Удалённые рабочие столы: RDP и RDS для удалённого доступа к рабочим местам

Удалённые рабочие столы решают простую задачу: дать сотруднику доступ к его рабочему компьютеру или приложениям из любой точки — из дома, командировки или филиала — так, будто он сидит за тем же столом в офисе. За этой формулировкой стоит несколько разных технологий: одиночный RDP, терминальный сервер RDS, VPN-туннели и VDI. В статье разберём, чем они отличаются, какие сценарии закрывают и как организовать удалённый доступ безопасно.
Что такое удалённый рабочий стол и протокол RDP
Удалённый рабочий стол — это возможность подключиться к другому компьютеру и управлять им так, будто вы сидите перед его монитором: видите рабочий стол, запускаете программы, работаете с файлами. Технически это реализуется по протоколу удалённого доступа, который передаёт изображение экрана на клиентское устройство и принимает от него нажатия клавиш и движения мыши.
В экосистеме Windows для этого используется протокол RDP (Remote Desktop Protocol), разработанный Microsoft. Он встроен в Windows начиная с версии XP Professional и не требует установки стороннего ПО на стороне сервера — только клиент, который есть практически на любой платформе: Windows, macOS, Linux, Android, iOS.
Одиночный RDP vs терминальный сервер RDS
Здесь важно не путать два разных сценария:
- Одиночный RDP — удалённое подключение к конкретному компьютеру (например, к своему офисному ПК). Одновременно с ним может работать только один пользователь: локальный сеанс либо блокируется, либо администратор его завершает.
- RDS (Remote Desktop Services), ранее известный как Terminal Services, — роль Windows Server, которая превращает сервер в многопользовательскую среду. К одному серверу одновременно подключаются десятки сотрудников, у каждого — свой изолированный сеанс с рабочим столом или отдельными приложениями.
Разница принципиальная: одиночный RDP — это доступ «к себе», RDS — это инфраструктура для целой компании или отдела, где сервер выполняет всю вычислительную нагрузку, а на стороне пользователя достаточно слабого устройства.
Типичные сценарии применения
Удалённая работа сотрудников
Классический кейс — доступ к офисному рабочему месту из дома или в разъездах. Сотрудник подключается к своему ПК или к сеансу на терминальном сервере и продолжает работу в привычном окружении, с теми же файлами и программами, без переноса данных на личное устройство.
Доступ к 1С и офисным приложениям
RDS особенно востребован там, где нужно централизованно раздать доступ к тяжёлым или лицензируемым программам — 1С, специализированному учётному или производственному ПО, CRM. Приложение устанавливается один раз на сервере, а не на десятках рабочих мест, что упрощает обновления, лицензирование и администрирование.
Тонкие клиенты
При терминальной архитектуре нет смысла ставить на рабочие места мощные компьютеры: вся нагрузка ложится на сервер. Вместо этого используют тонкие клиенты — недорогие устройства без локальных дисков и мощного процессора, которые лишь передают экран и ввод. Это снижает затраты на парк техники и упрощает её обслуживание.
Как организовать удалённый доступ
Прямой RDP в интернет — почему это плохая идея
Самый простой, но и самый опасный вариант — пробросить порт 3389 (стандартный порт RDP) на маршрутизаторе и подключаться к серверу напрямую по внешнему IP. Именно так организована значительная часть взломов через RDP: боты сканируют интернет на открытый 3389 и перебирают пароли круглосуточно. Публикация RDP напрямую наружу — практика, от которой стоит отказаться независимо от размера компании.
RDP через VPN
Более безопасный вариант — закрыть RDP от внешнего мира полностью и открывать доступ к серверу только после того, как сотрудник подключился к корпоративной сети через VPN. Порт 3389 при этом виден только из внутренней сети, а не из интернета. Это разумное решение для небольшой компании с одним-двумя серверами.
RDS-ферма со шлюзом RD Gateway
Для организаций покрупнее применяют полноценную инфраструктуру RDS: несколько серверов с ролями (сервер сеансов, брокер подключений, веб-доступ) и шлюз RD Gateway, который туннелирует RDP-трафик поверх HTTPS (порт 443). Пользователю не нужен отдельный VPN-клиент — он просто подключается через RD Gateway, а шлюз уже проверяет права и маршрутизирует сеанс на нужный сервер фермы. Это удобнее для крупного штата и позволяет балансировать нагрузку между серверами.
Сравнение с VDI
VDI (Virtual Desktop Infrastructure) — соседняя технология, которую часто путают с RDS. Разница в том, что VDI выдаёт каждому пользователю отдельную виртуальную машину с собственной ОС, а RDS — общий сеанс на одном сервере, где ресурсы делятся между всеми. VDI гибче и изолированнее, но заметно дороже по железу и лицензиям; RDS экономичнее и проще во внедрении для типовых офисных задач.
Лицензирование RDS
Роль RDS в Windows Server лицензируется отдельно от самой ОС. Помимо лицензии на сервер, каждому подключающемуся пользователю или устройству нужна клиентская лицензия RDS CAL (User CAL или Device CAL — в зависимости от того, что удобнее считать: людей или устройства). Лицензии приобретаются через сервер лицензирования RDS, который выдаёт их подключающимся сеансам. Точные цены и модель лицензирования лучше уточнять у поставщика на момент закупки — Microsoft периодически меняет условия.
Безопасность удалённого доступа
Независимо от выбранной схемы, стоит закрыть базовый набор рисков:
- NLA (Network Level Authentication) — требует аутентификации до установки полноценного RDP-сеанса, что резко снижает поверхность атаки на уязвимости самого протокола.
- Шлюз или VPN вместо прямой публикации порта — см. выше.
- Многофакторная аутентификация (MFA) — даже утечка пароля не даёт злоумышленнику попасть внутрь.
- Ограничение по IP — если у сотрудников есть статические адреса или офисный VPN, доступ можно сузить только до доверенных подсетей.
- Отказ от публикации 3389 наружу — стандартный порт вообще не должен быть виден из интернета; при необходимости внешнего доступа его закрывают за VPN или RD Gateway на порту 443.
- Регулярные обновления сервера и политика блокировки учётных записей после нескольких неудачных попыток входа.
Когда что выбрать
| Технология | Когда подходит |
|---|---|
| VPN + доступ к рабочему ПК | Небольшая команда, у каждого — свой закреплённый компьютер в офисе |
| Терминальный сервер (RDS) | Несколько сотрудников работают с общими приложениями (1С, учётные системы), нужны тонкие клиенты |
| RDS-ферма с RD Gateway | Компания среднего и крупного размера, десятки-сотни пользователей, нужна отказоустойчивость |
| VDI | Нужна полная изоляция сред пользователей, гибкая настройка ОС под каждого, бюджет позволяет |
Итог
Удалённый рабочий стол — не единая технология, а спектр решений от простого RDP-подключения до полноценной RDS-фермы или VDI. Выбор зависит от числа пользователей, характера задач и требований к безопасности, но правило одно: RDP-порт никогда не должен смотреть в интернет напрямую. Разумный минимум — VPN или шлюз, NLA и многофакторная аутентификация.
Если нужно спроектировать терминальный сервер под конкретные задачи компании или организовать защищённый удалённый доступ к рабочим местам, в Genesis можно заказать настройку и администрирование серверов, поднять безопасный туннель через pfSense и VPN, а дальнейшее сопровождение инфраструктуры взять на IT-аутсорсинг — без необходимости держать в штате отдельного администратора.
