Поиск по сайту

telegram

Интересуешься IT и системным администрированием? Подпишись на наш канал, где мы делимся инсайдами, новостями и практическими советами! Прокачай свои навыки вместе с нами!

Microsoft Windows Server 2025: обзор новых возможностей и улучшений

Microsoft выпустила новое поколение серверной операционной системы — Windows Server 2025. Эта версия объединяет обновлённое ядро, современные механизмы безопасности, улучшенные инструменты для администрирования и мощные возможности масштабирования. В основе системы лежит ядро Windows 11 (24H2), что делает её ближе к клиентской ОС, но с учётом задач корпоративной инфраструктуры.

Для IT-специалистов это означает: более гибкие сценарии работы с Active Directory, расширенные возможности виртуализации Hyper-V, обновлённый стек хранения данных и улучшения в сетевых протоколах.

Онлайн-курс: Планирование и установка Exchange Server 2016 с нуля до запуска в Production.

Курс охватывает все ключевые аспекты управления почтовым сервером: от установки и настройки до обеспечения безопасности и автоматизации. Курс подходит как для начинающих, так и для опытных администраторов.

Новая платформа ОС

Windows Server 2025 получил унифицированное ядро с Windows 11. На практике это означает несколько важных моментов:

  • Совместимость: установка возможна только на серверы с поддержкой SSE4.2 (примерно с 2011–2012 годов). Требования наличия TPM для работы системы сняты.
  • Интерфейс: знакомый по Windows 11 диспетчер задач, терминал, пакетный менеджер Winget, встроенная поддержка архивов (7z, TAR, ZIP).
  • Безопасность: по умолчанию включён Credential Guard (при условии поддержки VBS), изолирующий критические данные в виртуализированной среде.

Иными словами, администратор получает привычный интерфейс, современные инструменты управления и дополнительную защиту «из коробки».

Active Directory Domain Services

В новой версии Microsoft внесла масштабные изменения в работу Active Directory, которые затрагивают производительность, безопасность и администрирование.

  1. Основные нововведения
  • Размер страницы базы данных теперь можно задать равным 32К. Это позволяет более эффективно работать с крупными каталогами.
  • Новый уровень домена и леса – Windows Server 2025. Это означает появление новых функций, доступных только при обновлении всей инфраструктуры до этой версии.
  • В RootDSE появилась операция 3.1.1.3.3.44 fixupObjectState, которая позволяет сбрасывать атрибуты SamAccountType, ObjectCategory и LastLogonTimeStamp.
  • Аудит Channel Binding в LDAP теперь поддерживается «из коробки». Это упрощает контроль за безопасностью при использовании LDAP.
  • Улучшен механизм DC Locator: теперь поддерживается работа с NetBIOS-именами при поиске контроллеров.
  • Преобразование Имя–SID теперь не использует Netlogon Secure Channel. Вместо этого применяется Kerberos и DC Locator, что повышает надёжность.
  • Конфиденциальные атрибуты в LDAP теперь доступны только через зашифрованное соединение. Это исключает утечку чувствительных данных.
  • Изменён алгоритм сброса пароля компьютера: теперь вместо привязки к ИМЯ_КОМПЬЮТЕРА$ используется случайно сгенерированный пароль, что значительно повышает безопасность.
  1. Kerberos и LDAP
  • Расширение PKINIT поддерживает больше алгоритмов и стало менее ограниченным.
  • Kerberos больше не использует параметр SupportedEncryptionTypes из реестра — теперь для настройки применяются групповые политики.
  • Полностью исключено использование RC4 для TGT-билетов.
  • Запрещено хранение паролей в виде LM-хэшей.
  • LDAP Sealing теперь включён по умолчанию после SASL-аутентификации.
  • Для LDAPS доступен полный набор алгоритмов TLS 1.3.
  • Устаревшие методы смены паролей через SAM-R больше не поддерживаются.
  1. Производительность и репликация
  • Движок Active Directory теперь полностью поддерживает NUMA. Раньше AD использовал только группу 0, что ограничивало его 64 ядрами процессора. Теперь ограничения сняты, и каталог способен эффективно масштабироваться на многопроцессорных системах.
  • Появилась возможность управлять приоритетом репликации, что особенно полезно в распределённых инфраструктурах с разными каналами связи.
  1. Новые сервисные аккаунты

