Windows VPS: первые полчаса после покупки (пароль, брандмауэр, обновления, пользователь)

Что сделать на свежем сервере с Windows Server сразу после первого входа по RDP: сменить пароль Administrator, закрыть порт 3389 от всего интернета кроме своего адреса, поставить обновления, завести отдельного пользователя для работы и выставить часовой пояс. Команды PowerShell и меню SConfig из документации Microsoft, Windows Server 2022 и 2025, октябрь 2026.

Что получится и что понадобится

Сервер с Windows хостер отдаёт в том виде, в каком его оставил установщик: один пользователь Administrator с паролем из письма, порт удалённого рабочего стола 3389 открыт всему интернету, обновления за несколько месяцев не поставлены. Порт 3389 боты сканируют так же, как 22-й у Linux, и перебор паролей начинается без вашего участия. Поэтому порядок тот же, что в инструкции про первую настройку Ubuntu: сначала пароль, потом доступ, потом обновления, потом отдельный пользователь. Средства другие.

Понадобится VPS или VDS с образом Windows Server, его адрес, пользователь Administrator и пароль из панели. Как подключиться с Windows, macOS, телефона и Linux, разобрано в инструкции про подключение к VPS. Коротко: на Windows клиент уже есть, это «Подключение к удалённому рабочему столу», та же программа запускается командой mstsc; на macOS, iPhone и Android нужно поставить Windows App из магазина приложений. Ещё нужен ваш внешний IP-адрес, с которого вы ходите на сервер: его покажет любой сайт из поиска по словам «мой ip». Если ваш домашний интернет-провайдер выдаёт новый адрес каждый день, прочитайте оговорку во втором шаге до того, как что-то менять.

Команды ниже выполняются на сервере в PowerShell от имени администратора: правой кнопкой по «Пуск», «Windows PowerShell (администратор)». Меню SConfig, которое встречается во втором и третьем шагах, запускается оттуда же командой SConfig и работает и на сервере с рабочим столом, и на Server Core без него.

Проверено по документации Microsoft 6 октября 2026, на живом сервере команды пока не прогонялись. Имена групп и пунктов меню в русском образе Windows Server отличаются от английских, в тексте это отмечено, а где можно, даны варианты, которые от языка не зависят.

Шаг 1. Сменить пароль Administrator

Пароль из письма хостера видели как минимум вы, почтовый сервер и панель. Первое действие после входа, прямо в открытой RDP-сессии:

$Password = Read-Host -AsSecureString
Set-LocalUser -Name Administrator -Password $Password

Первая команда спросит пароль и спрячет ввод за звёздочками. Вторая установит его учётной записи Administrator. В русском образе встроенная учётная запись называется «Администратор», впишите это имя; список показывает команда Get-LocalUser. Пароль может быть до 127 знаков, и длина здесь важнее хитрости: фраза из четырёх слов, одно с большой буквы, плюс цифра перебирается дольше, чем восемь знаков со значками. Заглавная буква и цифра в ней не для красоты. На сервере обычно включено требование сложности: знаки трёх видов из четырёх, прописные, строчные, цифры, спецсимволы. Пароль из одних строчных слов команда отвергнет с ошибкой «не соответствует требованиям политики паролей».

Текущая сессия после смены не оборвётся, новый пароль понадобится при следующем подключении. Сохраните его в менеджер паролей до того, как закроете окно. Хостер в панели обычно умеет сбросить пароль Administrator, если вы его потеряете, но у части провайдеров это переустановка системы, так что проверьте в справке панели заранее.

Шаг 2. Закрыть RDP от всего интернета кроме себя

Microsoft рекомендует включать удалённый рабочий стол только в доверенных сетях и не открывать его в интернет. У сервера у хостера доверенной сети нет, порт открыт всем. Остаётся закрыть его в брандмауэре Windows для всех, кроме вашего адреса. Брандмауэр на Windows Server включён и по умолчанию отбрасывает всё входящее, что не разрешено правилом. Правило для удалённого рабочего стола хостер уже включил, иначе вы бы не вошли. Сначала посмотрите, что есть:

Get-NetFirewallProfile | Select-Object Name, Enabled, DefaultInboundAction
Get-NetFirewallPortFilter | Where-Object LocalPort -eq 3389 | Get-NetFirewallRule | Where-Object Enabled -eq True | Select-Object DisplayName, DisplayGroup, Direction, Profile

Первая команда показывает три профиля брандмауэра: Domain для сети с доменом, Private для частной, Public для всего остального. У всех трёх должно стоять Enabled True, а в DefaultInboundAction либо Block, либо NotConfigured, второе и есть умолчание, то же блокирование. Если у какого-то профиля Enabled False, хостер выключил брандмауэр в шаблоне; включите его командой Set-NetFirewallProfile -Profile Domain,Public,Private -Enabled True, но только после того, как вторая команда показала включённое правило на 3389, иначе вы отрежете сами себя.

