Top.Mail.Ru
КОНФИГУРАТОР Серверы
Сетевое оборудование
СХД
IP-телефоны IP-камеры Источники бесперебойного питания (ИБП) Комплектующие Готовые решения Серверы под задачу
О компании Купить в лизинг Блог Отзывы Доставка Гарантия Контакты Работа у нас Реквизиты Спецпредложения Игровые ПК на ISKRAPC Заявка в тех поддержку
Эксперты в подборе IT-оборудования

Как обеспечить безопасность Windows Server

30 июля 2026
Как обеспечить безопасность Windows Server

Невзламываемых систем не бывает, но есть защищённые и незащищённые. Задача - сделать взлом дороже добычи и заметить попытку вовремя. Для Windows Server это десяток настроек, половина из которых делается за вечер и не стоит ничего: обновления, блокировка перебора паролей, закрытый наружу RDP, отдельные учётки администраторов, изолированный бэкап. Ниже - по порядку, начиная с того, что даёт больше всего.

С чего начинать: карта мер

Порядок здесь важнее списка. Меры сильно различаются по отдаче на потраченное время, и начинать логично с верхней строки.

МераЧто закрываетСколько стоит
Обновления системыэксплуатацию известных уязвимостейбесплатно, время на регламент
Убрать RDP из интернетаперебор паролей и массовое сканированиебесплатно, нужен VPN или шлюз
Блокировка после неудачных входовперебор паролейбесплатно, одна политика
Второй фактор на входвход с украденным паролемот бесплатного до лицензий
Отдельные учётки админов, LAPSгоризонтальное продвижение по сетибесплатно
Изолированная копия бэкапашифровальщикастоимость места под копии
Журналы и оповещенияпозднее обнаружениебесплатно на минимуме
Шифрование дискафизический вынос дискабесплатно, нужен TPM или пароль

Дальше разберём каждую строку. Общая рамка защиты данных в компании - организационная, техническая и физическая части - разобрана отдельно: как организовать защиту данных.

Обновления: мера, которая закрывает больше всего

Скучная и самая недооценённая часть. Подавляющее большинство успешных взломов серверов идёт не через хитрые атаки, а через уязвимость, для которой патч вышел полгода назад.

Практический минимум: включить автоматическую установку обновлений безопасности, а перезагрузки поставить в окно, которое вы контролируете. На проде это обычно ночь выходного, но сам факт откладывания перезагрузки на неопределённый срок - и есть та самая дыра: патч скачан, но не применён.

Отдельно проверьте, что версия системы вообще получает обновления. Windows Server 2025 вышел в ноябре 2024 года, и если у вас крутится 2012 R2 или 2016, поддержка либо закончилась, либо на исходе - в этом случае ни одна настройка из статьи не спасёт, надо планировать миграцию.

Блокировка после неудачных попыток входа

Классическая защита от перебора паролей. Здесь важное обновление: раньше в статьях писали, что в Windows её нет вовсе, - сейчас это неверно.

С октября 2022 года встроенная учётная запись Administrator блокируется при переборе по сети, а в Windows Server 2025 блокировка учётных записей включена по умолчанию и входит в базовый уровень безопасности. Но проверить и настроить под себя всё равно нужно, особенно на системах, обновлявшихся с прежних версий.

Политика живёт в secpol.msc → Политики учётных записей → Политика блокировки учётной записи. Параметров три, и их часто путают:

ПараметрЧто задаётРазумный ориентир
Пороговое значение блокировкисколько неудачных попыток до блокировки5-10
Продолжительность блокировкина сколько минут учётка блокируется15-30 минут
Сброс счётчика черезчерез сколько минут счётчик обнуляетсяравно продолжительности

Перебор становится бессмысленным: вместо тысяч паролей в час злоумышленник получает несколько попыток за то же время. Обратная сторона - блокировка учёток живых сотрудников, которые ошиблись с раскладкой. Порог в три попытки оборачивается потоком заявок в поддержку, поэтому 5-10 обычно удобнее.

Блокировка учётных записей защищает от перебора, но открывает другую дверь: зная имена сотрудников, можно намеренно заблокировать их всех и остановить работу. Поэтому блокировка - не замена тому, чтобы убрать точку входа из интернета вовсе. Она страхует, а не заменяет.

