IT-инфраструктура

Удалённые рабочие столы: RDP и RDS для удалённого доступа к рабочим местам

Дмитрий Савицкий — Системный архитектор
Дмитрий Савицкий Системный архитектор
17 июля 2026 · 1 мин чтения
Удалённые рабочие столы: RDP и RDS для удалённого доступа к рабочим местам

Удалённые рабочие столы решают простую задачу: дать сотруднику доступ к его рабочему компьютеру или приложениям из любой точки — из дома, командировки или филиала — так, будто он сидит за тем же столом в офисе. За этой формулировкой стоит несколько разных технологий: одиночный RDP, терминальный сервер RDS, VPN-туннели и VDI. В статье разберём, чем они отличаются, какие сценарии закрывают и как организовать удалённый доступ безопасно.

Что такое удалённый рабочий стол и протокол RDP

Удалённый рабочий стол — это возможность подключиться к другому компьютеру и управлять им так, будто вы сидите перед его монитором: видите рабочий стол, запускаете программы, работаете с файлами. Технически это реализуется по протоколу удалённого доступа, который передаёт изображение экрана на клиентское устройство и принимает от него нажатия клавиш и движения мыши.

В экосистеме Windows для этого используется протокол RDP (Remote Desktop Protocol), разработанный Microsoft. Он встроен в Windows начиная с версии XP Professional и не требует установки стороннего ПО на стороне сервера — только клиент, который есть практически на любой платформе: Windows, macOS, Linux, Android, iOS.

Одиночный RDP vs терминальный сервер RDS

Здесь важно не путать два разных сценария:

  • Одиночный RDP — удалённое подключение к конкретному компьютеру (например, к своему офисному ПК). Одновременно с ним может работать только один пользователь: локальный сеанс либо блокируется, либо администратор его завершает.
  • RDS (Remote Desktop Services), ранее известный как Terminal Services, — роль Windows Server, которая превращает сервер в многопользовательскую среду. К одному серверу одновременно подключаются десятки сотрудников, у каждого — свой изолированный сеанс с рабочим столом или отдельными приложениями.

Разница принципиальная: одиночный RDP — это доступ «к себе», RDS — это инфраструктура для целой компании или отдела, где сервер выполняет всю вычислительную нагрузку, а на стороне пользователя достаточно слабого устройства.

Типичные сценарии применения

Удалённая работа сотрудников

Классический кейс — доступ к офисному рабочему месту из дома или в разъездах. Сотрудник подключается к своему ПК или к сеансу на терминальном сервере и продолжает работу в привычном окружении, с теми же файлами и программами, без переноса данных на личное устройство.

Доступ к 1С и офисным приложениям

RDS особенно востребован там, где нужно централизованно раздать доступ к тяжёлым или лицензируемым программам — 1С, специализированному учётному или производственному ПО, CRM. Приложение устанавливается один раз на сервере, а не на десятках рабочих мест, что упрощает обновления, лицензирование и администрирование.

Тонкие клиенты

При терминальной архитектуре нет смысла ставить на рабочие места мощные компьютеры: вся нагрузка ложится на сервер. Вместо этого используют тонкие клиенты — недорогие устройства без локальных дисков и мощного процессора, которые лишь передают экран и ввод. Это снижает затраты на парк техники и упрощает её обслуживание.

Как организовать удалённый доступ

Прямой RDP в интернет — почему это плохая идея

Самый простой, но и самый опасный вариант — пробросить порт 3389 (стандартный порт RDP) на маршрутизаторе и подключаться к серверу напрямую по внешнему IP. Именно так организована значительная часть взломов через RDP: боты сканируют интернет на открытый 3389 и перебирают пароли круглосуточно. Публикация RDP напрямую наружу — практика, от которой стоит отказаться независимо от размера компании.

RDP через VPN

Более безопасный вариант — закрыть RDP от внешнего мира полностью и открывать доступ к серверу только после того, как сотрудник подключился к корпоративной сети через VPN. Порт 3389 при этом виден только из внутренней сети, а не из интернета. Это разумное решение для небольшой компании с одним-двумя серверами.