Вторая команда перечисляет все включённые правила, которые открывают порт 3389. В норме это два-три правила из группы Remote Desktop, в русском образе она называется «Удаленный рабочий стол». Если хостер добавил своё правило на тот же порт, ограничивать придётся и его. Теперь ограничьте группу вашим адресом. Условный 198.51.100.7 замените на свой:

Set-NetFirewallRule -DisplayGroup "Remote Desktop" -RemoteAddress 198.51.100.7
Get-NetFirewallRule -DisplayGroup "Remote Desktop" | Get-NetFirewallAddressFilter

Если группа у вас названа по-русски, укажите имя из списка выше; вариант без привязки к языку - ключ -Group "@FirewallAPI.dll,-28752" вместо -DisplayGroup, под этим внутренним именем группа живёт в любом образе. Вторая команда показывает, что в RemoteAddress теперь стоит ваш адрес. Правило вступает в силу сразу. Проверьте с телефона через мобильную сеть: подключение к серверу должно отвалиться по тайм-ауту, а с вашего компьютера работать как раньше. Если вы ходите на сервер с двух мест, перечислите адреса через запятую и без кавычек, -RemoteAddress 198.51.100.7,203.0.113.5. Диапазон тоже можно, 198.51.100.0/24, но чем он шире, тем больше чужих адресов окажется внутри. Подключайтесь по IPv4-адресу сервера: если у него есть ещё и IPv6, а клиент пойдёт по нему, источником будет ваш IPv6-адрес, которого в правиле нет.

Теперь оговорка про динамический адрес. Если домашний провайдер меняет вам IP, после смены вы на сервер не попадёте, и правило придётся снимать через консоль в панели хостера, это экранная консоль виртуалки, которая работает мимо сети и RDP. То же случается за NAT провайдера, когда сайт «мой ip» в разные дни показывает разные адреса. Варианты: указать диапазон своего провайдера, его видно в сервисах whois по вашему адресу; ходить на сервер через VPN с постоянным адресом, Microsoft сама советует VPN вместо открытого порта; или закрывать порт не на сервере, а в сетевом фильтре панели хостера, если он там есть. Что бы вы ни выбрали, сначала найдите в панели кнопку консоли и убедитесь, что она открывается. Это ваш запасной вход.

Второй слой на тот же порт, на случай если адрес всё же придётся открыть шире: блокировка учётной записи после серии неверных паролей. Здесь многое зависит от возраста образа. С обновлений Windows от октября 2022 на новых установках блокировка задана сразу, 10 неверных попыток за 10 минут дают 10 минут блокировки, и встроенный Administrator тоже блокируется, но только для входов по сети; с консоли в панели хостера войти можно всегда. Образ, собранный из старого дистрибутива и потом обновлённый, остаётся с порогом 0, то есть без блокировки, а Administrator на нём перебирать можно бесконечно. Что у вас, покажет одна команда:

net accounts

Если в строке «Блокировка после ошибок ввода пароля» стоит «Никогда», задайте порог. Microsoft в базовых конфигурациях безопасности советует 10 попыток, длительность блокировки около 15 минут:

net accounts /lockoutthreshold:10 /lockoutduration:15 /lockoutwindow:15

Перезагрузка не нужна. Те же три параметра видны мышью: Win+R, secpol.msc, ветка «Политики учётных записей», внутри «Политика блокировки учётной записи». Там же рядом лежит параметр «Разрешить блокировку учётной записи администратора», на старых образах его надо включить руками. У медали есть оборотная сторона. Если порт 3389 открыт всему интернету, боты будут держать Administrator в блокировке почти постоянно, и это ещё одна причина сделать ограничение по адресу выше. Второй пользователь из четвёртого шага нужен и поэтому: под именем Administrator идёт весь перебор.

Третий слой, проверка подлинности на уровне сети, NLA: клиент должен назвать пароль до того, как сервер покажет экран входа. На свежих образах она обычно включена, убедиться проще всего в SConfig. Запустите его и выберите пункт 7, удалённый рабочий стол; в нём видно текущее состояние. Чтобы включить, введите E, а затем вариант 1, он оставляет только клиентов с NLA. Все клиенты из инструкции про подключение её поддерживают.

Менять порт 3389 на другой необязательно. Боты перебирают и нестандартные порты, так что смена уменьшит шум в журнале, но не заменит ограничение по адресу. Если всё же хочется, порт лежит в реестре, значение PortNumber в ветке RDP-Tcp, и после смены нужны два новых правила брандмауэра, для TCP и UDP, и перезагрузка. Порядок с командами есть в документации Microsoft «Change Remote Desktop listening port». Подключаться потом надо, дописав порт к адресу сервера через двоеточие, например 203.0.113.10:3390.

