Терминальный сервер - это сервер, на котором одновременно работают сессии многих пользователей. Программы запускаются и считают на нём, а на экран сотрудника уходит только изображение; обратно летят нажатия клавиш и движения мыши. У человека на столе может стоять слабый ноутбук или тонкий клиент - производительность определяет сервер.
В Windows это реализовано ролью Remote Desktop Services, в обиходе её до сих пор зовут терминальным сервером по старому названию Terminal Services. Разберём, как оно устроено внутри, сколько железа просит и во что обходится по лицензиям.
История началась с мейнфреймов. Компьютер был один, и второй такой позволить себе не могли, поэтому к нему подключали десятки «немых» терминалов - клавиатура плюс экран, без собственных вычислений. Работа шла на центральной машине.
Потом персоналки подешевели, и маятник качнулся в другую сторону: мощность разъехалась по рабочим столам. К концу девяностых выяснилось, что у такой схемы своя цена - сотня разных машин, на каждой своя версия программы, свои сбои и свой админ с флешкой.
Маятник качнулся обратно. Только теперь центральная машина - обычный x86-сервер, а «терминал» - любое устройство с клиентом RDP. Схема выжила не из ностальгии: она решает конкретную задачу, когда людей много, задачи у них одинаковые, а данные должны лежать в одном месте.
Сотрудник запускает клиент, вводит адрес сервера и логин. Как устроен сам терминальный доступ и протокол RDP, разбирали отдельно. Дальше по протоколу RDP открывается сессия - изолированное окружение со своим рабочим столом, своим профилем и своими запущенными процессами. Соседняя сессия на том же сервере её не видит.
Сервер отдаёт клиенту сжатое изображение экрана, обновляя только изменившиеся области. Поэтому канал нужен скромный: тексту и таблицам хватает сотни-другой килобит в секунду на человека, тяжело становится на видео и анимации. Задержка тут важнее ширины канала - при пинге за 150-200 мс работа начинает раздражать, даже если скорость приличная.
Один нюанс, который часто подают неверно. Общие библиотеки программ действительно загружаются в память один раз и используются всеми сессиями - это экономит память. Но у каждого пользователя остаются свои документы, свои открытые окна и свой кусок памяти под них, и вот он умножается на число людей.
В маленькой конторе всё это живёт на одной машине, но роли стоит различать - на них завязаны и безопасность, и лицензии.
RD Session Host - собственно сервер сессий, где работают люди. Это ядро конструкции, всё остальное навешивается вокруг него.
RD Connection Broker - распределяет подключения между несколькими Session Host и, что важнее, возвращает человека в его прежнюю сессию после обрыва связи. Без брокера при переподключении легко попасть на другой сервер и увидеть чистый рабочий стол вместо своих открытых документов.
RD Gateway - шлюз, который заворачивает RDP в HTTPS и публикует его наружу через 443-й порт.
RD Web Access - веб-страница со списком опубликованных приложений.
RD Licensing - сервер лицензий, который выдаёт RDS CAL. Пока его нет, RDS работает в льготном режиме 120 дней, после чего пускать в сессии перестаёт. То есть роль эта не опциональная, просто её отсутствие вскрывается не сразу.
В маленьком развёртывании Session Host и Licensing нередко живут на одной машине. Брокер добавляют, когда серверов сессий становится больше одного.
Голый RDP на 3389-м порту в интернет не выставляют. Это первая цель сканеров и брутфорса. Наружу публикуют через RD Gateway или прячут за VPN, плюс двухфакторная аутентификация и блокировка после серии неудачных входов.
Три вещи, которые постоянно путают, а иногда и противопоставляют, хотя они про разное.
| Терминальный сервер (RDS) | VDI | VPN | |
|---|---|---|---|
| Что даёт пользователю | Сессию на общей ОС сервера | Отдельную виртуальную машину со своей ОС | Сетевой доступ к офисной сети |
| Где считаются данные | На сервере | На сервере | На компьютере пользователя |
| Изоляция пользователей | На уровне сессий, ядро общее | Полная, у каждого своя ОС | Не применимо |
| Требования к железу | Умеренные | Заметно выше | Минимальные |
| Когда уместно | Много людей с однотипными задачами | Нужны свои ОС, права админа, тяжёлая графика | Нужен доступ к ресурсам, работа идёт локально |
VPN терминальному серверу не конкурент. Скорее сосед: связку «VPN плюс RDP внутри» используют сплошь и рядом именно для того, чтобы не публиковать сессии наружу. Формулировка «терминальный сервер вместо VPN» на деле означает «выставим RDP в интернет», и это плохая идея.
