Все руководства
Начало работы
VPS
- Операционные системы для VPS
- Снапшоты VPS и резервные копии на внешней площадке
- Как развернуть собственный VPN на VPS с помощью WireGuard
- Как запустить ретранслятор, мост или onion-сервис Tor на VPS
- Как самостоятельно развернуть BTCPay Server на VPS
- Как запустить узел Bitcoin или Monero на VPS
Выделенные серверы
Windows RDP
Windows Server 2019 , 2022 или 2025 противWindows 10 и 11 для RDP- Как подключиться к серверу Windows RDP с любого устройства
GPU-серверы
Безопасность
На этой странице
Со страницы сервера в личном кабинете вам понадобятся три вещи: IP-адрес сервера (ниже — SERVER_IPAdministrator
Подключение из Windows
- Нажмите Win+R, введите
и нажмите Enter, чтобы открыть «Подключение к удалённому рабочему столу».mstsc - Нажмите Показать параметры. В поле «Компьютер» введите
(если вы меняли порт, добавьтеSERVER_IP ), а в поле «Пользователь» —:PORT .Administrator - Нажмите Подключить и введите пароль.
- Windows предупредит, что сертификат выдан центром сертификации, который не является доверенным, поскольку сервер использует самоподписанный сертификат. Это ожидаемо: установите флажок Больше не выводить запрос о подключениях к этому компьютеру и нажмите Да.
Подключение можно запустить и из терминала:
mstsc /v:SERVER_IP
Сохранение подключения в файл .rdp
На вкладке Общие нажмите Сохранить как. Позже, чтобы снова подключиться с теми же настройками, достаточно дважды щёлкнуть этот файл. Флажок Разрешить мне сохранять учётные данные устанавливайте только на компьютере, которым больше никто не пользуется.
Перенаправление буфера обмена и дисков
На вкладке Локальные ресурсы установите флажок Буфер обмена, чтобы копировать и вставлять данные между компьютером и сервером. Чтобы получить доступ к локальным файлам, нажмите Подробнее, разверните Диски и отметьте нужный диск — он появится в Проводнике на сервере. Открывайте доступ только к тому, что действительно нужно: любая программа, запущенная в вашем сеансе на сервере, может читать и записывать данные на перенаправленном диске.
Внутри сеанса сочетание Ctrl+Alt+End отправляет Ctrl+Alt+Del, а Ctrl+Alt+Break включает и выключает полноэкранный режим.
Подключение из macOS
- Установите Windows App из Mac App Store. Это клиент Microsoft, который в 2024 г. заменил Microsoft Remote Desktop.
- Нажмите + и выберите Добавить ПК.
- В поле «Имя ПК» введите
(илиSERVER_IP ). В разделе учётных данных добавьте учётную запись пользователя с именемSERVER_IP:PORT и вашим паролем.Administrator - На вкладке Устройства и звук оставьте общий буфер обмена включённым. На вкладке Папки установите флажок Перенаправлять папки и добавьте папку, к которой сервер получит доступ.
- Сохраните настройки, дважды щёлкните новый ПК, чтобы подключиться, и подтвердите запрос о сертификате.
Подключение из Linux
Remmina
Remmina — графический клиент, который есть в репозиториях большинства дистрибутивов. В Debian и Ubuntu:
sudo apt install remmina remmina-plugin-rdp
Создайте профиль подключения, выберите протокол RDP и введите SERVER_IP
FreeRDP из командной строки
В актуальных версиях Debian и Ubuntu FreeRDP 3 поставляется в пакете freerdp3-x11xfreerdp3xfreerdp
sudo apt install freerdp3-x11
mkdir -p ~/rdp-share
xfreerdp3 /v:SERVER_IP /u:Administrator /dynamic-resolution +clipboard /drive:share,$HOME/rdp-share
FreeRDP запросит пароль, а при первом подключении попросит принять сертификат сервера. Не указывайте пароль в команде: если передать его через /p:/v:SERVER_IP:PORT
Подключение с устройств iOS и Android
Установите Windows App из App Store или Google Play. На обеих платформах это приложение заменило прежний клиент Microsoft Remote Desktop, также известный как RD Client. Нажмите +, добавьте ПК, введите SERVER_IP
Смена порта RDP
Перенос удалённого рабочего стола с порта 3389 сокращает число автоматических попыток входа в логах. От тщательного сканирования служба при этом не скрывается, поэтому считайте это лишь способом снизить шум и сочетайте его со списком разрешённых IP-адресов, описанным ниже.
Выполните эти команды в PowerShell от имени администратора. Выберите свободный порт от 1024 до 49151; в этом примере используется 33890:
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name PortNumber -Value 33890
New-NetFirewallRule -DisplayName 'RDP 33890 TCP' -Direction Inbound -Protocol TCP -LocalPort 33890 -Action Allow
New-NetFirewallRule -DisplayName 'RDP 33890 UDP' -Direction Inbound -Protocol UDP -LocalPort 33890 -Action Allow
Restart-Service -Name TermService -Force
Сеанс оборвётся. Подключитесь заново к SERVER_IP:33890
Disable-NetFirewallRule -DisplayGroup 'Remote Desktop'
Включение проверки подлинности на уровне сети
При проверке подлинности на уровне сети (NLA) клиент должен подтвердить знание пароля ещё до того, как сервер создаст сеанс или покажет экран входа. Клиенты, не прошедшие проверку подлинности, так и не попадают на экран входа Windows, что снижает нагрузку от ботов и сокращает поверхность атаки. В актуальных версиях Windows NLA включена по умолчанию. Чтобы проверить это, откройте вкладку «Удалённый доступ» в окне «Свойства системы»:
SystemPropertiesRemote
Убедитесь, что установлен флажок Разрешить подключения только с компьютеров, на которых работает удалённый рабочий стол с проверкой подлинности на уровне сети. Или задайте этот параметр в PowerShell от имени администратора:
Set-ItemProperty -Path 'HKLM:\SYSTEM\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp' -Name UserAuthentication -Value 1
NLA не работает с паролем, срок действия которого истёк, или с паролем, который нужно сменить при следующем входе в систему, поэтому меняйте пароли до истечения их срока действия.
