Как обеспечить безопасность Windows Server
- С чего начинать: карта мер
- Обновления: мера, которая закрывает больше всего
- Блокировка после неудачных попыток входа
- Второй фактор и пароли администраторов
- Брандмауэр, порты и RDP
- RDP: главная точка входа
- Политика администрирования
- Пароли, доступы и резервные копии
- Шифрование диска
- Журналы: как заметить перебор
- Свой сервер или арендованный VPS: что меняется
- Чего эти меры не закроют
- Первые семь шагов
- Частые вопросы
- Как защитить Windows Server от взлома?
- Есть ли в Windows Server защита от перебора паролей?
- Помогает ли перенос RDP на нестандартный порт?
- Что за политика «пустой пароль только при консольном входе»?
- Нужен ли антивирус на Windows Server?
- Чем защита арендованного VPS отличается от своего сервера?
Невзламываемых систем не бывает, но есть защищённые и незащищённые. Задача - сделать взлом дороже добычи и заметить попытку вовремя. Для Windows Server это десяток настроек, половина из которых делается за вечер и не стоит ничего: обновления, блокировка перебора паролей, закрытый наружу RDP, отдельные учётки администраторов, изолированный бэкап. Ниже - по порядку, начиная с того, что даёт больше всего.
С чего начинать: карта мер
Порядок здесь важнее списка. Меры сильно различаются по отдаче на потраченное время, и начинать логично с верхней строки.
| Мера | Что закрывает | Сколько стоит |
|---|---|---|
| Обновления системы | эксплуатацию известных уязвимостей | бесплатно, время на регламент |
| Убрать RDP из интернета | перебор паролей и массовое сканирование | бесплатно, нужен VPN или шлюз |
| Блокировка после неудачных входов | перебор паролей | бесплатно, одна политика |
| Второй фактор на вход | вход с украденным паролем | от бесплатного до лицензий |
| Отдельные учётки админов, LAPS | горизонтальное продвижение по сети | бесплатно |
| Изолированная копия бэкапа | шифровальщика | стоимость места под копии |
| Журналы и оповещения | позднее обнаружение | бесплатно на минимуме |
| Шифрование диска | физический вынос диска | бесплатно, нужен TPM или пароль |
Дальше разберём каждую строку. Общая рамка защиты данных в компании - организационная, техническая и физическая части - разобрана отдельно: как организовать защиту данных.
Обновления: мера, которая закрывает больше всего
Скучная и самая недооценённая часть. Подавляющее большинство успешных взломов серверов идёт не через хитрые атаки, а через уязвимость, для которой патч вышел полгода назад.
Практический минимум: включить автоматическую установку обновлений безопасности, а перезагрузки поставить в окно, которое вы контролируете. На проде это обычно ночь выходного, но сам факт откладывания перезагрузки на неопределённый срок - и есть та самая дыра: патч скачан, но не применён.
Отдельно проверьте, что версия системы вообще получает обновления. Windows Server 2025 вышел в ноябре 2024 года, и если у вас крутится 2012 R2 или 2016, поддержка либо закончилась, либо на исходе - в этом случае ни одна настройка из статьи не спасёт, надо планировать миграцию.
Блокировка после неудачных попыток входа
Классическая защита от перебора паролей. Здесь важное обновление: раньше в статьях писали, что в Windows её нет вовсе, - сейчас это неверно.
С октября 2022 года встроенная учётная запись Administrator блокируется при переборе по сети, а в Windows Server 2025 блокировка учётных записей включена по умолчанию и входит в базовый уровень безопасности. Но проверить и настроить под себя всё равно нужно, особенно на системах, обновлявшихся с прежних версий.