Отдельно стоит отметить появление нового типа управляемых учётных записей — Delegated Managed Service Account (dMSA):

  • Работает только на Windows Server 2025 и Windows 11 24H2.
  • Использует Credential Guard для безопасного хранения ключей.
  • Обеспечивает полностью прозрачную миграцию со стандартных сервисных учётных записей.
  • Упрощает администрирование и уменьшает риски при работе со служебными сервисами.

Windows LAPS

Local Administrator Password Solution (LAPS) встроен в систему и получил ряд улучшений:

  • Новый механизм управления локальными УЗ, доступный «из коробки»
  • Хранение в AD в зашифрованном виде.
  • Автоматическая синхронизация после отката системы, чтобы избежать несостыковок.
  • Генерация удобочитаемых паролей (EatYummyCaramelCandy вместо V3r_b4tim#963?).
  • Отдельная вкладка в ADUC для управления локальными паролями.
  • Настройка по принудительному завершению всех работающих процессов в диалоге по процедурам после использования пароля LAPS на клиенте.

Таким образом, администратор получает встроенный инструмент для безопасного управления локальными учетными записями без необходимости ставить дополнительные пакеты.

SMB-протокол

Windows Server 2025 приносит значительные изменения в работу протокола SMB, сделав его более гибким, безопасным и современным.

  1. SMB over QUIC

    Главное новшество — поддержка SMB over QUIC. QUIC — это современный транспортный протокол, сочетающий лучшие стороны TCP и UDP. Его использование позволяет:

    • устанавливать более быстрые и стабильные соединения;
    • работать без классического VPN, что особенно полезно для удалённого доступа;
    • повысить устойчивость к проблемам с сетью.

    Также поддерживается аудит SMB over QUIC, что позволяет отслеживать использование и диагностировать проблемы.

    1. Гибкость подключения и безопасность
    • Управление цифровой подписью и шифрованием стало доступно из консоли администратора. Можно гибко настраивать, где требуется обязательное шифрование.
    • SMB over QUIC с клиентскими сертификатами — новый механизм управления доступом, где для установления соединения требуется сертификат.
    • Поддержка альтернативных портов: теперь нет жёсткой привязки к стандартным портам IANA/IETF (TCP 445, UDP 443, TCP 5445). Это упрощает интеграцию с корпоративными политиками безопасности и межсетевыми экранами.
    1. Сжатие данных

    Ещё в Windows Server 2022 появилась возможность сжимать данные при передаче по SMB с использованием алгоритмов XPRESS (LZ77), XPRESS Huffman (LZ77+Huffman), LZNT1 или PATTERN_V1.

    В 2025 версии к ним добавлен новый алгоритм LZ4, который обеспечивает более высокую скорость сжатия.

    1. Файервол и старые технологии
    • Теперь при создании SMB-ресурсов встроенный файервол не открывает автоматически NetBIOS-порты (137–139). Это шаг в сторону повышения безопасности.
    • Полностью прекращена поддержка устаревшего протокола Remote Mailslot. Он будет удалён из кода ОС в ближайших версиях.
    1. Усиление защиты аутентификации
    • В настройках появилась возможность сделать шифрование SMB обязательным: администратор может указать, что система работает только с SMB 3.1 и выше, и при невозможности зашифровать соединение оно просто не устанавливается.
    • Реализован SMB authentication rate limiter — ограничитель частоты запросов аутентификации. После неудачных попыток система автоматически вводит паузу (по умолчанию 2000 мс). Это защищает от атак перебором паролей. Работает как для NTLM, так и для PKU2U.
    • Введена возможность полностью отключить поддержку NTLM в SMB. Это важный шаг, учитывая риски, связанные с использованием NTLM.
    • Администратор теперь может явно управлять, какие диалекты SMB будут использоваться. Раньше система договаривалась автоматически, выбирая максимально возможный вариант для клиента и сервера.
    • Цифровая подпись SMB теперь обязательна на всех исходящих соединениях. Ранее требование действовало только для SYSVOL и NETLOGON

    Итог:

    Таким образом, SMB в Windows Server 2025 стал:

    • безопаснее за счёт отказа от устаревших технологий и обязательного шифрования;
    • гибче благодаря поддержке альтернативных портов и расширенным алгоритмам сжатия;
    • устойчивее к атакам благодаря rate limiting и отказу от NTLM.