Второй фактор и пароли администраторов

Пароль давно перестал быть достаточной защитой: его подбирают, воруют вместе с базой стороннего сервиса или выманивают фишингом. Второй фактор на вход в систему обрывает всю эту цепочку - украденного пароля становится мало.

Отдельная история - локальные учётки администратора. Классический сценарий взлома: злоумышленник получает доступ к одной машине, забирает хеш локального админа и обнаруживает, что на всех остальных серверах пароль тот же. Дальше он ходит по сети как хозяин.

Лечится это Windows LAPS - механизмом, который автоматически задаёт каждой машине свой случайный пароль локального администратора и хранит его в Active Directory или Entra ID. С 2023 года он встроен в систему: в Windows Server 2025 присутствует изначально, в Windows Server 2019 появился с апрельским обновлением 2023 года. Прежний отдельный продукт Microsoft LAPS объявлен устаревшим, ставить его на новых системах не нужно.

Настройка учётных записей в домене разобрана отдельно: Active Directory на полную катушку.

Брандмауэр, порты и RDP

Встроенного брандмауэра Windows достаточно для приличного уровня защиты, но пользу он приносит только настроенным. Принцип простой: запретить всё, потом открыть точечно.

Наружу для любого адреса открывают только то, ради чего сервер существует, - обычно это 80 и 443, если на нём живёт веб-ресурс. Всё остальное - служебные порты вроде 53 (DNS), 1433-1434 (SQL) и особенно 3389 (RDP) - открывается либо белому списку адресов, либо не открывается вовсе. Про FTP из старых чек-листов (порты 990 и диапазон пассивного режима) стоит сказать прямо: сегодня это устаревший способ передачи файлов, и если он у вас ещё жив, лучше планировать переход на SFTP или общий доступ по SMB внутри сети.

RDP: главная точка входа

Порт 3389, торчащий в интернет, - причина большей части взломов Windows-серверов. Сканеры находят его за часы, дальше идёт перебор.

Правильный порядок действий:

  1. Не публиковать RDP в интернет. Доступ снаружи - через VPN или через шлюз удалённых рабочих столов (RD Gateway), который заворачивает RDP в HTTPS и умеет проверять второй фактор.
  2. Включить проверку подлинности на уровне сети (NLA). Тогда пароль запрашивается до создания полноценной сессии, и перебор обходится атакующему дороже.
  3. Ограничить круг тех, кому вход по RDP разрешён. По умолчанию туда попадает больше учёток, чем нужно.
  4. Добавить второй фактор, если RDP всё же доступен снаружи.

Перенос RDP на нестандартный порт в старых инструкциях подаётся как серьёзная мера. Это не так: массовые сканеры проверяют весь диапазон портов, а не только 3389, так что смена номера отсеет разве что самых ленивых. Делать можно, рассчитывать на это - нет.

В старых материалах встречается совет «защитить RDP пустым паролем». Это искажение реальной политики. Настройка называется «Учётные записи: разрешить использование пустых паролей только при консольном входе», и она не защищает RDP паролем, а запрещает вход по сети под учётной записью с пустым паролем. По умолчанию она включена, и выключать её не надо. Учётных записей с пустым паролем на сервере быть не должно вообще.

Практическая настройка службы удалённых рабочих столов разобрана в отдельном материале: настройка RDP-сервера на Windows.

Политика администрирования

С администраторскими учётками работают по нескольким правилам, и все они про ограничение ущерба.

Встроенную запись Administrator переименовывают через secpol.msc → Локальные политики → Параметры безопасности → Учётные записи. Мера простая, хотя и не решающая: имя учётки узнаётся другими способами, но массовый перебор она сбивает.

Дальше важнее. У каждого администратора должна быть своя именная учётная запись - тогда любое изменение в системе привязано к человеку, а не к общему логину, которым пользуются трое. Без этого разбор инцидента упирается в вопрос «кто это сделал» без ответа.

И третье: повседневная работа идёт под обычной учёткой с ограниченными правами, административная поднимается только под задачу. Если рабочая сессия скомпрометирована, злоумышленник получит права пользователя, а не хозяина домена.