Политика живёт в secpol.msc → Политики учётных записей → Политика блокировки учётной записи. Параметров три, и их часто путают:
| Параметр | Что задаёт | Разумный ориентир |
|---|---|---|
| Пороговое значение блокировки | сколько неудачных попыток до блокировки | 5-10 |
| Продолжительность блокировки | на сколько минут учётка блокируется | 15-30 минут |
| Сброс счётчика через | через сколько минут счётчик обнуляется | равно продолжительности |
Перебор становится бессмысленным: вместо тысяч паролей в час злоумышленник получает несколько попыток за то же время. Обратная сторона - блокировка учёток живых сотрудников, которые ошиблись с раскладкой. Порог в три попытки оборачивается потоком заявок в поддержку, поэтому 5-10 обычно удобнее.
Блокировка учётных записей защищает от перебора, но открывает другую дверь: зная имена сотрудников, можно намеренно заблокировать их всех и остановить работу. Поэтому блокировка - не замена тому, чтобы убрать точку входа из интернета вовсе. Она страхует, а не заменяет.
Второй фактор и пароли администраторов
Пароль давно перестал быть достаточной защитой: его подбирают, воруют вместе с базой стороннего сервиса или выманивают фишингом. Второй фактор на вход в систему обрывает всю эту цепочку - украденного пароля становится мало.
Отдельная история - локальные учётки администратора. Классический сценарий взлома: злоумышленник получает доступ к одной машине, забирает хеш локального админа и обнаруживает, что на всех остальных серверах пароль тот же. Дальше он ходит по сети как хозяин.
Лечится это Windows LAPS - механизмом, который автоматически задаёт каждой машине свой случайный пароль локального администратора и хранит его в Active Directory или Entra ID. С 2023 года он встроен в систему: в Windows Server 2025 присутствует изначально, в Windows Server 2019 появился с апрельским обновлением 2023 года. Прежний отдельный продукт Microsoft LAPS объявлен устаревшим, ставить его на новых системах не нужно.
Настройка учётных записей в домене разобрана отдельно: Active Directory на полную катушку.
Брандмауэр, порты и RDP
Встроенного брандмауэра Windows достаточно для приличного уровня защиты, но пользу он приносит только настроенным. Принцип простой: запретить всё, потом открыть точечно.
Наружу для любого адреса открывают только то, ради чего сервер существует, - обычно это 80 и 443, если на нём живёт веб-ресурс. Всё остальное - служебные порты вроде 53 (DNS), 1433-1434 (SQL) и особенно 3389 (RDP) - открывается либо белому списку адресов, либо не открывается вовсе. Про FTP из старых чек-листов (порты 990 и диапазон пассивного режима) стоит сказать прямо: сегодня это устаревший способ передачи файлов, и если он у вас ещё жив, лучше планировать переход на SFTP или общий доступ по SMB внутри сети.
RDP: главная точка входа
Порт 3389, торчащий в интернет, - причина большей части взломов Windows-серверов. Сканеры находят его за часы, дальше идёт перебор.
Правильный порядок действий:
- Не публиковать RDP в интернет. Доступ снаружи - через VPN или через шлюз удалённых рабочих столов (RD Gateway), который заворачивает RDP в HTTPS и умеет проверять второй фактор.
- Включить проверку подлинности на уровне сети (NLA). Тогда пароль запрашивается до создания полноценной сессии, и перебор обходится атакующему дороже.
- Ограничить круг тех, кому вход по RDP разрешён. По умолчанию туда попадает больше учёток, чем нужно.
- Добавить второй фактор, если RDP всё же доступен снаружи.
Перенос RDP на нестандартный порт в старых инструкциях подаётся как серьёзная мера. Это не так: массовые сканеры проверяют весь диапазон портов, а не только 3389, так что смена номера отсеет разве что самых ленивых. Делать можно, рассчитывать на это - нет.
В старых материалах встречается совет «защитить RDP пустым паролем». Это искажение реальной политики. Настройка называется «Учётные записи: разрешить использование пустых паролей только при консольном входе», и она не защищает RDP паролем, а запрещает вход по сети под учётной записью с пустым паролем. По умолчанию она включена, и выключать её не надо. Учётных записей с пустым паролем на сервере быть не должно вообще.
Практическая настройка службы удалённых рабочих столов разобрана в отдельном материале: настройка RDP-сервера на Windows.
