Remote Desktop Services (RDS) — официальное название роли «терминальный сервер» в Windows Server. Позволяет нескольким пользователям одновременно работать на сервере через Remote Desktop. Инструкция — для Windows Server 2025, Standard или Datacenter, с GUI (Desktop Experience).
⚠️ Перед началом: убедитесь, что у сервера задано постоянное имя компьютера и статический IP. Менять имя после установки ролей — головная боль.
🗺️ Что именно мы ставим — архитектура RDS
RDS состоит из нескольких служб-ролей. Для небольшой компании (5–50 пользователей, один сервер) нужны три:
- RD Session Host (RDSH) — сама рабочая среда, где пользователи работают. Это и есть «терминальный сервер» в привычном смысле
- RD Licensing (RD License Server) — сервер лицензий RDS CAL. Без него сервер работает 120 дней, затем отказывает в подключениях
- RD Connection Broker — управляет сеансами, нужен даже при одном RDSH-сервере для нормальной работы коллекций сеансов
Опционально — RD Gateway (безопасный доступ из интернета без VPN) и RD Web Access (веб-портал). Их установка в этой инструкции не рассматривается.
Все три обязательных роли можно поставить на один сервер — для малого бизнеса это нормальная практика.
🔧 Установка роли RDS
Есть два способа: через «Быстрый запуск» (проще) и вручную (больше контроля). Используем быстрый запуск — он сразу настраивает все три обязательных компонента.
Шаг 1 — Откройте Server Manager
Пуск → Server Manager (открывается автоматически при входе администратора). В правом верхнем углу — меню Manage → Add Roles and Features.
Шаг 2 — Выберите тип установки
На экране «Installation Type» выберите «Remote Desktop Services installation» — не «Role-based or feature-based installation». Именно этот пункт запускает мастер быстрого развёртывания RDS.
Нажмите Next.
Шаг 3 — Выберите сценарий развёртывания
Два варианта:
- Quick Start — устанавливает RDSH + RD Licensing + RD Connection Broker на текущий сервер автоматически. Подходит для одного сервера
- Standard Deployment — ручное распределение ролей по серверам. Нужно только при мультисерверной инфраструктуре
Выбираем Quick Start → Next.
Шаг 4 — Выберите тип коллекции
Session-based desktop deployment — пользователи получают рабочий стол сервера (стандартный терминал). Это нужно в большинстве случаев.
Virtual machine-based desktop deployment — VDI, каждому пользователю своя ВМ. Требует Hyper-V и значительно больше ресурсов. Для простого терминала не нужно.
Выбираем Session-based desktop deployment → Next.
Шаг 5 — Выберите сервер
В пуле серверов отображается текущий сервер. Выделяем его → переносим стрелкой в «Selected» → Next.
Шаг 6 — Подтверждение и установка
Поставьте галочку «Restart the destination server automatically if required» — сервер перезагрузится сам, без лишних действий. Нажмите Deploy.
Установка займёт 5–15 минут, сервер перезагрузится. После перезагрузки войдите снова — мастер продолжит установку автоматически.
⚠️ Если Deploy завершается ошибкой — чаще всего причина в том, что сервер не видит сам себя по имени (проблема DNS). Проверьте: ping %COMPUTERNAME% из командной строки должен отвечать на IP сервера, а не на 127.0.0.1.
🔑 Установка и активация сервера лицензирования RDS
После установки роли сервер работает в льготном режиме 120 дней — без лицензий RDS CAL пользователи смогут подключаться, но потом подключения внезапно прекратятся. Настраивать лицензирование нужно сразу.
Шаг 1 — Откройте RD Licensing Manager
Server Manager → Tools → Remote Desktop Services → RD Licensing Manager.
Шаг 2 — Активируйте сервер лицензирования
В списке серверов найдите свой сервер — он будет отмечен как «Not activated». Кликните правой кнопкой → Activate Server → запустится мастер активации.
Метод подключения:
- Automatic connection — если сервер имеет выход в интернет. Активация онлайн за 1–2 минуты
- Web Browser — если интернета нет. Вам дадут код, который нужно ввести на сайте Microsoft вручную и получить ответный код активации
- Telephone — через звонок на горячую линию Microsoft. Крайний случай
Заполните форму: страна, компания (можно любую), имя. Нажмите Next — сервер активируется.
