пн-пт 09:00–21:00  |  сб 10:00–20:00  |  вс 11:00–19:00
Выезд мастера от 30 минут · Бесплатная диагностика

Установка сервера терминалов Windows Server 2025

Как установить и настроить роль Remote Desktop Services на Windows Server 2025: установка RDS, лицензирование CAL, настройка коллекции, пользователи и типичные ошибки.

Remote Desktop Services (RDS) — официальное название роли «терминальный сервер» в Windows Server. Позволяет нескольким пользователям одновременно работать на сервере через Remote Desktop. Инструкция — для Windows Server 2025, Standard или Datacenter, с GUI (Desktop Experience).

⚠️ Перед началом: убедитесь, что у сервера задано постоянное имя компьютера и статический IP. Менять имя после установки ролей — головная боль.

🗺️ Что именно мы ставим — архитектура RDS

RDS состоит из нескольких служб-ролей. Для небольшой компании (5–50 пользователей, один сервер) нужны три:

  • RD Session Host (RDSH) — сама рабочая среда, где пользователи работают. Это и есть «терминальный сервер» в привычном смысле
  • RD Licensing (RD License Server) — сервер лицензий RDS CAL. Без него сервер работает 120 дней, затем отказывает в подключениях
  • RD Connection Broker — управляет сеансами, нужен даже при одном RDSH-сервере для нормальной работы коллекций сеансов

Опционально — RD Gateway (безопасный доступ из интернета без VPN) и RD Web Access (веб-портал). Их установка в этой инструкции не рассматривается.

Все три обязательных роли можно поставить на один сервер — для малого бизнеса это нормальная практика.

🔧 Установка роли RDS

Есть два способа: через «Быстрый запуск» (проще) и вручную (больше контроля). Используем быстрый запуск — он сразу настраивает все три обязательных компонента.

Шаг 1 — Откройте Server Manager

Пуск → Server Manager (открывается автоматически при входе администратора). В правом верхнем углу — меню ManageAdd Roles and Features.

Шаг 2 — Выберите тип установки

На экране «Installation Type» выберите «Remote Desktop Services installation» — не «Role-based or feature-based installation». Именно этот пункт запускает мастер быстрого развёртывания RDS.

Нажмите Next.

Шаг 3 — Выберите сценарий развёртывания

Два варианта:

  • Quick Start — устанавливает RDSH + RD Licensing + RD Connection Broker на текущий сервер автоматически. Подходит для одного сервера
  • Standard Deployment — ручное распределение ролей по серверам. Нужно только при мультисерверной инфраструктуре

Выбираем Quick Start → Next.

Шаг 4 — Выберите тип коллекции

Session-based desktop deployment — пользователи получают рабочий стол сервера (стандартный терминал). Это нужно в большинстве случаев.

Virtual machine-based desktop deployment — VDI, каждому пользователю своя ВМ. Требует Hyper-V и значительно больше ресурсов. Для простого терминала не нужно.

Выбираем Session-based desktop deployment → Next.

Шаг 5 — Выберите сервер

В пуле серверов отображается текущий сервер. Выделяем его → переносим стрелкой в «Selected» → Next.

Шаг 6 — Подтверждение и установка

Поставьте галочку «Restart the destination server automatically if required» — сервер перезагрузится сам, без лишних действий. Нажмите Deploy.

Установка займёт 5–15 минут, сервер перезагрузится. После перезагрузки войдите снова — мастер продолжит установку автоматически.

⚠️ Если Deploy завершается ошибкой — чаще всего причина в том, что сервер не видит сам себя по имени (проблема DNS). Проверьте: ping %COMPUTERNAME% из командной строки должен отвечать на IP сервера, а не на 127.0.0.1.

🔑 Установка и активация сервера лицензирования RDS

После установки роли сервер работает в льготном режиме 120 дней — без лицензий RDS CAL пользователи смогут подключаться, но потом подключения внезапно прекратятся. Настраивать лицензирование нужно сразу.

Шаг 1 — Откройте RD Licensing Manager

Server Manager → Tools → Remote Desktop Services → RD Licensing Manager.

Шаг 2 — Активируйте сервер лицензирования

В списке серверов найдите свой сервер — он будет отмечен как «Not activated». Кликните правой кнопкой → Activate Server → запустится мастер активации.

