Как скрыть локальные диски (C:) для пользователей RDP в Windows Server
Архитектура изоляции RDS и риски открытых дисков
В терминальных средах Remote Desktop Services (RDS) на базе Windows Server 2019/2022 по умолчанию все авторизованные пользователи видят локальные тома сервера (диск C:, системные разделы) в Проводнике (File Explorer). Оставление системного диска открытым — это грубое нарушение стандартов Hardening'а (укрепления защиты). Бизнес-риски: случайное или намеренное удаление файлов из корня диска (если права NTFS настроены неверно), запуск встроенных утилит (cmd, PowerShell) для эскалации привилегий, утечка конфигурационных файлов и баз SAM/SYSTEM.
Разница между "Скрыть" и "Запретить доступ"
| Действие GPO | Поведение Проводника (Explorer.exe) | Уровень защиты |
|---|---|---|
Скрыть диски (NoDrives) | Иконка диска C: исчезает из "Мой компьютер". | Низкий. Пользователь может написать C:\ в адресной строке и зайти на диск. |
Запретить доступ (NoViewOnDrive) | При попытке входа выдает ошибку "Операция отменена из-за ограничений". | Высокий. Блокирует доступ через UI и диалоговые окна (Открыть/Сохранить). |
Настройка изоляции системных дисков через GPO
Сценарий 1: Комплексная блокировка через Доменные GPO (User Configuration)
Для надежной защиты необходимо применить обе политики.
- Откройте
gpmc.mscи создайте политику, привязанную к OU с терминальными пользователями. - Перейдите: Конфигурация пользователя -> Административные шаблоны -> Компоненты Windows -> Проводник (File Explorer).
- Включите Скрыть выбранные диски из окна "Мой компьютер" (Hide these specified drives in My Computer). В выпадающем списке выберите "Ограничить доступ только к диску C".
- Включите Запретить доступ к дискам через "Мой компьютер" (Prevent access to drives from My Computer) и также выберите диск C.
- Примените политику:
gpupdate /force.
Сценарий 2: Применение политик на локальном сервере (Loopback Processing)
Если GPO нужно применить ко всем, кто логинится на конкретный RDSH-сервер, используйте режим замыкания (Loopback).
1. Создайте GPO и привяжите к OU с серверами RDSH.
2. Включите: Конфигурация компьютера -> Административные шаблоны -> Система -> Групповая политика ->
Настроить режим замыкания пользовательской групповой политики (Режим: Слияние или Замена).
3. Настройте политики скрытия дисков в секции "Конфигурация пользователя" этой же GPO.Типовые ошибки администраторов
- Применение локальной политики без фильтрации: Если настроить скрытие дисков в локальном
gpedit.msc(Конфигурация пользователя), диски пропадут и у Администратора сервера, что сильно затруднит администрирование. Используйте доменные GPO с Security Filtering. - Иллюзия полной безопасности: Политика
NoViewOnDriveработает только внутри оболочкиexplorer.exe. Если пользователь запустит командную строку (cmd) или сторонний файловый менеджер (Total Commander), он сможет читать диск C, если это позволяют права NTFS.
Скрытие дисков — лишь верхушка айсберга. Комплексный аудит ИБ от ITSTM включает настройку Software Restriction Policies (AppLocker), жесткие ACL-листы на файловой системе и изоляцию сессий. Сделаем ваши терминальные фермы непробиваемыми.
Частые вопросы (FAQ)
Как скрыть произвольный диск (например, диск E), которого нет в стандартном списке GPO?
Это делается через реестр. Параметр 'NoDrives' в ветке HKCU\Software\Microsoft\Windows\CurrentVersion\Policies\Explorer использует битовые маски. Диск A = 1, B = 2, C = 4, D = 8, E = 16. Чтобы скрыть C и E, сложите их значения (4 + 16 = 20) и запишите десятичное значение 20 в параметр NoDrives.
Смогут ли программы работать, если включен 'Запрет доступа' к диску C?
Да. Эта политика ограничивает только действия пользователя через графический интерфейс (Проводник, окна диалогов Открыть/Сохранить). Системные процессы (System, службы) и сами приложения продолжат без проблем обращаться к файлам на диске C:.
Как защитить диск C от доступа через командную строку (CMD)?
Через GPO запретите запуск cmd.exe и powershell.exe для обычных пользователей. А главное — проверьте права NTFS (вкладка Безопасность) на корне диска C:\. Из группы 'Пользователи' (Users) нужно убрать права на создание файлов и папок в корне.
Скроются ли при этом перенаправленные диски пользователей (Mapped Drives)?
Нет. Политики 'Скрыть' и 'Запретить' применяются строго к буквам дисков, указанным в GPO. Личные перенаправленные диски пользователей с их локальных ПК останутся доступны, если вы не запретите их маппинг в настройках коллекции RDS.