RDS-ферма со шлюзом RD Gateway

Для организаций покрупнее применяют полноценную инфраструктуру RDS: несколько серверов с ролями (сервер сеансов, брокер подключений, веб-доступ) и шлюз RD Gateway, который туннелирует RDP-трафик поверх HTTPS (порт 443). Пользователю не нужен отдельный VPN-клиент — он просто подключается через RD Gateway, а шлюз уже проверяет права и маршрутизирует сеанс на нужный сервер фермы. Это удобнее для крупного штата и позволяет балансировать нагрузку между серверами.

Сравнение с VDI

VDI (Virtual Desktop Infrastructure) — соседняя технология, которую часто путают с RDS. Разница в том, что VDI выдаёт каждому пользователю отдельную виртуальную машину с собственной ОС, а RDS — общий сеанс на одном сервере, где ресурсы делятся между всеми. VDI гибче и изолированнее, но заметно дороже по железу и лицензиям; RDS экономичнее и проще во внедрении для типовых офисных задач.

Лицензирование RDS

Роль RDS в Windows Server лицензируется отдельно от самой ОС. Помимо лицензии на сервер, каждому подключающемуся пользователю или устройству нужна клиентская лицензия RDS CAL (User CAL или Device CAL — в зависимости от того, что удобнее считать: людей или устройства). Лицензии приобретаются через сервер лицензирования RDS, который выдаёт их подключающимся сеансам. Точные цены и модель лицензирования лучше уточнять у поставщика на момент закупки — Microsoft периодически меняет условия.

Безопасность удалённого доступа

Независимо от выбранной схемы, стоит закрыть базовый набор рисков:

  • NLA (Network Level Authentication) — требует аутентификации до установки полноценного RDP-сеанса, что резко снижает поверхность атаки на уязвимости самого протокола.
  • Шлюз или VPN вместо прямой публикации порта — см. выше.
  • Многофакторная аутентификация (MFA) — даже утечка пароля не даёт злоумышленнику попасть внутрь.
  • Ограничение по IP — если у сотрудников есть статические адреса или офисный VPN, доступ можно сузить только до доверенных подсетей.
  • Отказ от публикации 3389 наружу — стандартный порт вообще не должен быть виден из интернета; при необходимости внешнего доступа его закрывают за VPN или RD Gateway на порту 443.
  • Регулярные обновления сервера и политика блокировки учётных записей после нескольких неудачных попыток входа.

Когда что выбрать

ТехнологияКогда подходит
VPN + доступ к рабочему ПКНебольшая команда, у каждого — свой закреплённый компьютер в офисе
Терминальный сервер (RDS)Несколько сотрудников работают с общими приложениями (1С, учётные системы), нужны тонкие клиенты
RDS-ферма с RD GatewayКомпания среднего и крупного размера, десятки-сотни пользователей, нужна отказоустойчивость
VDIНужна полная изоляция сред пользователей, гибкая настройка ОС под каждого, бюджет позволяет

Итог

Удалённый рабочий стол — не единая технология, а спектр решений от простого RDP-подключения до полноценной RDS-фермы или VDI. Выбор зависит от числа пользователей, характера задач и требований к безопасности, но правило одно: RDP-порт никогда не должен смотреть в интернет напрямую. Разумный минимум — VPN или шлюз, NLA и многофакторная аутентификация.

Если нужно спроектировать терминальный сервер под конкретные задачи компании или организовать защищённый удалённый доступ к рабочим местам, в Genesis можно заказать настройку и администрирование серверов, поднять безопасный туннель через pfSense и VPN, а дальнейшее сопровождение инфраструктуры взять на IT-аутсорсинг — без необходимости держать в штате отдельного администратора.

Дмитрий Савицкий — Системный архитектор
Об авторе

Дмитрий Савицкий

Системный архитектор

Системный архитектор Genesis Systems. Проектирует системы защиты информации и IT-инфраструктуру, готовит объекты к аттестации по требованиям ОАЦ Республики Беларусь. Автор материалов блога об информационной безопасности и защите персональных данных.

Поделиться: Telegram VK WhatsApp
Читайте также

Похожие статьи

Нужна помощь по теме статьи?

Расскажите о задаче — наши инженеры помогут разобраться.

Связаться с нами