Метод подключения:

  • Automatic connection — если сервер имеет выход в интернет. Активация онлайн за 1–2 минуты
  • Web Browser — если интернета нет. Вам дадут код, который нужно ввести на сайте Microsoft вручную и получить ответный код активации
  • Telephone — через звонок на горячую линию Microsoft. Крайний случай

Заполните форму: страна, компания (можно любую), имя. Нажмите Next — сервер активируется.

Шаг 3 — Установите лицензии CAL

Сразу после активации мастер предложит установить лицензии. Нажмите Next.

Программа лицензирования: выберите License Pack (Retail Purchase) если покупали розничные ключи, или нужную корпоративную программу (Open License, Enterprise Agreement и т.д.).

Введите код лицензии, укажите количество CAL, нажмите Next. Лицензии установятся и отобразятся в менеджере.

⚠️ Тип CAL важен: RDS CAL бывают двух типов — Per User (на пользователя, может заходить с любого устройства) и Per Device (на устройство, с него могут заходить разные пользователи). Тип должен совпадать с тем, который вы купили. Смешивать нельзя — выбирается один режим для всего сервера.

Шаг 4 — Привяжите сервер лицензирования к RDSH

Server Manager → Remote Desktop Services → Overview. В схеме кликните на RD Session Host (ваш сервер) правой кнопкой → RD Licensing Manager — убедитесь, что в настройках указан тот же сервер как License Server.

Альтернативный способ через групповую политику (надёжнее):

  1. Запустите gpedit.msc
  2. Перейдите: Computer Configuration → Administrative Templates → Windows Components → Remote Desktop Services → Remote Desktop Session Host → Licensing
  3. Включите политику «Use the specified Remote Desktop license servers» → укажите имя или IP сервера
  4. Включите политику «Set the Remote Desktop licensing mode» → выберите Per User или Per Device

💡 Важный нюанс для серверов без домена Active Directory: сервер лицензирования считает и выдаёт лицензии Per User только для учётных записей домена. Если RDS развёрнут в рабочей группе (без AD) — счётчик выданных лицензий в RD Licensing Manager будет показывать 0, сколько бы локальных пользователей ни подключалось одновременно. Технически это означает, что при работе без домена ограничение по количеству лицензий Per User фактически не применяется — но это не повод покупать меньше лицензий, чем нужно по факту использующихся пользователей: юридически лицензии всё равно требуются по числу реальных пользователей, независимо от того, считает их сервер лицензирования или нет.

⚙️ Настройка коллекции сеансов

Коллекция — это группа RDSH-серверов с настройками сеансов. Quick Start создаёт её автоматически с именем QuickSessionCollection. Можно переименовать и донастроить.

Server Manager → Remote Desktop Services → Collections → QuickSessionCollection (или кликните на неё).

Важные параметры коллекции (Tasks → Edit Properties):

Вкладка Session:

  • End a disconnected session — через сколько минут удалять отключённую сессию. Рекомендую 60–120 минут. Если поставить «Never» — брошенные сессии будут есть оперативную память вечно
  • Idle session limit — отключать простаивающую сессию. 2–4 часа — разумно для офиса
  • Active session limit — принудительно завершать сессию через N часов. Для большинства сценариев оставьте «Never»

Вкладка Security:

  • Security Layer — оставьте SSL (TLS 1.0) или выше. «Negotiate» — менее безопасно
  • Encryption Level — High
  • Network Level Authentication (NLA) — включить обязательно. NLA требует аутентификацию до установки сеанса, защищает от перебора паролей и ряда атак

Вкладка Client Settings:

  • Перенаправление дисков, принтеров, буфера обмена — включите то, что нужно пользователям. Для безопасности лишнее лучше отключить: если пользователи не должны копировать файлы на свои машины — отключите перенаправление дисков и буфера обмена

👥 Добавление пользователей

Шаг 1 — Добавьте пользователей в коллекцию

Server Manager → Remote Desktop Services → Collections → QuickSessionCollection → Tasks → Edit Properties → вкладка User Groups. По умолчанию там стоит «Domain Users» — это означает, что все пользователи домена могут подключаться. Если нужно ограничить — удалите Domain Users и добавьте конкретную группу или пользователей.

