Первое, что нужно сделать с Windows-сервером
Windows-серверы взламывают чаще Linux, и почти всегда одинаково: подбором пароля к удалённому рабочему столу. Автоматические сканеры находят открытый порт за считанные часы после запуска машины и начинают перебор круглосуточно.
Поэтому первые полчаса после получения доступа стоит потратить не на установку программ, а на защиту.
Ограничить доступ к рабочему столу
Самая действенная мера — не пускать к RDP кого попало. Варианты по убыванию надёжности:
- Разрешить подключение только с ваших адресов. Если работаете из офиса или дома со статическим адресом, правило в брандмауэре закрывает вопрос полностью: перебор невозможен, потому что до порта никто не доходит.
- Поднять защищённый канал и открыть рабочий стол только внутри него. Чуть сложнее в настройке, зато работает при смене адреса.
- Оставить порт открытым, но усилить вход — если первые два варианта не подходят.
Смена стандартного порта на нестандартный отсекает примитивные сканеры, но не защищает от целенаправленного поиска. Это дополнение к мерам выше, а не замена.
Учётные записи и пароли
Встроенная учётная запись администратора известна всем и служит главной мишенью. Разумный порядок: создать отдельную учётную запись с правами администратора, проверить, что вход под ней работает, и только потом отключить или переименовать встроенную.
Пароль должен быть длинным. Требование к сложности с символами и цифрами помогает меньше, чем длина: фраза из четырёх несвязанных слов надёжнее короткой мешанины и запоминается легче.
Отдельно стоит включить блокировку после нескольких неудачных попыток. Это единственная мера, которая делает перебор бессмысленным даже при открытом порте.
Обновления
Windows обновляется крупными пакетами, и на сервере это ощутимее, чем на рабочей машине: установка требует перезагрузки, а перезагрузка — это простой.
Разумная схема — назначить окно обновлений на тихие часы и не откладывать месяцами. Уязвимости в протоколе удалённого доступа появляются регулярно, и разрыв между выходом заплатки и её установкой — это ровно то окно, в которое приходят автоматические атаки.
Что ещё стоит настроить
- Резервное копирование — Windows-сервер часто используют для 1С и рабочих документов, а это те данные, потерю которых восстановить неоткуда. Настройте копирование сразу и проверьте восстановление.
- Отключить лишние роли и службы. Всё, что не используется, — лишняя поверхность для атаки и лишний расход памяти, которой на Windows и так немного.
- Следить за местом на диске. Обновления, точки восстановления и профили пользователей растут незаметно, а на дисках 30–50 ГБ запас невелик.
- Мониторинг доступности — уведомление о том, что сервер не отвечает, лучше звонка от сотрудников.
Про память
Главный практический совет по выбору конфигурации: Windows требователен к оперативной памяти, и экономить на ней — ложная выгода. Сама система в простое занимает существенную часть первых двух гигабайт.
Для одного пользователя с офисными задачами хватает младшей конфигурации. Для нескольких человек в терминальном режиме или работы с 1С закладывайте от четырёх гигабайт, иначе сервер уйдёт в подкачку, и работать станет некомфортно всем одновременно.
Если задачи упираются в скорость расчётов, а не в число пользователей, посмотрите конфигурации на AMD Ryzen: там частота до 5.7 GHz и диски NVMe, что заметно ускоряет однопоточные операции.
Для проектов с российской аудиторией и терминальным доступом географию стоит выбирать по задержке — подробнее об этом на странице серверов в России.