Базовое администрирование и первая настройка Windows Server 2012/2019/2022
Архитектура чистой ОС и риски дефолтных настроек
Свежеустановленный Windows Server (Desktop Experience или Server Core) не готов к вводу в production-среду. Ядро ОС имеет динамический IP (DHCP), случайное имя (WIN-XXXXX), включенную строгую политику браузера (IE Enhanced Security Configuration) и рассинхронизированное время. Бизнес-риски запуска сервера без базовой конфигурации: отказ аутентификации Kerberos (если рассинхрон времени с Контроллером домена превышает 5 минут), конфликты IP-адресов в сети, невозможность удаленного управления через Server Manager (WinRM/WMI отключены) и недоступность по RDP.
Ключевые зоны первичной настройки
| Компонент | Статус по умолчанию | Критичность настройки |
|---|---|---|
Hostname / IP Address | WIN-*, DHCP | Высокая. Без статики и понятного имени ломается DNS-регистрация. |
NTP Time Service | time.windows.com | Критичная. Требуется синхронизация с локальным PDC (Контроллером домена). |
WinRM / RDP | Частично заблокировано | Высокая. Необходимы для удаленного управления (Server Manager, PowerShell Remoting). |
Скрипт-чеклист настройки (PowerShell)
Сценарий 1: Сетевая идентификация и RDP
Настройка имени, IP-адреса и удаленного доступа одной консолью (обязательно запускайте от имени Администратора).
Переименование сервера и перезагрузка (не делайте перезагрузку сразу, если настраиваете IP)
Rename-Computer -NewName "FS-CORP-01" -Force
Настройка статического IP-адреса и DNS (Укажите свой индекс интерфейса - ifIndex)
$net = Get-NetAdapter -Name "Ethernet"
New-NetIPAddress -InterfaceIndex $net.ifIndex -IPAddress 192.168.10.15 -PrefixLength 24 -DefaultGateway 192.168.10.1
Set-DnsClientServerAddress -InterfaceIndex $net.ifIndex -ServerAddresses 192.168.10.2, 192.168.10.3
Включение RDP и открытие порта в Брандмауэре
Set-ItemProperty -Path 'HKLM:\System\CurrentControlSet\Control\Terminal Server' -name "fDenyTSConnections" -value 0
Enable-NetFirewallRule -DisplayGroup "Remote Desktop"Сценарий 2: Синхронизация времени (NTP) и Телеметрия
Установка часового пояса и отключение надоедливого IE ESC.
Установка часового пояса (Пример для Москвы)
Set-TimeZone -Id "Russian Standard Time"
Отключение IE Enhanced Security Configuration для Администраторов и Пользователей
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Active Setup\Installed Components\{A509B1A7-37EF-4b3f-8CFC-4F3A74704073}" -Name "IsInstalled" -Value 0
Set-ItemProperty -Path "HKLM:\SOFTWARE\Microsoft\Active Setup\Installed Components\{A509B1A8-37EF-4b3f-8CFC-4F3A74704073}" -Name "IsInstalled" -Value 0
Включение PowerShell Remoting (WinRM)
Enable-PSRemoting -ForceТиповые ошибки администраторов
- Отключение IPv6 в свойствах адаптера: Снятие галочки "IPv6" в интерфейсе ломает внутренние компоненты Windows (например, DirectAccess, Exchange Server и кластеры Failover Cluster). Если IPv6 нужно отключить, это делается исключительно через ключ реестра
DisabledComponents. - Игнорирование активации до ввода в домен: Если KMS-сервер не настроен, лучше активировать ОС до ввода в AD, иначе потом политики могут заблокировать доступ к серверам активации Microsoft.
Ручная настройка ведет к ошибкам и размытию стандартов. Эксперты ITSTM разработают для вас золотые образы (Golden Images) Packer/Sysprep и автоматизируют развертывание инфраструктуры через Ansible и Terraform. Получите готовую ВМ за 3 минуты!
Частые вопросы (FAQ)
Нужно ли настраивать NTP, если сервер будет введен в домен?
Как только вы введете сервер в домен Active Directory, служба W32Time автоматически переключится на синхронизацию (NT5DS) с Контроллером домена. Настраивать внешние NTP-серверы вручную на рядовом доменном сервере категорически запрещено!
Что такое sconfig?
Sconfig.cmd — это встроенная псевдографическая утилита (TUI) для быстрой настройки серверов. В Windows Server Core она запускается по умолчанию. Через нее можно сделать все базовые вещи: IP, Имя, RDP, Телеметрия, без глубокого знания PowerShell.
Безопасно ли отключать IE Enhanced Security Configuration?
Да, для администраторов. Работать на сервере (серфить в интернете) все равно нельзя по правилам ИБ. Но IE ESC блокирует загрузку даже легитимных инсталляторов и админских утилит, превращая работу в мучение. Для обычных пользователей на терминальном сервере политику лучше оставлять включенной или использовать Edge.
Почему после Enable-PSRemoting сервер всё равно не доступен по WinRM?
Убедитесь, что сетевой профиль адаптера не установлен в 'Public' (Общедоступная сеть). WinRM по умолчанию открывает порты в Брандмауэре только для профилей 'Domain' и 'Private'. Изменить профиль можно командой Set-NetConnectionProfile.