Шаг 2 — Права на локальном сервере

Пользователи должны состоять в локальной группе Remote Desktop Users на сервере RDSH. В домене это проще всего сделать через групповую политику:

  1. Откройте Group Policy Management → создайте или отредактируйте GPO, применённую к серверу
  2. Computer Configuration → Windows Settings → Security Settings → Restricted Groups
  3. Добавьте группу Remote Desktop Users и включите в неё нужную доменную группу пользователей

Или вручную прямо на сервере: lusrmgr.msc → Groups → Remote Desktop Users → Add → укажите нужных пользователей или группу.

Шаг 3 — Подключение пользователей

Пользователи подключаются стандартным клиентом Remote Desktop Connection (mstsc.exe) — он есть на всех версиях Windows. В поле «Компьютер» вводят IP-адрес или DNS-имя сервера. Логин — доменный аккаунт.

Как заблокировать доступ конкретному пользователю

Если сотрудник больше не должен подключаться к терминальному серверу (уволен, сменил роль), есть два способа — с разными последствиями.

Способ 1 — Убрать из группы Remote Desktop Users. Пользователь теряет доступ по RDP, но его учётная запись и локальный профиль на других системах продолжают работать как обычно. Через lusrmgr.msc → Users → выбрать пользователя → вкладка «Member Of» → выделить Remote Desktop Users → «Remove». Обратимо в любой момент — верните пользователя в группу, и доступ восстановится.

Способ 2 — Полностью отключить учётную запись. Более жёсткая мера: пользователь не сможет войти вообще никуда, даже локально на этом сервере. Через lusrmgr.msc → Users → правой кнопкой на пользователе → Properties → поставьте галочку «Account is disabled». Снять галочку — учётная запись снова активна.

Для разового немедленного завершения уже открытого сеанса (без изменения прав) используйте команду query session для просмотра активных сессий и logoff [ID сессии] для принудительного завершения конкретной.

⚠️ Подводные камни и типичные ошибки

1. «Количество подключений к удалённому рабочему столу ограничено 2»

Это значит, что RDS настроен в административном режиме (2 сеанса для администраторов), а не в режиме терминального сервера. Причина — при установке выбрали «Role-based installation» и просто добавили роль RDSH, без полного развёртывания RDS. Лечение: проверьте, что RD Connection Broker установлен и сервер добавлен в коллекцию сеансов. Без Connection Broker RDSH работает в режиме 2 сеансов.

2. «Лицензирование удалённых рабочих столов не настроено»

Появляется, если не привязан License Server или не установлены CAL. Сервер продолжит работать до истечения 120-дневного льготного периода, потом заблокирует подключения. Настройте лицензирование по инструкции выше.

3. Пользователи не могут подключиться — «Учётная запись не имеет прав»

Три причины: пользователь не в группе Remote Desktop Users → добавьте. Политика «Allow log on through Remote Desktop Services» не включает пользователя → проверьте в secpol.msc → Local Policies → User Rights Assignment. Или NLA требует аккаунт без просроченного пароля → проверьте срок действия пароля.

4. Зависают сеансы при отключении

Настройте таймауты в свойствах коллекции (см. раздел выше). Также проверьте групповую политику: Computer Configuration → Windows Settings → Security Settings → не должно быть конфликтующих политик по RDS-сеансам.

5. Принтеры не перенаправляются

На RDSH-сервере должен быть установлен Easy Print или нативный драйвер принтера. Проверьте, что в свойствах коллекции → Client Settings включено перенаправление принтеров. На клиентских ПК в настройках mstsc должна стоять галочка «Принтеры» в разделе «Локальные ресурсы».

6. Один пользователь — несколько сеансов

По умолчанию пользователь может открыть несколько сессий. Если нужен один сеанс на пользователя — включите групповую политику: Computer Configuration → Administrative Templates → Windows Components → Remote Desktop Services → Remote Desktop Session Host → Connections → «Restrict Remote Desktop Services users to a single Remote Desktop Services session» → Enabled.

7. Высокое потребление ресурсов — у кого?

В диспетчере задач (Ctrl+Shift+Esc) переключитесь на вкладку «Пользователи» — видно потребление каждого пользовательского сеанса. Дополнительно: quser в командной строке покажет список активных и отключённых сеансов с именами пользователей и временем подключения.