    Эти изменения особенно важны для организаций, использующих SMB в качестве основного механизма обмена файлами, а также для сценариев удалённой работы.

    Hyper-V

    Виртуализация — одно из ключевых направлений развития Windows Server. В версии 2025 Microsoft серьёзно расширила функционал Hyper-V, сделав акцент на производительность, безопасность и масштабируемость.

    1. Ускорение сетевых взаимодействий

    В Hyper-V появилась поддержка технологии Accelerated Networking. Это развитие SR-IOV (Single Root IO Virtualisation), направленное на уменьшение сетевых задержек при работе виртуальных машин.

    • Снижается время отклика при обращении к сети.
    • Увеличивается пропускная способность.
    • Требуется поддержка на аппаратном уровне (сетевые адаптеры и драйверы).

     

    1. Динамическая совместимость процессоров

    Новая функция упрощает миграцию виртуальных машин между узлами кластера с разными физическими процессорами.

    • Раньше для Live Migration требовалось совпадение поколений CPU.
    • Теперь система автоматически подбирает совместимый набор инструкций.
    • Это делает кластеры более гибкими и снижает зависимость от «железных» ограничений.

     

    1. Виртуальные машины второго поколения

    Hyper-V Manager теперь по умолчанию предлагает создавать ВМ второго поколения.

    • Используются современные механизмы загрузки (UEFI).
    • Поддерживается безопасная загрузка (Secure Boot).
    • Расширена совместимость с современными ОС.

     

    1. Hypervisor-enforced Paging Translation (HVPT)

    Ещё одно важное новшество — HVPT.

    • Эта технология снижает риск атак по переполнению буфера.
    • Работает совместно с HVCI (Hyper-V Protected Code Integrity), которая защищает критически важные структуры данных системы.
    • Требует поддержки на аппаратном уровне.

     

    1. Совместное использование GPU

    Если в Windows Server 2022 можно было назначить один физический GPU для монопольного доступа одной ВМ, то теперь появилась возможность разделять графический процессор между несколькими машинами.

    • Это особенно актуально для VDI-сценариев, CAD/CAM-систем, машинного обучения.
    • Требуется поддержка со стороны GPU.

     

    1. Network ATC

    В Windows Server 2025 появилась новая технология Network ATC (Automatic Topology Configuration).

    • Она автоматизирует создание и настройку виртуальных сетей внутри кластера или облака.
    • Снижает сложность конфигурирования сетевых объектов.
    • Упрощает администрирование SDN-сетей.

     

    1. Масштабируемость

    Windows Server 2025 устанавливает новые рекорды масштабируемости:

    • Поддержка аппаратных конфигураций до 4 ПБ (4096 ТБ) оперативной памяти и до 2048 физических ядер.
    • Одна виртуальная машина может иметь до 240 ТБ ОЗУ и 2048 виртуальных процессоров.

    Итог

    Hyper-V в Windows Server 2025 — это:

    • меньше ограничений при миграции ВМ,
    • больше производительности в сетях и графике,
    • новые уровни защиты,
    • впечатляющая масштабируемость.

    Таким образом, Microsoft продолжает развивать Hyper-V как решение корпоративного уровня, способное конкурировать с ведущими платформами виртуализации.

    Хранение данных

    В области хранения данных Windows Server 2025 делает серьёзный шаг вперёд. Обновления коснулись как файловой системы ReFS, так и технологий Storage Spaces и Storage Replication.

