Гайд по развёртыванию и настройке роли Remote Desktop Session Host (RDSH) в Windows Server
Вот подробный гайд по развертыванию и настройке роли Remote Desktop Session Host (RDSH) в Windows Server (актуально для версий 2019, 2022 и 2025). RDSH позволяет нескольким пользователям одновременно подключаться к серверу и работать с приложениями или рабочим столом в рамках отдельных сеансов.
Важное предупреждение о лицензировании
Для легальной работы RDSH в производственной среде обязательно наличие лицензий RDS CAL (Client Access License). Без настроенного сервера лицензирования (RD Licensing) сервер будет работать только в 120-дневном льготном периоде, после чего подключения будут заблокированы.
Этап 1: Предварительные требования
1. ОС:
Windows Server 2019 / 2022 / 2025 (Standard или Datacenter).
2. Сеть:
Статический IP-адрес на сервере.
3. Домен:
Настоятельно рекомендуется ввести сервер в домен Active Directory (упрощает управление пользователями, групповыми политиками и лицензированием).
4. Ресурсы:
- CPU: минимум 2 ядра на каждые 10-15 пользователей (зависит от задач).
- RAM: минимум 4 ГБ + 1–2 ГБ на каждого активного пользователя.
- Disk: SSD настоятельно рекомендуется для профиля и системного диска.
Этап 2: Установка ролей RDSH и RD Licensing
Вы можете установить роли через графический интерфейс (Server Manager) или PowerShell.
Вариант А: Через Server Manager (Рекомендуется для начинающих)
- Откройте Server Manager → Manage (Управление) → Add Roles and Features (Добавить роли и компоненты).
- Выберите Remote Desktop Services installation (Установка служб удаленных рабочих столов).
- Выберите Session-based desktop deployment (Развертывание на основе сеансов).
- На шаге Server Selection выберите текущий сервер (для небольших развертываний все роли можно разместить на одном сервере, хотя для продакшена рекомендуется разделять роли RD Connection Broker, RD Web Access и RD Session Host).
5. Убедитесь, что отмечены роли:
- RD Session Host (Узел сеансов удаленных рабочих столов)
- RD Licensing (Лицензирование удаленных рабочих столов)
- (Опционально) RD Connection Broker и RD Web Access, если планируется публикация приложений или веб-доступ.
6. Подтвердите установку и перезагрузите сервер.
Вариант Б: Через PowerShell (Для автоматизации)
Запустите PowerShell от имени администратора:
Install-WindowsFeature -Name RDS-RD-Server, RDS-Licensing -IncludeManagementTools
Restart-Computer
Этап 3: Настройка сервера лицензирования (RD Licensing)
Это критический шаг. Без него через 120 дней подключения перестанут работать.
- Откройте Server Manager → Remote Desktop Services → Overview (Обзор).
- В разделе Deployment Properties (Свойства развертывания) нажмите Edit (Изменить) рядом с RD Licensing.
- Укажите имя текущего сервера в качестве сервера лицензирования.
4. Выберите Licensing mode (Режим лицензирования):
- Per User (На пользователя): одна лицензия на каждого уникального пользователя (независимо от количества устройств). Рекомендуется в большинстве случаев.
- Per Device (На устройство): одна лицензия на каждое устройство, с которого подключаются (независимо от количества пользователей).
- Откройте Remote Desktop Licensing Manager (
licmgr.exe). - Щелкните правой кнопкой мыши на имени сервера → Activate Server (Активировать сервер). Следуйте мастеру активации (требуется подключение к интернету или телефонный звонок в Microsoft).
- После активации щелкните правой кнопкой мыши на сервере → Install Licenses (Установить лицензии). Введите ключ продукта RDS CAL (Open License, EA, CSP и т.д.).
Этап 4: Создание коллекции сеансов (Session Collection)
Коллекция управляет настройками сеансов, пользователями и ресурсами.
- В Server Manager перейдите в Remote Desktop Services → Collections (Коллекции).
- Нажмите Tasks → Create Session Collection (Создать коллекцию сеансов).
- Укажите имя коллекции (например,
MainOffice) и описание. - На шаге User Groups добавьте группы безопасности Active Directory (например,
Domain Usersили специально созданную группуRDS_Users). Никогда не давайте доступ группе "Все", это риск безопасности.