Политика администрирования
С администраторскими учётками работают по нескольким правилам, и все они про ограничение ущерба.
Встроенную запись Administrator переименовывают через secpol.msc → Локальные политики → Параметры безопасности → Учётные записи. Мера простая, хотя и не решающая: имя учётки узнаётся другими способами, но массовый перебор она сбивает.
Дальше важнее. У каждого администратора должна быть своя именная учётная запись - тогда любое изменение в системе привязано к человеку, а не к общему логину, которым пользуются трое. Без этого разбор инцидента упирается в вопрос «кто это сделал» без ответа.
И третье: повседневная работа идёт под обычной учёткой с ограниченными правами, административная поднимается только под задачу. Если рабочая сессия скомпрометирована, злоумышленник получит права пользователя, а не хозяина домена.
Пароли, доступы и резервные копии
Сложные пароли остаются основой, но требование «сложный» сегодня понимают иначе: длина важнее спецсимволов, а хранить их надо в менеджере паролей, а не в файле на рабочем столе. Пароли, которые можно запомнить, для сервисных учёток не годятся.
Доступ к общим папкам раздаётся по группам, анонимный доступ отключается, а права на чтение и запись разводятся: если человеку нужно смотреть документы, право изменять их ему не выдают.
Резервное копирование в этой схеме - последняя линия обороны, и требование к нему одно: копия должна быть изолирована. Копия, доступная по сети под той же учётной записью, что и боевые данные, шифруется вместе с ними. Изоляцию дают отключаемый носитель, отдельные учётные данные для хранилища или режим неизменяемости.
И то, о чём вспоминают уже после аварии: копию надо разворачивать. Раз в квартал поднять её на тестовой машине и открыть несколько файлов - полчаса работы, которые отвечают на вопрос, работает ли бэкап вообще. Как подобрать под это железо, разобрано отдельно: как выбрать сервер для бэкапов, про схемы копирования - виды резервного копирования.
Шифрование диска
BitLocker закрывает сценарий, о котором на сервере думают редко: диск вынули и унесли. Для стоечного сервера в запертой серверной риск невелик, для машины в офисном шкафу - вполне реален.
На своём железе всё просто: включается штатно, ключ шифрования держится в TPM, машина загружается сама. На арендованном виртуальном сервере сложнее - TPM может отсутствовать или быть виртуальным, и тогда либо придётся вводить пароль при каждой загрузке, либо смысл шифрования размывается. Решение принимается по модели угроз, а не по принципу «включить на всякий случай».
Журналы: как заметить перебор
Настройки закрывают вход, журналы отвечают на вопрос, ломится ли кто-то и как давно.
Минимум - включить аудит входов и настроить оповещение на всплеск неудачных попыток. Всплеск в три часа ночи по учётке бухгалтера - повод посмотреть, что происходит, ещё до того, как подбор удастся. Журналы лучше отправлять на отдельную машину: злоумышленник, получивший сервер, первым делом чистит следы.
Полноценный SIEM для небольшой компании избыточен, достаточно централизованного сбора и пары правил на оповещения. Мониторинг безопасности серверов разобран отдельно.
Свой сервер или арендованный VPS: что меняется
Модель угроз у этих двух вариантов разная, и часть советов работает по-разному.
| Свой сервер | Арендованный VPS | |
|---|---|---|
| Физический доступ | контролируете вы | контролирует провайдер |
| Шифрование диска | штатно, ключ в TPM | TPM может отсутствовать, нужен пароль при загрузке |
| Сетевой периметр | ваш файрвол и маршрутизатор | плюс правила провайдера, часто белый IP сразу наружу |
| Снимки состояния | делаете сами | обычно есть в панели, но это не бэкап |
| Кто видит ваши данные | вы | технически - и администраторы провайдера |
| Что делать при взломе | доступ к железу есть | зависит от того, что даёт панель |
Практический вывод. На арендованном VPS сервер оказывается в интернете сразу и целиком, поэтому пункт «убрать всё лишнее из наружного доступа» становится первым делом после установки системы, а не когда-нибудь потом. А снимок состояния в панели провайдера удобен, но резервной копией не является: он живёт там же, где и сервер, и при проблемах у провайдера пропадает вместе с ним.