Шаг 3. Обновления

Образ у хостера собран месяцы назад, и первая установка обновлений занимает больше всего времени из этих получаса, с перезагрузкой и ожиданием «Подготовка Windows». На сервере с рабочим столом это «Параметры», «Центр обновления Windows», «Проверить наличие обновлений». Тот же результат без мыши даёт SConfig, и он единственный вариант на Server Core:

SConfig

В меню выберите пункт 6, установка обновлений. Внутри него вариант 1 ищет все качественные обновления, а ответ A ставит всё найденное. Качественные обновления в терминологии Microsoft это и есть ежемесячные, включая обновления безопасности. После установки пункт 13 перезагружает сервер; RDP-сессия оборвётся, подождите минуту-другую и подключитесь снова. Иногда после перезагрузки находится ещё порция, повторите, пока список не опустеет. Посмотреть, что встало, можно командой Get-HotFix, правда, она показывает не все обновления, часть ставится мимо её списка.

Пункт 5 того же меню задаёт поведение на будущее. По умолчанию стоит «только скачивать», тогда ставить придётся вручную. Вариант A ставит обновления автоматически, каждый день в 3:00 по часовому поясу сервера, с перезагрузкой, если она понадобится. Для сервера, на котором живёт 1С или игровой мир, это означает, что в три ночи он может уйти в перезагрузку; решите, что вам дороже, свежие заплатки или предсказуемость, и в любом случае выставьте часовой пояс (шаг 4): образ часто стоит не в вашем поясе, и 3:00 окажутся не теми, на которые вы рассчитывали.

Про версию. В октябре 2026 у хостеров встречаются образы Windows Server 2019, 2022 и 2025. У 2019 основная поддержка закончилась в январе 2024, обновления безопасности идут до января 2029. У 2022 основная поддержка заканчивается 14 октября 2026, через неделю после выхода этой инструкции, расширенная, с обновлениями безопасности, до октября 2031. У 2025 основная до ноября 2029. Для нового сервера логично просить 2025; если в панели только 2022, это ещё пять лет заплаток, а вот 2019 для нового проекта брать уже не стоит.

Шаг 4. Отдельный пользователь, часовой пояс, имя сервера

Работать под Administrator удобно, пока сервер один и вы один. Но имя Administrator знает каждый бот, под него идёт весь перебор, и на старых образах блокировка его не касается. Заведите пользователя со своим именем, дайте ему права администратора и доступ по RDP, а Administrator оставьте запасным входом через консоль. Имя до 20 знаков, латиницей, без пробелов:

$Password = Read-Host -AsSecureString
New-LocalUser -Name "ivan" -Password $Password -PasswordNeverExpires -FullName "Иван"
Add-LocalGroupMember -SID S-1-5-32-544 -Member "ivan"
Add-LocalGroupMember -SID S-1-5-32-555 -Member "ivan"

Группы здесь названы не именами, а внутренними идентификаторами, чтобы команды работали в любом образе: 544 это Administrators, в русском образе «Администраторы», 555 это Remote Desktop Users, «Пользователи удаленного рабочего стола». Члены Administrators могут входить по RDP и без второй группы, но если позже вы заведёте бухгалтера или коллегу без прав администратора, ему понадобится именно вторая, так что команда пригодится. Документация Microsoft просит держать в Administrators как можно меньше людей: у каждого свой вход, права по необходимости.

Выйдите из сессии и войдите заново под новым именем. Если вход работает, учётную запись Administrator можно не отключать, а просто не использовать: на случай, когда сломается всё остальное.

Часовой пояс. От него зависят журналы, расписание обновлений из третьего шага и время в 1С. Список поясов с их идентификаторами печатает команда tzutil /l, текущий показывает tzutil /g. Для Москвы идентификатор Russian Standard Time, для Екатеринбурга Ekaterinburg Standard Time, для Новосибирска N. Central Asia Standard Time, остальные ищите в списке по смещению, например UTC+07:00:

tzutil /l
Set-TimeZone -Id "Russian Standard Time"
Get-TimeZone

В SConfig то же самое делает пункт 9, он открывает обычный апплет даты и времени.

Имя сервера хостер придумал за вас, обычно это WIN- и набор букв с цифрами. Менять не обязательно, но если серверов станет два, вы их перепутаете. Пункт 2 в SConfig спрашивает новое имя и перезагружает сервер.