5. На шаге User Profile Disks (Диски пользовательских профилей):
- Рекомендуется включить эту функцию. Укажите сетевую папку (SMB share), где будут храниться VHDX-файлы профилей (например,
\\Server\Profiles$). - Альтернатива для продвинутых: Используйте FSLogix (сейчас является стандартом для RDS и AVD), он работает надежнее и быстрее, чем встроенные User Profile Disks или перемещаемые профили.
6. Завершите создание коллекции.
Этап 5: Настройка безопасности (Обязательно)
1. Включите Network Level Authentication (NLA):
- Свойства системы → Удаленный доступ → Убедитесь, что стоит галочка "Разрешить подключения только с компьютеров, на которых работает удаленный рабочий стол с проверкой подлинности на уровне сети".
2. Ограничьте круг пользователей:
- Убедитесь, что в локальной группе Remote Desktop Users (Пользователи удаленного рабочего стола) находятся только авторизованные группы AD.
3. Настройте тайм-ауты сеансов (через Group Policy или свойства коллекции):
- Задайте ограничение на время бездействия (Idle session limit), например, 2 часа, с последующим отключением (Disconnect), а не завершением (End session), чтобы пользователи не теряли данные.
4. Шифрование:
- В свойствах коллекции установите уровень безопасности High и метод аутентификации SSL (TLS 1.2/1.3). Избегайте устаревшего "RDP Security Layer".
Этап 6: Оптимизация производительности
1. Отключите ненужные службы:
Если сервер выделен только под RDSH, отключите Print Spooler (если печать не нужна), Windows Search, Superfetch (SysMain).
2. Антивирус:
Добавьте исключения для папок профилей (VHDX файлов), временных папок RDS и процессов rdpclip.exe, svchost.exe (TermService).
3. Групповые политики (GPO):
- Включите политику: Computer Configuration → Administrative Templates → Windows Components → Remote Desktop Services → Remote Desktop Session Host → Temporary Folders → "Do not delete temp folders upon exit" (иногда полезно для отладки, но для безопасности лучше оставить включенным удаление).
- Настройте перенаправление папок (Folder Redirection) для "Документов" и "Рабочего стола" на файловый сервер, чтобы уменьшить размер профиля и ускорить вход.
Этап 7: Проверка и тестирование
- С клиентской машины откройте
mstsc.exe(Подключение к удаленному рабочему столу). - Введите IP-адрес или имя RDSH-сервера.
- Учетные данные должны принадлежать пользователю из группы, добавленной в коллекцию.
4. Проверьте:
- Успешный вход.
- Корректное создание профиля (или диска профиля FSLogix/UPD).
- Работу перенаправления принтеров и дисков (если требуется).
- В диспетчере задач на сервере должно быть несколько процессов
svchost.exeс описанием "Service Host: Remote Desktop Services".
Частые проблемы и решения
| Проблема | Возможная причина | Решение |
|---|---|---|
| "Удаленный сеанс завершен из-за отсутствия лицензий" | Сервер лицензирования не настроен, не активирован или CAL-лицензии закончились. | Проверьте licmgr.exe, убедитесь, что сервер активирован и лицензии установлены. Проверьте свойства развертывания в Server Manager. |
| Медленный вход в систему | Большой перемещаемый профиль, медленный диск, антивирус сканирует профиль при входе. | Внедрите FSLogix, добавьте исключения в антивирус, перенесите профиль на SSD. |
| Не работает перенаправление принтеров | Служба Print Spooler отключена или драйверы несовместимы. | Включите службу, установите универсальные драйверы (например, HP Universal Print Driver) на сервер. |
| Черный экран при подключении | Проблемы с видеодрайвером или службой Remote Desktop Services. | Перезапустите службу "Remote Desktop Services" или обновите драйверы видеоадаптера (даже виртуального). |
Важно
Если вы планируете масштабировать решение или хотите обеспечить максимальную надежность и скорость работы профилей, настоятельно рекомендую изучить и внедрить FSLogix Office Container и Profile Container. Это стандарт де-факто в индустрии для управления профилями в RDS и Azure Virtual Desktop, который устраняет большинство проблем с блокировками файлов и медленным входом в систему.
Мы делимся этой технической информацией, чтобы помочь вам в решении задач — используйте её с пониманием. Статья носит рекомендательный характер, поэтому, пожалуйста, применяйте описанные методы осмотрительно.