С VDI разница не в качестве, а в цене изоляции. Если пятидесяти операторам нужен один и тот же набор из браузера, 1С и телефонии, поднимать пятьдесят виртуальных машин с отдельными Windows незачем. Если же половине нужны права администратора и свой софт, сессии на общей ОС начнут мешать друг другу, и тогда VDI оправдан.
Здесь чаще всего и промахиваются - в обе стороны. Цифры зависят от профиля нагрузки, поэтому считать нужно от него. Само по себе число сотрудников не говорит ни о чём.
| Профиль | Что делает человек | Память на сессию | Пользователей на ядро |
|---|---|---|---|
| Лёгкий | Одна учётная программа, браузер в пару вкладок | 1-2 ГБ | 8-12 |
| Средний | Office, 1С, десяток вкладок, PDF | 2-4 ГБ | 4-8 |
| Тяжёлый | ERP, крупные таблицы, САПР, графика | 4-8 ГБ | 2-4 |
Сверху к этому - память самой операционной системе (4-8 ГБ) и запас 20-30 % на пики: утренний вход всех разом и закрытие месяца в бухгалтерии выглядят иначе, чем среднее по дню.
Пример на пятьдесят человек со средним профилем: примерно 12-16 ядер и 128 ГБ памяти. Если нагрузка лёгкая, хватит 64 ГБ. Микрософт публикует отдельный документ по планированию ёмкости RDS для Windows Server 2025 - при закупке под конкретный парк лучше свериться с ним: любая формула из статьи даёт только порядок величины.
Про диски забывают чаще, чем про память, и зря. Пользовательские профили, временные файлы и базы 1С дают много мелких случайных операций, поэтому под систему и профили берут NVMe. На SATA-массиве полсотни сессий упрутся в диск раньше, чем в процессор. Куда складывать сами профили и как не дать им разрастись - тема управления профилями пользователей.
Экономия на железе при переходе на терминальный сервер реальна. Но лицензии на этом железе способны её съесть, поэтому считать их надо до закупки.
Windows Server лицензируется по физическим ядрам хоста: минимум 8 ядер на процессор и 16 на сервер, покупка паками по два. Hyper-Threading не учитывается, считаются физические ядра.
CAL на Windows Server - на пользователя или на устройство, по числу тех, кто подключается.
RDS CAL - отдельная лицензия поверх обычной CAL, тоже на пользователя или на устройство. Одна не заменяет другую: нужны обе.
Office лицензируется отдельно и по пользователям. Для работы в сессиях нужен либо Microsoft 365 Apps for enterprise с включённой общей активацией (shared computer activation), либо Office LTSC с правами на использование в RDS. Коробочная розничная лицензия для терминального сервера не подходит.
1С считает клиентские лицензии по рабочим местам независимо от того, физическая это машина или сессия.
Подробный разбор редакций, ядер и обеих категорий CAL - в статье про лицензирование Windows Server и RDS CAL.
Частая ошибка, которая тиражируется по статьям в интернете: «на терминальном сервере хватит одной серверной лицензии Office вместо лицензии на каждый компьютер». Это неверно и при проверке дорого обходится. Терминальный сервер меняет схему расчёта лицензий, но не отменяет их.
Три вещи, ради которых схему обычно и разворачивают.
Обслуживание вместо беготни. Программу ставят и обновляют один раз на сервере. Обходить каждую машину по очереди больше не нужно. Новому сотруднику заводят учётную запись, и рабочее место готово - без выезда, установки и настройки на его компьютере.
Продление жизни старым машинам. Раз вычисления идут на сервере, требования к рабочему месту падают до «открывает клиент RDP». Компьютеры, которые уже не тянут текущий софт, спокойно работают терминалами ещё несколько лет. Деньги перекладываются с парка машин на один сервер.
Данные не разъезжаются. Файлы остаются на сервере и не расползаются по ноутбукам, домашним компьютерам и флешкам. Резервная копия делается в одном месте, и она включает работу всех сотрудников сразу.