8. После перезагрузки сервера пользователи теряют сеансы

Это штатное поведение при перезагрузке. Чтобы минимизировать потери — предупреждайте пользователей заранее командой: msg * "Сервер перезагрузится через 10 минут. Сохраните работу." из командной строки администратора.

9. RDS на контроллере домена — плохая идея

Технически можно, но не рекомендуется: пользователи терминала получают доступ к системе с правами, близкими к контроллеру домена, что создаёт серьёзные риски безопасности. Правильное решение — выделить отдельную ВМ или физический сервер под RDSH, а DC держать отдельно.

Часто задаваемые вопросы

Сколько пользователей может одновременно работать на одном терминальном сервере?+
Лицензионного ограничения на количество сеансов нет — сколько купили RDS CAL, столько пользователей и могут подключиться одновременно. Реальное ограничение — ресурсы сервера. Ориентир для планирования: один пользователь в офисных приложениях (браузер, 1С, Word) потребляет 1–2 ГБ RAM и 10–20% одного ядра при активной работе. На сервере с 64 ГБ RAM и двумя 8-ядерными процессорами комфортно работают 25–35 пользователей. При 256 ГБ RAM — до 80–100, если задачи несложные. Узкое место чаще всего RAM, а не процессор. Если пользователи запускают тяжёлые отчёты в 1С — закладывайте больше ядер.
Можно ли установить RDS без домена Active Directory, в рабочей группе?+
Технически — да, но с существенными ограничениями. RD Connection Broker в большинстве конфигураций требует домен. Без домена можно поднять только базовый RDSH без Connection Broker — тогда лимит сеансов составит 2 (административный режим). Чтобы обойти это ограничение без домена, потребуются ручные правки реестра и нестандартные конфигурации — это нестабильно и не поддерживается Microsoft. Для реального терминального сервера с несколькими пользователями домен практически обязателен. Если домена нет — сначала поднимите контроллер домена, потом разворачивайте RDS.
Как запретить пользователям устанавливать программы на терминальном сервере?+
Несколько уровней защиты. Первый — пользователи по умолчанию не имеют прав локального администратора на сервере, и большинство установщиков (.exe, .msi) требуют повышения прав. Это уже защищает от случайных установок. Для более жёсткого контроля — Software Restriction Policies или AppLocker (GPO): разрешаете запуск только из папок %ProgramFiles% и %SystemRoot%, всё остальное блокируется. AppLocker гибче: можно разрешить конкретные программы по пути, хешу или подписи издателя. Настраивается через GPMC: Computer Configuration → Windows Settings → Security Settings → Application Control Policies → AppLocker.
Что делать, если льготный период 120 дней закончился, а лицензий ещё нет?+
После истечения льготного периода сервер начнёт разрывать пользовательские сеансы сразу при подключении — работать будет невозможно. Быстрое решение: войдите на сервер как администратор (административные сеансы не блокируются), откройте RD Licensing Manager и установите купленные CAL. Если CAL пока нет физически — активируйте сервер лицензирования и установите пробные лицензии: в RD Licensing Manager → правая кнопка на сервере → «Install Licenses» → выберите «Evaluation» (90 дней). Это даёт время оформить покупку без простоя. Кардинальный вариант — сбросить счётчик льготного периода через реестр, но это серая зона с точки зрения лицензирования.
Как организовать безопасный доступ к терминальному серверу из интернета?+
Открывать RDP-порт (3389) напрямую в интернет — плохая идея: боты непрерывно перебирают пароли, и взлом слабого аккаунта — вопрос времени. Два правильных варианта. Первый — VPN: пользователи сначала подключаются к VPN-серверу компании (WireGuard, OpenVPN, встроенный Windows Server VPN), а потом к терминальному серверу внутри сети. Надёжно, не требует дополнительных лицензий RDS. Второй — RD Gateway: это роль из состава RDS, которая принимает RDP-соединения через HTTPS (порт 443), проверяет аутентификацию и пробрасывает их к внутреннему RDSH. Удобнее для пользователей — не нужен отдельный VPN-клиент. Требует SSL-сертификат и настройки RD CAP/RD RAP политик.

Наши мастера

Нужна консультация?

Подробно расскажем об услуге, рассчитаем стоимость и объясним как решить вашу проблему.