхід на Windows Server через RDP: що зробити в першу годину

Зміст статті

Для адміністратора, який щойно отримав від підтримки доступ до виділеного сервера з Windows Server 2025 або 2022. За годину ви зміните пароль, створите облікові записи, встановите оновлення, обмежите доступ до RDP, перевірите диски й антивірус і сплануєте резервні копії.

Що знадобиться#

  • Лист від підтримки з адресою сервера, логіном і паролем. У прикладах значення навчальні: адреса сервера — 203.0.113.10, адреси офісу — 198.51.100.25 і 198.51.100.40, нові облікові записи — admin і user1.
  • Клієнт RDP (крок 1) і менеджер паролів.
  • Статична публічна адреса офісу або VPN — для кроку 5.

Команди виконуйте в PowerShell від імені адміністратора: клацніть правою кнопкою миші «Пуск» і виберіть «Terminal (Admin)» у Windows Server 2025 або «Windows PowerShell (Admin)» у 2022. Питання ліцензій у цій статті не розглядаємо.

Крок 1 Підключіться через RDP#

З Windows#

  1. Натисніть Win+R, введіть mstsc і натисніть Enter — відкриється вбудована програма «Підключення до віддаленого робочого стола».
  2. У полі «Комп’ютер» введіть адресу з листа, розгорніть «Показати параметри» і вкажіть логін. Те саме одним рядком: mstsc /v:203.0.113.10.
  3. Під час першого підключення з’явиться попередження про сертифікат: він самопідписаний, тож клієнт не може його перевірити. Звірте адресу з листом і продовжуйте.

З macOS, iPhone, iPad та Android#

На цих платформах замість Microsoft Remote Desktop тепер використовують застосунок Windows App: він є в Mac App Store, App Store і Google Play. Щоб підключитися до окремого сервера, входити в обліковий запис у застосунку не потрібно. Натисніть «+», виберіть «Add PC» (на iPhone, iPad та Android — «PC») і введіть адресу сервера.

Крок 2 Змініть пароль адміністратора#

Пароль із листа пройшов через пошту, тому вважайте його тимчасовим. У вікні mstsc натисніть Ctrl+Alt+End і виберіть «Change a password». Або виконайте команду — вона двічі запитає новий пароль і не покаже його на екрані:

net user "$env:USERNAME" *

Пароль має бути довгим (від 14 символів) і унікальним; зберігайте його в менеджері паролів. Якщо він довший за 14 символів, net user попросить підтвердження — введіть Y. Одразу перевірте пароль: не завершуючи сеансу, підключіться ще раз у новому вікні. Якщо пароль правильний, сеанс просто перейде в нове вікно.

Крок 3 Окремий адміністратор і звичайні користувачі#

Обліковий запис із листа залиште як аварійний, а для щоденної роботи створіть іменний: у журналах буде видно, хто що робив, і паролем не доведеться ділитися. Замість admin візьміть менш очевидне ім’я:

$Password = Read-Host -AsSecureString
New-LocalUser -Name "admin" -Password $Password -FullName "Server administrator"
# S-1-5-32-544 — група Administrators
Add-LocalGroupMember -SID "S-1-5-32-544" -Member "admin"

Людям, які працюватимуть на віддаленому робочому столі, наприклад в обліковій системі, права адміністратора не потрібні. Кожному створіть окремий обліковий запис і додайте його до групи Remote Desktop Users:

$Password = Read-Host -AsSecureString
New-LocalUser -Name "user1" -Password $Password -FullName "Accountant 1"
# S-1-5-32-555 — група Remote Desktop Users
Add-LocalGroupMember -SID "S-1-5-32-555" -Member "user1"

Read-Host чекає на пароль без підказки й не просить його повторити. Групи вказано за SID, щоб команди працювали за будь-якої мови системи. Типово пароль локального облікового запису діє 42 дні (див. net accounts), а коли NLA увімкнено, із простроченим паролем через RDP не ввійти — змінюйте паролі заздалегідь.