Пароли, доступы и резервные копии

Сложные пароли остаются основой, но требование «сложный» сегодня понимают иначе: длина важнее спецсимволов, а хранить их надо в менеджере паролей, а не в файле на рабочем столе. Пароли, которые можно запомнить, для сервисных учёток не годятся.

Доступ к общим папкам раздаётся по группам, анонимный доступ отключается, а права на чтение и запись разводятся: если человеку нужно смотреть документы, право изменять их ему не выдают.

Резервное копирование в этой схеме - последняя линия обороны, и требование к нему одно: копия должна быть изолирована. Копия, доступная по сети под той же учётной записью, что и боевые данные, шифруется вместе с ними. Изоляцию дают отключаемый носитель, отдельные учётные данные для хранилища или режим неизменяемости.

И то, о чём вспоминают уже после аварии: копию надо разворачивать. Раз в квартал поднять её на тестовой машине и открыть несколько файлов - полчаса работы, которые отвечают на вопрос, работает ли бэкап вообще. Как подобрать под это железо, разобрано отдельно: как выбрать сервер для бэкапов, про схемы копирования - виды резервного копирования.

Шифрование диска

BitLocker закрывает сценарий, о котором на сервере думают редко: диск вынули и унесли. Для стоечного сервера в запертой серверной риск невелик, для машины в офисном шкафу - вполне реален.

На своём железе всё просто: включается штатно, ключ шифрования держится в TPM, машина загружается сама. На арендованном виртуальном сервере сложнее - TPM может отсутствовать или быть виртуальным, и тогда либо придётся вводить пароль при каждой загрузке, либо смысл шифрования размывается. Решение принимается по модели угроз, а не по принципу «включить на всякий случай».

Журналы: как заметить перебор

Настройки закрывают вход, журналы отвечают на вопрос, ломится ли кто-то и как давно.

Минимум - включить аудит входов и настроить оповещение на всплеск неудачных попыток. Всплеск в три часа ночи по учётке бухгалтера - повод посмотреть, что происходит, ещё до того, как подбор удастся. Журналы лучше отправлять на отдельную машину: злоумышленник, получивший сервер, первым делом чистит следы.

Полноценный SIEM для небольшой компании избыточен, достаточно централизованного сбора и пары правил на оповещения. Мониторинг безопасности серверов разобран отдельно.

Свой сервер или арендованный VPS: что меняется

Модель угроз у этих двух вариантов разная, и часть советов работает по-разному.

Свой серверАрендованный VPS
Физический доступконтролируете выконтролирует провайдер
Шифрование дискаштатно, ключ в TPMTPM может отсутствовать, нужен пароль при загрузке
Сетевой периметрваш файрвол и маршрутизаторплюс правила провайдера, часто белый IP сразу наружу
Снимки состоянияделаете самиобычно есть в панели, но это не бэкап
Кто видит ваши данныевытехнически - и администраторы провайдера
Что делать при взломедоступ к железу естьзависит от того, что даёт панель

Практический вывод. На арендованном VPS сервер оказывается в интернете сразу и целиком, поэтому пункт «убрать всё лишнее из наружного доступа» становится первым делом после установки системы, а не когда-нибудь потом. А снимок состояния в панели провайдера удобен, но резервной копией не является: он живёт там же, где и сервер, и при проблемах у провайдера пропадает вместе с ним.

Если на этом сервере крутится гипервизор с виртуальными машинами, добавляется отдельный слой - защита гипервизора и виртуальных машин.

Чего эти меры не закроют

Честный список границ, чтобы не возникало ложного спокойствия:

  • уязвимость нулевого дня патчами не закрывается по определению - от неё спасают сегментация сети и ограничение прав, то есть уменьшение ущерба, а не предотвращение;
  • фишинг обходит технические меры, потому что сотрудник вводит пароль сам; лечится обучением и вторым фактором;
  • администратор с полными правами остаётся самой ценной целью, и никакая политика не защитит от его скомпрометированной рабочей станции;
  • соответствие требованиям и реальная защищённость - две задачи, а не одна: можно закрыть все пункты чек-листа и всё равно потерять сервер;
  • цель настройки - не абсолютная защита, а сделать взлом дороже добычи и заметить его в первые часы, а не через месяц.