Шаг 3 — Установите лицензии CAL
Сразу после активации мастер предложит установить лицензии. Нажмите Next.
Программа лицензирования: выберите License Pack (Retail Purchase) если покупали розничные ключи, или нужную корпоративную программу (Open License, Enterprise Agreement и т.д.).
Введите код лицензии, укажите количество CAL, нажмите Next. Лицензии установятся и отобразятся в менеджере.
⚠️ Тип CAL важен: RDS CAL бывают двух типов — Per User (на пользователя, может заходить с любого устройства) и Per Device (на устройство, с него могут заходить разные пользователи). Тип должен совпадать с тем, который вы купили. Смешивать нельзя — выбирается один режим для всего сервера.
Шаг 4 — Привяжите сервер лицензирования к RDSH
Server Manager → Remote Desktop Services → Overview. В схеме кликните на RD Session Host (ваш сервер) правой кнопкой → RD Licensing Manager — убедитесь, что в настройках указан тот же сервер как License Server.
Альтернативный способ через групповую политику (надёжнее):
- Запустите
gpedit.msc - Перейдите: Computer Configuration → Administrative Templates → Windows Components → Remote Desktop Services → Remote Desktop Session Host → Licensing
- Включите политику «Use the specified Remote Desktop license servers» → укажите имя или IP сервера
- Включите политику «Set the Remote Desktop licensing mode» → выберите Per User или Per Device
💡 Важный нюанс для серверов без домена Active Directory: сервер лицензирования считает и выдаёт лицензии Per User только для учётных записей домена. Если RDS развёрнут в рабочей группе (без AD) — счётчик выданных лицензий в RD Licensing Manager будет показывать 0, сколько бы локальных пользователей ни подключалось одновременно. Технически это означает, что при работе без домена ограничение по количеству лицензий Per User фактически не применяется — но это не повод покупать меньше лицензий, чем нужно по факту использующихся пользователей: юридически лицензии всё равно требуются по числу реальных пользователей, независимо от того, считает их сервер лицензирования или нет.
⚙️ Настройка коллекции сеансов
Коллекция — это группа RDSH-серверов с настройками сеансов. Quick Start создаёт её автоматически с именем QuickSessionCollection. Можно переименовать и донастроить.
Server Manager → Remote Desktop Services → Collections → QuickSessionCollection (или кликните на неё).
Важные параметры коллекции (Tasks → Edit Properties):
Вкладка Session:
- End a disconnected session — через сколько минут удалять отключённую сессию. Рекомендую 60–120 минут. Если поставить «Never» — брошенные сессии будут есть оперативную память вечно
- Idle session limit — отключать простаивающую сессию. 2–4 часа — разумно для офиса
- Active session limit — принудительно завершать сессию через N часов. Для большинства сценариев оставьте «Never»
Вкладка Security:
- Security Layer — оставьте SSL (TLS 1.0) или выше. «Negotiate» — менее безопасно
- Encryption Level — High
- Network Level Authentication (NLA) — включить обязательно. NLA требует аутентификацию до установки сеанса, защищает от перебора паролей и ряда атак
Вкладка Client Settings:
- Перенаправление дисков, принтеров, буфера обмена — включите то, что нужно пользователям. Для безопасности лишнее лучше отключить: если пользователи не должны копировать файлы на свои машины — отключите перенаправление дисков и буфера обмена
👥 Добавление пользователей
Шаг 1 — Добавьте пользователей в коллекцию
Server Manager → Remote Desktop Services → Collections → QuickSessionCollection → Tasks → Edit Properties → вкладка User Groups. По умолчанию там стоит «Domain Users» — это означает, что все пользователи домена могут подключаться. Если нужно ограничить — удалите Domain Users и добавьте конкретную группу или пользователей.
Шаг 2 — Права на локальном сервере
Пользователи должны состоять в локальной группе Remote Desktop Users на сервере RDSH. В домене это проще всего сделать через групповую политику:
- Откройте Group Policy Management → создайте или отредактируйте GPO, применённую к серверу
- Computer Configuration → Windows Settings → Security Settings → Restricted Groups
- Добавьте группу Remote Desktop Users и включите в неё нужную доменную группу пользователей
Или вручную прямо на сервере: lusrmgr.msc → Groups → Remote Desktop Users → Add → укажите нужных пользователей или группу.