Крок 4 Встановіть оновлення#

Відкрийте Settings → Windows Update (у Windows Server 2022 — Settings → Update & Security → Windows Update) і натисніть «Check for updates». На Server Core або просто з консолі запустіть sconfig і виберіть пункт 6 «Install updates». Повторюйте, доки нових оновлень не залишиться, а тоді перезавантажте сервер командою Restart-Computer: сеанс RDP на кілька хвилин обірветься. Останні встановлені оновлення покаже команда:

Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 5

Номери KB можна звірити з таблицею випусків Windows Server.

Крок 5 Брандмауер і доступ до RDP#

Спершу переконайтеся, що брандмауер увімкнено в усіх трьох профілях, і подивіться, звідки дозволено RDP (приклади — для стандартного порту 3389):

Get-NetFirewallProfile | Select-Object Name, Enabled
Get-NetFirewallRule -Group "@FirewallAPI.dll,-28752" | Select-Object Name, Enabled, Profile, Action
Get-NetFirewallRule -Group "@FirewallAPI.dll,-28752" | Get-NetFirewallAddressFilter | Select-Object RemoteAddress

@FirewallAPI.dll,-28752 — ідентифікатор групи правил «Remote Desktop», який не залежить від мови системи.

Увага. Не вмикайте вимкнений профіль одразу: якщо правила цієї групи вимкнено, брандмауер обірве RDP. Спершу виконайте Enable-NetFirewallRule -Group "@FirewallAPI.dll,-28752", повторіть перевірку (у стовпці Enabled скрізь має бути True) і лише тоді запускайте Set-NetFirewallProfile -Profile Domain,Private,Public -Enabled True. Якщо доступ усе ж втрачено, залишається віддалена консоль — за запитом через підтримку (на лінійці Лайт її немає).

Якщо в RemoteAddress стоїть Any, сервер приймає підключення RDP з усього інтернету, і автоматичні сканери дуже швидко почнуть підбирати паролі. Варіантів два: сховати RDP за VPN (WireGuard між офісом і сервером) або дозволити підключення лише з адрес офісу. Докладно про обидва — у статті «Безпечний RDP».

Увага. Помилка в адресі відріже вас від сервера. Обмежуйте RDP за адресами, лише якщо публічна адреса офісу статична. Спершу подивіться, з якої адреси сервер бачить ваше підключення, і створіть завдання, яке через 10 хвилин поверне правилам значення Any.

# з якої адреси ви підключені зараз
Get-NetTCPConnection -LocalPort 3389 -State Established | Select-Object RemoteAddress

# страховка: через 10 хвилин правила повернуться до Any
$action = New-ScheduledTaskAction -Execute "powershell.exe" -Argument '-NoProfile -Command "Set-NetFirewallRule -Group ''@FirewallAPI.dll,-28752'' -RemoteAddress Any"'
$trigger = New-ScheduledTaskTrigger -Once -At (Get-Date).AddMinutes(10)
Register-ScheduledTask -TaskName "rdp-rollback" -Action $action -Trigger $trigger -User "SYSTEM" -RunLevel Highest

# дозволити RDP лише з адрес офісу (приклад)
Set-NetFirewallRule -Group "@FirewallAPI.dll,-28752" -RemoteAddress 198.51.100.25, 198.51.100.40

Не закриваючи сеансу, підключіться ще раз у новому вікні. Якщо вхід вдався, видаліть страховку — інакше через 10 хвилин обмеження зникне:

Unregister-ScheduledTask -TaskName "rdp-rollback" -Confirm:$false

Якщо сеанс обірвався, зачекайте 10 хвилин і підключіться знову; перед новою спробою видаліть завдання тією самою командою. Відкотити зміну вручну можна командою Set-NetFirewallRule -Group "@FirewallAPI.dll,-28752" -RemoteAddress Any.