Для Linux-серверов набор мер отличается, хотя логика та же: как защитить систему на Linux.

Первые семь шагов

Порядок для сервера, с которым ничего не делали.

  1. Проверьте, что система получает обновления безопасности, и включите их автоматическую установку.
  2. Уберите RDP и служебные порты из наружного доступа, оставьте только то, ради чего сервер работает.
  3. Настройте блокировку после неудачных попыток входа: порог, длительность, сброс счётчика.
  4. Заведите именные учётные записи администраторов и включите Windows LAPS для локальных админов.
  5. Включите второй фактор там, где вход возможен снаружи.
  6. Настройте бэкап с изолированной копией и один раз проверьте восстановление.
  7. Включите аудит входов и оповещение на всплеск неудачных попыток.

Первые три пункта делаются за вечер и закрывают самые массовые сценарии - перебор паролей и эксплуатацию известных уязвимостей.

Частые вопросы

Как защитить Windows Server от взлома?

По порядку: обновления, убрать RDP и служебные порты из интернета, блокировка после неудачных входов, именные учётки администраторов с Windows LAPS, второй фактор, изолированный бэкап, аудит входов. Первые три шага дают больше всего защиты на потраченное время.

Есть ли в Windows Server защита от перебора паролей?

Есть. С октября 2022 года встроенная учётка Administrator блокируется при переборе по сети, а в Windows Server 2025 блокировка учётных записей включена по умолчанию. Проверить и настроить пороги под себя всё равно нужно, особенно на системах, обновлённых с прежних версий.

Помогает ли перенос RDP на нестандартный порт?

Слабо. Массовые сканеры проверяют весь диапазон портов, а не только 3389. Мера отсеет самых ленивых, но не заменит ни VPN, ни шлюза удалённых рабочих столов, ни второго фактора.

Что за политика «пустой пароль только при консольном входе»?

Это ограничение, а не способ защиты. Оно запрещает входить по сети под учётной записью с пустым паролем и по умолчанию включено. Выключать её не надо, а учётных записей с пустым паролем на сервере быть не должно вообще.

Нужен ли антивирус на Windows Server?

Встроенного Microsoft Defender для большинства сценариев достаточно, если он включён и обновляется. Антивирус закрывает только часть угроз: ни перебор паролей, ни открытый наружу RDP, ни утечку через сотрудника он не остановит.

Чем защита арендованного VPS отличается от своего сервера?

Главное отличие - VPS оказывается в интернете сразу и целиком, поэтому закрывать лишние порты надо в первый же день. Плюс шифрование диска работает иначе из-за отсутствия или виртуальности TPM, а снимок состояния в панели провайдера резервной копией не считается.

Подбираете сервер под виртуальные машины или терминальный доступ?

Инженеры ITTELO соберут конфигурацию под вашу нагрузку и число пользователей, протестируют её под задачу перед отгрузкой, с гарантией и поддержкой после продажи. На рынке серверов 11+ лет.

сервер для виртуальных машин · +7 (800) 551-80-12 · info@ittelo.ru

ПОДПИСКА

НА РАССЫЛКУ
ПОЛЕЗНЫЕ СТАТЬИ, АКЦИИ
И ЗАКРЫТЫЕ РАСПРОДАЖИ
Котик подписка
Похожие статьи
Вам также может быть интересно

1
Товар добавлен в список сравнения
Перейти в сравнение
Продолжить просмотр
Заявка в тех поддержку
Загрузка формы…
Не удалось загрузить форму. Обновите страницу или свяжитесь с нами по телефону.
Консультация
ИТ-специалиста
Оставьте контакты — свяжемся с вами в течение нескольких минут и подготовим коммерческое предложение
IT-архитектор подберет сервер под вашу задачу
Заполните форму — наш специалист свяжется с вами в течение 15 минут, уточнит задачу и подготовит коммерческое предложение
Заказать сервер
Отправим конфигурацию вам на почту. Менеджер перезвонит в течение 15 минут
Зарегистрироваться в бонусной программе
Консультация
ИТ-специалиста
Оставьте контакты — свяжемся с вами в течение нескольких минут и подготовим коммерческое предложение