Шаг 3 — Подключение пользователей
Пользователи подключаются стандартным клиентом Remote Desktop Connection (mstsc.exe) — он есть на всех версиях Windows. В поле «Компьютер» вводят IP-адрес или DNS-имя сервера. Логин — доменный аккаунт.
Как заблокировать доступ конкретному пользователю
Если сотрудник больше не должен подключаться к терминальному серверу (уволен, сменил роль), есть два способа — с разными последствиями.
Способ 1 — Убрать из группы Remote Desktop Users. Пользователь теряет доступ по RDP, но его учётная запись и локальный профиль на других системах продолжают работать как обычно. Через lusrmgr.msc → Users → выбрать пользователя → вкладка «Member Of» → выделить Remote Desktop Users → «Remove». Обратимо в любой момент — верните пользователя в группу, и доступ восстановится.
Способ 2 — Полностью отключить учётную запись. Более жёсткая мера: пользователь не сможет войти вообще никуда, даже локально на этом сервере. Через lusrmgr.msc → Users → правой кнопкой на пользователе → Properties → поставьте галочку «Account is disabled». Снять галочку — учётная запись снова активна.
Для разового немедленного завершения уже открытого сеанса (без изменения прав) используйте команду query session для просмотра активных сессий и logoff [ID сессии] для принудительного завершения конкретной.
⚠️ Подводные камни и типичные ошибки
1. «Количество подключений к удалённому рабочему столу ограничено 2»
Это значит, что RDS настроен в административном режиме (2 сеанса для администраторов), а не в режиме терминального сервера. Причина — при установке выбрали «Role-based installation» и просто добавили роль RDSH, без полного развёртывания RDS. Лечение: проверьте, что RD Connection Broker установлен и сервер добавлен в коллекцию сеансов. Без Connection Broker RDSH работает в режиме 2 сеансов.
2. «Лицензирование удалённых рабочих столов не настроено»
Появляется, если не привязан License Server или не установлены CAL. Сервер продолжит работать до истечения 120-дневного льготного периода, потом заблокирует подключения. Настройте лицензирование по инструкции выше.
3. Пользователи не могут подключиться — «Учётная запись не имеет прав»
Три причины: пользователь не в группе Remote Desktop Users → добавьте. Политика «Allow log on through Remote Desktop Services» не включает пользователя → проверьте в secpol.msc → Local Policies → User Rights Assignment. Или NLA требует аккаунт без просроченного пароля → проверьте срок действия пароля.
4. Зависают сеансы при отключении
Настройте таймауты в свойствах коллекции (см. раздел выше). Также проверьте групповую политику: Computer Configuration → Windows Settings → Security Settings → не должно быть конфликтующих политик по RDS-сеансам.
5. Принтеры не перенаправляются
На RDSH-сервере должен быть установлен Easy Print или нативный драйвер принтера. Проверьте, что в свойствах коллекции → Client Settings включено перенаправление принтеров. На клиентских ПК в настройках mstsc должна стоять галочка «Принтеры» в разделе «Локальные ресурсы».
6. Один пользователь — несколько сеансов
По умолчанию пользователь может открыть несколько сессий. Если нужен один сеанс на пользователя — включите групповую политику: Computer Configuration → Administrative Templates → Windows Components → Remote Desktop Services → Remote Desktop Session Host → Connections → «Restrict Remote Desktop Services users to a single Remote Desktop Services session» → Enabled.
7. Высокое потребление ресурсов — у кого?
В диспетчере задач (Ctrl+Shift+Esc) переключитесь на вкладку «Пользователи» — видно потребление каждого пользовательского сеанса. Дополнительно: quser в командной строке покажет список активных и отключённых сеансов с именами пользователей и временем подключения.
8. После перезагрузки сервера пользователи теряют сеансы
Это штатное поведение при перезагрузке. Чтобы минимизировать потери — предупреждайте пользователей заранее командой: msg * "Сервер перезагрузится через 10 минут. Сохраните работу." из командной строки администратора.
9. RDS на контроллере домена — плохая идея
Технически можно, но не рекомендуется: пользователи терминала получают доступ к системе с правами, близкими к контроллеру домена, что создаёт серьёзные риски безопасности. Правильное решение — выделить отдельную ВМ или физический сервер под RDSH, а DC держать отдельно.