Считать выгоду честнее по всей сумме: сервер, диски, лицензии Windows Server, обе категории CAL и Office. Экономия на железе реальна, но не автоматическая: на маленьком коллективе лицензии съедают её целиком. Выигрыш начинается там, где рабочих мест хотя бы полтора-два десятка.
Для распределённой команды главный плюс в том, что сотрудник из дома или из филиала получает ровно то же рабочее место, что и в офисе: те же программы, те же данные, та же скорость работы с базой. Тяжёлый запрос в 1С выполняется внутри серверной сети, а до сотрудника доезжает только картинка, поэтому домашний интернет перестаёт быть узким местом.
Обратная сторона - зависимость от канала и от самого сервера. Обрыв связи выкидывает из сессии всех, кто через неё работает, а падение сервера останавливает работу целиком. Локальные приложения в этом смысле живучее. Поэтому под терминальный сервер закладывают запасной канал, источник бесперебойного питания и внятный план восстановления.
Схема хорошо ложится там, где много людей делают однотипную работу с общими данными: колл-центры и службы поддержки, бухгалтерия и операционисты в 1С, распределённые команды с филиалами в разных городах, компании со старым парком машин, который жалко менять целиком.
Отдельный сценарий - когда данные не должны расходиться по ноутбукам. В сессии файлы физически остаются на сервере, и это упрощает жизнь и админу, и службе безопасности. Только не путайте это с непроницаемостью: буфер обмена, проброс дисков и принтеров, перенаправление устройств - всё это каналы, через которые данные уходят, если их не закрыть политиками. Что именно закрывать, собрано в материале про защиту данных на терминальном сервере.
Когда терминальный сервер не нужен или мешает:
Windows Server и RDS остаются рабочим вариантом, но купить новые лицензии в России стало отдельной задачей, а под требования по импортозамещению они не подходят вовсе.
Прямая замена стека появилась у группы «Астра»: продукт Terminal Termidesk от компании «Увеон - Облачные технологии» вместе с терминальным сервером STAL на базе Astra Linux. Связка даёт централизованный доступ к рабочим столам и приложениям без платформы виртуализации - то есть закрывает ровно ту же задачу, что MS RDS, но на отечественной ОС со встроенными средствами защиты.
Практический нюанс, который стоит проверять до покупки: совместимость ваших прикладных программ. 1С под Linux живёт нормально, а вот специфический отраслевой софт под Windows может потребовать либо сохранения Windows-сегмента, либо отдельной проработки.
Ролью, а не железом. Физически это тот же сервер; терминальным он становится, когда на нём поднята роль сессий и к нему подключаются пользователи. Требования только смещаются: важнее оперативная память и быстрые диски, чем максимальная частота ядер.
От профиля нагрузки. Для лёгких задач это 8-12 человек на ядро, для средних 4-8, для тяжёлых 2-4. Практический потолок одного Session Host - обычно несколько десятков пользователей; дальше ставят второй сервер и добавляют Connection Broker.
Не обязательно. Подключиться можно с любого компьютера, ноутбука, планшета или телефона - клиент RDP есть под все системы. Тонкие клиенты берут ради долгого срока службы и низкого энергопотребления. Обязательными их никто не делал. Старые рабочие машины в роли терминалов служат ещё несколько лет.
Это один из самых частых сценариев в России. Терминальный доступ снимает главную боль распределённой 1С - медленную работу клиента по узкому каналу, потому что клиент и база оказываются в одной локальной сети сервера. Как считать конфигурацию именно под этот сценарий - в разборе терминального сервера под 1С.
Первые 120 дней после установки роли подключения работают в льготном режиме. Когда он заканчивается, сервер перестаёт пускать пользователей в сессии. Льготный период отсчитывается с момента установки роли и предназначен для настройки и тестирования.
Нет, хотя арендовать его в облаке можно. Терминальный сервер - способ организации доступа, и он одинаково работает и на своей машине в серверной, и на арендованной у провайдера.
Подбираем терминальные серверы под конкретный профиль нагрузки: посчитаем память и ядра под ваше число пользователей, предложим конфигурацию с запасом на рост и подскажем, где заканчивается экономия и начинаются лицензии. В каталоге - терминальные серверы в готовых сборках и под заказ.
11+ лет на рынке серверов, поставки по всей России. Позвоните +7 (800) 551-80-12 или напишите на info@ittelo.ru - посчитаем конфигурацию под ваше число рабочих мест.