Устранение распространённых ошибок
CredSSP: «Произошла ошибка при проверке подлинности»
Если в сообщении упоминается исправление шифрования CredSSP (encryption oracle remediation), значит, на одной из сторон не установлено обновление безопасности CredSSP, выпущенное в 2018 г. (
reg add "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters" /v AllowEncryptionOracle /t REG_DWORD /d 2 /f
Подключитесь, запустите на сервере Центр обновления Windows и перезагрузите сервер. Затем удалите этот параметр, поскольку он ослабляет защиту вашего компьютера:
reg delete "HKLM\SOFTWARE\Microsoft\Windows\CurrentVersion\Policies\System\CredSSP\Parameters" /v AllowEncryptionOracle /f
Если же Windows сообщает, что Credential Guard не разрешает использовать сохранённые учётные данные, вводите пароль при каждом подключении, а не сохраняйте его.
«Произошла внутренняя ошибка»
- Подождите две минуты и повторите попытку. Возможно, сервер ещё загружается или завершает установку обновлений.
- Отключите VPN или прокси на своей стороне и повторите попытку.
- Отключите транспорт UDP на своём компьютере с Windows в командной строке, запущенной от имени администратора, затем повторите попытку:
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows NT\Terminal Services\Client" /v fClientDisableUDP /t REG_DWORD /d 1 /f
Если подключиться всё равно не удаётся, сбросьте сохранённые настройки «Подключения к удалённому рабочему столу», удалив скрытый файл Default.rdp
Чёрный экран после входа
- Подождите минуту: при первом входе создаётся ваш профиль, кроме того, может завершаться установка обновлений.
- Нажмите Ctrl+Alt+End, откройте Диспетчер задач, выберите Запустить новую задачу и запустите
.explorer.exe - В «Подключении к удалённому рабочему столу» на вкладке Взаимодействие снимите флажок Постоянное кэширование точечных рисунков; на вкладке Экран уменьшите разрешение и снимите флажок Использовать все мои мониторы.
- Нажмите Ctrl+Alt+End, выберите Выйти и подключитесь заново. Если экран остаётся чёрным, перезагрузите сервер из личного кабинета.
«Удалённому рабочему столу не удаётся подключиться к удалённому компьютеру»
Проверьте IP-адрес и порт, а также, если вы настроили список разрешённых адресов, есть ли в нём ваш текущий IP-адрес. Из PowerShell на своём компьютере проверьте, отвечает ли порт:
Test-NetConnection -ComputerName SERVER_IP -Port 3389
TcpTestSucceeded : False
Защита RDP
На порт RDP, открытый для всего интернета, круглосуточно поступают автоматические попытки подобрать пароль. Четыре меры устраняют большую часть этого риска.
Пароли и учётные записи
Используйте пароль длиной не менее 16 случайных символов, сгенерированный менеджером паролей и больше нигде не используемый. Автоматические атаки обычно пробуют имя Administrator
Rename-LocalUser -Name 'Administrator' -NewName 'YOUR_ADMIN_NAME'
Политика блокировки учётных записей
Блокируйте учётную запись на 15 минут после 5 неудачных попыток ввода пароля в течение 15 минут. В командной строке, запущенной от имени администратора, выполните:
net accounts /lockoutthreshold:5
net accounts /lockoutwindow:15
net accounts /lockoutduration:15
Встроенная учётная запись администратора (Administrator) не блокируется, если не включена политика Разрешить блокировку учётной записи администратора. Microsoft добавила эту политику в октябрьских обновлениях 2022 г.; она находится в оснастке «Локальная политика безопасности» (secpol.msc
Доступ к RDP только с вашего IP-адреса
Это самая эффективная из этих мер: подключения с любого другого адреса даже не доходят до экрана входа. В PowerShell от имени администратора ограничьте встроенные правила удалённого рабочего стола своим адресом:
Set-NetFirewallRule -DisplayGroup 'Remote Desktop' -RemoteAddress YOUR_IP
Если вы перенесли RDP на другой порт, сделайте то же самое для своих правил:
Set-NetFirewallRule -DisplayName 'RDP 33890 TCP' -RemoteAddress YOUR_IP
Set-NetFirewallRule -DisplayName 'RDP 33890 UDP' -RemoteAddress YOUR_IP
Несколько адресов разделяйте запятыми. Чтобы проверить результат, выполните:
Get-NetFirewallRule -DisplayGroup 'Remote Desktop' | Get-NetFirewallAddressFilter
Анализ неудачных попыток входа
Get-WinEvent -FilterHashtable @{LogName='Security'; Id=4625} -MaxEvents 20
Событие 4625 фиксирует неудачную попытку входа. Постоянный поток таких событий с неизвестных адресов означает, что RDP по-прежнему открыт для интернета. Своевременно обновляйте Windows и загляните в раздел о версиях Windows для RDP, чтобы использовать версию, которая ещё получает исправления безопасности.
Клиенты с выделенными и GPU-серверами могут открыть тикет в личном кабинете, указав IP-адрес сервера и то, что они уже пробовали сделать. Целевой срок первого ответа — менее 12 часов. Для всех остальных серверов используйте действия с сервером на его странице, руководства и страницу статуса сети.