Если не подключается и типичные ошибки

Типичная проблема после второго шага: вы сменили адрес или подключаетесь из другого места, и сервер молчит, подключение отваливается по тайм-ауту. Сервер не сломался, сработало ваше правило. Откройте консоль в панели хостера, войдите под Administrator и либо добавьте новый адрес через запятую, либо временно верните доступ отовсюду:

Set-NetFirewallRule -DisplayGroup "Remote Desktop" -RemoteAddress Any

Сообщение при входе о том, что учётная запись заблокирована, означает, что сработала блокировка из второго шага: кто-то перебирал пароль к вашему пользователю. Подождите 10-15 минут или войдите через консоль в панели хостера, на вход с консоли блокировка не действует, и снимите её в «Управлении компьютером», раздел «Локальные пользователи и группы». Если такое повторяется каждый день, значит, порт 3389 всё ещё виден из интернета, вернитесь ко второму шагу.

Предупреждение о сертификате при подключении, «не удаётся проверить подлинность удалённого компьютера», для свежей виртуалки норма: сервер подписал сертификат сам себе. Соглашайтесь. Если то же предупреждение внезапно вернулось через месяцы без переустановки, повод насторожиться.

Если после установки обновлений сервер отвечает медленно и диск занят на 100 %, посмотрите в диспетчере задач память. Microsoft для Windows Server 2025 называет минимумом 2 ГБ, а для варианта с рабочим столом рекомендует 4; на 1 ГБ система живёт в файле подкачки, и помочь тут может только тариф побольше.

Какой сервер под это нужен

Сама настройка ничего не требует, требует сама Windows. По требованиям Microsoft Windows Server 2025 ставится от 2 ГБ памяти и 32 ГБ диска, с рабочим столом рекомендованы 4 ГБ; у 2022 минимум 1 ГБ для Server Core и те же 2 ГБ с рабочим столом. В нашем каталоге на 5 октября 2026 у 12 провайдеров 381 тариф без видеокарты и без условия о предоплате; образ Windows Server предлагают 8 провайдеров на 282 тарифах. В России таких тарифов 196, Windows есть у 150 у семи провайдеров: Timeweb, Рег.облако, Aeza, VDSina, FirstVDS, RuVDS и AdminVPS. У Beget, Selectel в линейке VDS, Cloud.ru и Yandex Cloud в каталоге Windows нет, с ними этот путь не пройти.

Из этих 150 тарифов 10 идут с 1 ГБ памяти и 21 с диском меньше 32 ГБ, то есть ниже минимума Microsoft, хотя образ Windows в них предлагают. С памятью от 2 ГБ и диском от 32 ГБ остаётся 129, самый дешёвый FirstVDS «Старт (SSD)» за 519 ₽ в месяц, 1 vCPU, 2 ГБ, 40 ГБ. Под 1С или что-то кроме голой системы считайте от 4 ГБ, таких 109, от 919 ₽ за FirstVDS «Разгон (SSD)», 2 vCPU, 4 ГБ, 60 ГБ. Отдельные линейки только под Windows есть у двух провайдеров, RuVDS «Windows 1…4» и AdminVPS WIN1…WIN4, у остальных Windows это один из образов при заказе. Входит ли лицензия Windows Server в цену, у каждого провайдера по-своему: где-то она в тарифе, где-то добавляется помесячно, и в каталоге стоит цена сервера. Спросите до оплаты. Карточки ниже показывают самые дешёвые варианты каталога с Windows, 2 ГБ памяти и 32 ГБ диска в России.

инструкцииwindowsrdp

Серверы с Windows

Windows в России, от 2 ГБ памяти и 32 ГБ диска: минимум Microsoft для Windows Server 2025, с рабочим столом лучше 4 ГБ.

  • FirstVDS

    Старт (SSD)

    1 vCPU2 GB RAM40 GB SSDRU

    519 ₽

    /мес

    Цена выросла: было 439 ₽ · 26 июля

    Перейти к провайдеру →Откроется внешний сайт провайдера
  • FirstVDS

    Старт (NVMe)

    1 vCPU2 GB RAM40 GB NVMeRU

    599 ₽

    /мес

    Цена выросла: было 509 ₽ · 26 июля

    Перейти к провайдеру →Откроется внешний сайт провайдера
  • Timeweb

    SSD-40

    2 vCPU · 2,8 ГГц2 GB RAM40 GB SSDRU

    893 ₽

    /мес

    В цену включён публичный IPv4 — 200 ₽/мес. Timeweb тарифицирует его отдельно от конфигурации, на сайте провайдера цена на 200 ₽ ниже.

    Перейти к провайдеру →Откроется внешний сайт провайдера

Коды площадок

RU
— Россия

Цены из каталога, обновляются вместе с ним. Остальные варианты — в каталоге.

Сравнить тарифы VPS

Весь каталог с фильтрами и честной сортировкой — цены обновляются автоматически.

Открыть каталог →