Справочник системных ошибок и решений

Windows Server, Active Directory, 1С:Предприятие, СУБД, Linux, Cisco, MikroTik, Asterisk.

⚠️ Важная информация Все материалы, инструкции, команды и скрипты на сайте предоставлены исключительно в ознакомительных целях. Их применение может повлиять на работу операционной системы, программного обеспечения, баз данных, сетевого оборудования и других компонентов инфраструктуры. Перед выполнением действий создайте резервную копию и по возможности протестируйте изменения в безопасной среде. Пользователь самостоятельно оценивает риски и несет ответственность за результат. При отсутствии необходимых знаний обратитесь к квалифицированному ИТ-специалисту.

Windows Server

Как скрыть локальные диски (C:) для пользователей RDP в Windows Server

Обновлено: 08.09.2026 · Официальная документация ↗

Архитектура изоляции RDS и риски открытых дисков

В терминальных средах Remote Desktop Services (RDS) на базе Windows Server 2019/2022 по умолчанию все авторизованные пользователи видят локальные тома сервера (диск C:, системные разделы) в Проводнике (File Explorer). Оставление системного диска открытым — это грубое нарушение стандартов Hardening'а (укрепления защиты). Бизнес-риски: случайное или намеренное удаление файлов из корня диска (если права NTFS настроены неверно), запуск встроенных утилит (cmd, PowerShell) для эскалации привилегий, утечка конфигурационных файлов и баз SAM/SYSTEM.

Разница между "Скрыть" и "Запретить доступ"

Действие GPOПоведение Проводника (Explorer.exe)Уровень защиты
Скрыть диски (NoDrives)Иконка диска C: исчезает из "Мой компьютер".Низкий. Пользователь может написать C:\ в адресной строке и зайти на диск.
Запретить доступ (NoViewOnDrive)При попытке входа выдает ошибку "Операция отменена из-за ограничений".Высокий. Блокирует доступ через UI и диалоговые окна (Открыть/Сохранить).

Настройка изоляции системных дисков через GPO

Сценарий 1: Комплексная блокировка через Доменные GPO (User Configuration)

Для надежной защиты необходимо применить обе политики.

  1. Откройте gpmc.msc и создайте политику, привязанную к OU с терминальными пользователями.
  2. Перейдите: Конфигурация пользователя -> Административные шаблоны -> Компоненты Windows -> Проводник (File Explorer).
  3. Включите Скрыть выбранные диски из окна "Мой компьютер" (Hide these specified drives in My Computer). В выпадающем списке выберите "Ограничить доступ только к диску C".
  4. Включите Запретить доступ к дискам через "Мой компьютер" (Prevent access to drives from My Computer) и также выберите диск C.
  5. Примените политику: gpupdate /force.

Сценарий 2: Применение политик на локальном сервере (Loopback Processing)

Если GPO нужно применить ко всем, кто логинится на конкретный RDSH-сервер, используйте режим замыкания (Loopback).

 1. Создайте GPO и привяжите к OU с серверами RDSH.
 2. Включите: Конфигурация компьютера -> Административные шаблоны -> Система -> Групповая политика -> 
 Настроить режим замыкания пользовательской групповой политики (Режим: Слияние или Замена).
 3. Настройте политики скрытия дисков в секции "Конфигурация пользователя" этой же GPO.

Типовые ошибки администраторов

  • Применение локальной политики без фильтрации: Если настроить скрытие дисков в локальном gpedit.msc (Конфигурация пользователя), диски пропадут и у Администратора сервера, что сильно затруднит администрирование. Используйте доменные GPO с Security Filtering.
  • Иллюзия полной безопасности: Политика NoViewOnDrive работает только внутри оболочки explorer.exe. Если пользователь запустит командную строку (cmd) или сторонний файловый менеджер (Total Commander), он сможет читать диск C, если это позволяют права NTFS.
Пользователи шарятся по папкам сервера и ломают 1С?
Скрытие дисков — лишь верхушка айсберга. Комплексный аудит ИБ от ITSTM включает настройку Software Restriction Policies (AppLocker), жесткие ACL-листы на файловой системе и изоляцию сессий. Сделаем ваши терминальные фермы непробиваемыми.
💡 Практика специалистов: Практика ITSTM: При построении Enterprise-решений мы вообще не даем пользователям доступ к полноценному рабочему столу (Desktop Experience). Используйте RemoteApp — тогда пользователь видит только окно программы (например, 1С), а explorer.exe даже не загружается, что сводит векторы атак к нулю.

Частые вопросы (FAQ)

Как скрыть произвольный диск (например, диск E), которого нет в стандартном списке GPO?

Это делается через реестр. Параметр 'NoDrives' в ветке HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer использует битовые маски. Диск A = 1, B = 2, C = 4, D = 8, E = 16. Чтобы скрыть C и E, сложите их значения (4 + 16 = 20) и запишите десятичное значение 20 в параметр NoDrives.

Смогут ли программы работать, если включен 'Запрет доступа' к диску C?

Да. Эта политика ограничивает только действия пользователя через графический интерфейс (Проводник, окна диалогов Открыть/Сохранить). Системные процессы (System, службы) и сами приложения продолжат без проблем обращаться к файлам на диске C:.

Как защитить диск C от доступа через командную строку (CMD)?

Через GPO запретите запуск cmd.exe и powershell.exe для обычных пользователей. А главное — проверьте права NTFS (вкладка Безопасность) на корне диска C:\. Из группы 'Пользователи' (Users) нужно убрать права на создание файлов и папок в корне.

Скроются ли при этом перенаправленные диски пользователей (Mapped Drives)?

Нет. Политики 'Скрыть' и 'Запретить' применяются строго к буквам дисков, указанным в GPO. Личные перенаправленные диски пользователей с их локальных ПК останутся доступны, если вы не запретите их маппинг в настройках коллекции RDS.

Полезные материалы
Рекомендуем