Если на этом сервере крутится гипервизор с виртуальными машинами, добавляется отдельный слой - защита гипервизора и виртуальных машин.
Чего эти меры не закроют
Честный список границ, чтобы не возникало ложного спокойствия:
- уязвимость нулевого дня патчами не закрывается по определению - от неё спасают сегментация сети и ограничение прав, то есть уменьшение ущерба, а не предотвращение;
- фишинг обходит технические меры, потому что сотрудник вводит пароль сам; лечится обучением и вторым фактором;
- администратор с полными правами остаётся самой ценной целью, и никакая политика не защитит от его скомпрометированной рабочей станции;
- соответствие требованиям и реальная защищённость - две задачи, а не одна: можно закрыть все пункты чек-листа и всё равно потерять сервер;
- цель настройки - не абсолютная защита, а сделать взлом дороже добычи и заметить его в первые часы, а не через месяц.
Для Linux-серверов набор мер отличается, хотя логика та же: как защитить систему на Linux.
Первые семь шагов
Порядок для сервера, с которым ничего не делали.
- Проверьте, что система получает обновления безопасности, и включите их автоматическую установку.
- Уберите RDP и служебные порты из наружного доступа, оставьте только то, ради чего сервер работает.
- Настройте блокировку после неудачных попыток входа: порог, длительность, сброс счётчика.
- Заведите именные учётные записи администраторов и включите Windows LAPS для локальных админов.
- Включите второй фактор там, где вход возможен снаружи.
- Настройте бэкап с изолированной копией и один раз проверьте восстановление.
- Включите аудит входов и оповещение на всплеск неудачных попыток.
Первые три пункта делаются за вечер и закрывают самые массовые сценарии - перебор паролей и эксплуатацию известных уязвимостей.
Частые вопросы
Как защитить Windows Server от взлома?
По порядку: обновления, убрать RDP и служебные порты из интернета, блокировка после неудачных входов, именные учётки администраторов с Windows LAPS, второй фактор, изолированный бэкап, аудит входов. Первые три шага дают больше всего защиты на потраченное время.
Есть ли в Windows Server защита от перебора паролей?
Есть. С октября 2022 года встроенная учётка Administrator блокируется при переборе по сети, а в Windows Server 2025 блокировка учётных записей включена по умолчанию. Проверить и настроить пороги под себя всё равно нужно, особенно на системах, обновлённых с прежних версий.
Помогает ли перенос RDP на нестандартный порт?
Слабо. Массовые сканеры проверяют весь диапазон портов, а не только 3389. Мера отсеет самых ленивых, но не заменит ни VPN, ни шлюза удалённых рабочих столов, ни второго фактора.
Что за политика «пустой пароль только при консольном входе»?
Это ограничение, а не способ защиты. Оно запрещает входить по сети под учётной записью с пустым паролем и по умолчанию включено. Выключать её не надо, а учётных записей с пустым паролем на сервере быть не должно вообще.
Нужен ли антивирус на Windows Server?
Встроенного Microsoft Defender для большинства сценариев достаточно, если он включён и обновляется. Антивирус закрывает только часть угроз: ни перебор паролей, ни открытый наружу RDP, ни утечку через сотрудника он не остановит.
Чем защита арендованного VPS отличается от своего сервера?
Главное отличие - VPS оказывается в интернете сразу и целиком, поэтому закрывать лишние порты надо в первый же день. Плюс шифрование диска работает иначе из-за отсутствия или виртуальности TPM, а снимок состояния в панели провайдера резервной копией не считается.
Подбираете сервер под виртуальные машины или терминальный доступ?
Инженеры ITTELO соберут конфигурацию под вашу нагрузку и число пользователей, протестируют её под задачу перед отгрузкой, с гарантией и поддержкой после продажи. На рынке серверов 11+ лет.
сервер для виртуальных машин · +7 (800) 551-80-12 · info@ittelo.ru