Крок 6 Перевірте NLA#

Автентифікація на рівні мережі (NLA) запитує логін і пароль ще до того, як сервер створить сеанс і покаже екран входу. Значення 1 означає, що NLA увімкнено:

(Get-ItemProperty "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp").UserAuthentication

Якщо там 0, увімкніть її — і mstsc, і Windows App підтримують NLA:

Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name "UserAuthentication" -Value 1

Крок 7 Часовий пояс#

Сервер стоїть у Європі, але дати документів в обліковій системі, журнали й розклад резервних копій зручніше вести за київським часом. FLE Standard Time — пояс Києва з переходом на літній час:

Get-TimeZone
Set-TimeZone -Id "FLE Standard Time"
Get-Date

Крок 8 Огляньте диски#

Як саме зібрано диски на вашому сервері, залежить від конфігурації та способу встановлення системи, тому спершу подивіться, що бачить Windows:

Get-PhysicalDisk | Select-Object FriendlyName, SerialNumber, MediaType, Size, HealthStatus, OperationalStatus
Get-Volume

Кількість і обсяг дисків мають збігатися із замовленою конфігурацією, а в полі HealthStatus має бути Healthy. Як перевірити стан дзеркала, залежить від того, чим його зібрано:

  • Storage Spaces: Get-VirtualDisk | Select-Object FriendlyName, ResiliencySettingName, HealthStatus, OperationalStatus — очікуємо Healthy і OK. Якщо команда нічого не вивела, Storage Spaces не використовується.
  • Дзеркало на динамічних дисках: "list volume" | diskpart — у рядку з типом Mirror має бути статус Healthy; Failed Rd означає, що дзеркало втратило один диск.
  • Апаратний RAID-контролер: Windows бачить один логічний диск, а стан масиву показує утиліта контролера.

Якщо картина не збігається з очікуваною, напишіть підтримці ще до перенесення даних. Докладніше — у статті про перевірку RAID і дисків.

Крок 9 Microsoft Defender#

Антивірус Microsoft Defender входить до складу Windows Server 2022 і 2025. Перевірте, чи він працює, оновіть сигнатури й запустіть швидку перевірку:

Get-MpComputerStatus | Select-Object AMRunningMode, AntivirusEnabled, RealTimeProtectionEnabled, AntivirusSignatureLastUpdated
Update-MpSignature
Start-MpScan -ScanType QuickScan

Очікуємо AMRunningMode: Normal, два значення True і свіжу дату сигнатур. Якщо PowerShell не знаходить команду, компонент видалено — поверніть його командою Install-WindowsFeature -Name Windows-Defender і перезавантажте сервер. Не вимикайте захист заради швидкості облікової системи: для баз даних додають точкові винятки за рекомендаціями розробника програми.

Крок 10 Сплануйте резервні копії#

Дзеркало рятує від відмови одного диска, але не від помилково видаленого файлу, шифрувальника чи невдалого оновлення. Тому ще до появи робочих даних вирішіть, що, куди і як часто копіювати та хто перевірятиме відновлення: див. резервні копії Windows Server вбудованими засобами і правило 3-2-1. На основних лінійках разом із сервером ви отримуєте місце для резервних копій на окремому сховищі: обсяг вказано в картці сервера, параметри підключення надішле підтримка. Копіювання не автоматичне — його налаштовуєте ви.

Як перевірити результат#

Що перевіряємоКомандаОчікуємо
АдміністраториGet-LocalGroupMember -SID "S-1-5-32-544"Лише ті, кому це справді потрібно
Брандмауер і RDPперший блок команд із кроку 5True у трьох профілях; RemoteAddress — адреси офісу або мережа VPN, не Any
NLAперша команда з кроку 61
Диски й антивірусGet-PhysicalDisk, Get-MpComputerStatusHealthy у кожного диска; захист у реальному часі увімкнено

Наостанок закрийте всі сеанси й увійдіть знову як новий адміністратор, а у Windows Update переконайтеся, що не лишилося оновлень, які чекають на встановлення.

Типові помилки#

  • Закрити єдиний сеанс, не перевіривши новий пароль або нове правило брандмауера. Спершу друге підключення, потім вихід.
  • Обмежити RDP за адресою, яка виявилася динамічною: провайдер її змінив — і доступу немає. Таким офісам потрібен VPN.
  • Вимкнути брандмауер, NLA або Defender «на хвилинку», щоб щось запрацювало, і так залишити.
  • Дати всім користувачам права адміністратора або один спільний обліковий запис.
  • Відкладати перезавантаження після оновлень.
  • Вважати дзеркало резервною копією.

Що далі#

Перезавантаження за живленням, перевстановлення системи, віддалена консоль і заміна диска — за зверненням до підтримки: телефон +38 044 206 08 08, пошта info@united.net.ua, технічна підтримка працює цілодобово.