     

    1. ReFS: больше возможностей и производительности
    • Block Cloning (поблочное клонирование) — новая функция, позволяющая копировать данные на уровне блоков, а не файлов. Это даёт серьёзный прирост производительности при работе с большими объёмами данных (например, при создании копий ВМ или резервном копировании).
    • В ReFS встроены механизмы дедупликации и компрессии. Теперь можно экономить дисковое пространство без сторонних решений.
    • Поддержка NVMe-дисков (SSD с подключением напрямую к PCIe-шине) стала лучше: это значит меньше задержек и выше скорость ввода-вывода.

     

    1. Storage Replication: быстрее и надёжнее
    • Репликация данных теперь поддерживает сжатие при передаче. Это снижает сетевые задержки и ускоряет репликацию между узлами.
    • Улучшен механизм журналирования. Ошибки обрабатываются быстрее и эффективнее, что положительно сказывается на производительности всей подсистемы.

     

    1. Storage Spaces: экономия ресурсов
      • В Windows Server 2025 появилась возможность конвертации томов из Fixed в Thin Provisioning.
      • Это позволяет «вернуть» в работу ранее выделенное, но неиспользуемое пространство.
      • В результате диски можно использовать гораздо эффективнее, без необходимости полной переразметки.

       

      1. Dev Drive: диск для разработчиков

      Отдельного упоминания заслуживает новая функция — Dev Drive.

      • Это специальный тип логического диска, оптимизированный под задачи разработки.
      • Он создаётся на базе ReFS и может быть размещён как на физическом разделе, так и в .vhdx-файле.
      • Предназначен для хранения исходного кода, сборки и компиляции.
      • Работает не только на Windows Server 2025, но и в клиентской Windows 11 (24H2).

      Итог:

      Система хранения данных в Windows Server 2025 стала:

      • быстрее (за счёт поблочного клонирования и улучшенной репликации),

      Эти нововведения делают платформу более привлекательной как для корпоративных дата-центров, так и для DevOps-сценариев.

      Routing and Remote Access (RRAS)

      В Windows Server 2025 обновлён стек протоколов, отвечающих за безопасный удалённый доступ. Основное изменение касается IPSec.

      1. Переход на IKEv2 по умолчанию

      Теперь при использовании IPSec по умолчанию применяется IKEv2 (Internet Key Exchange, версия 2).

      • Этот протокол обмена ключами считается более современным и безопасным по сравнению с IKEv1.
      • IKEv2 устойчив к сбоям соединения, поддерживает «мобильность» — возможность автоматически восстанавливать сессию при изменении IP-адреса (например, при переключении с Wi-Fi на LTE).
      • Увеличена эффективность: меньше пакетов при установлении соединения, быстрее время установки защищённого туннеля.

       

      1. Совместимость

      Несмотря на то, что IKEv2 теперь применяется по умолчанию, поддержка IKEv1 сохраняется. Это важно для совместимости со старыми устройствами и системами, где обновление ещё не проведено.

       

      1. Практическая польза
      • VPN-сервисы Windows Server по умолчанию будут использовать более защищённый и современный протокол, что снижает риски атак на каналы связи.
      • Удалённым пользователям будет проще поддерживать стабильные VPN-сессии даже при изменении сети.
      • Организации смогут постепенно переходить на IKEv2, не ломая совместимость с оборудованием и сервисами, которые пока работают на IKEv1.

      Итог:

      Windows Server 2025 усиливает роль RRAS как средства для построения защищённых каналов связи. Использование IKEv2 по умолчанию делает систему более безопасной «из коробки», сохраняя при этом обратную совместимость.

      Прочие изменения

      Помимо крупных обновлений в Active Directory, Hyper-V, SMB и хранении данных, Windows Server 2025 получил множество улучшений, которые расширяют сценарии использования и повышают удобство работы.

      1. Функции для разработчиков
      • VBS Enclaves — новая функция для разработчиков. Она использует механизмы виртуализации (Virtualization-Based Security), чтобы создавать изолированные и защищённые области памяти («анклавы») внутри ОС. Это позволяет запускать код или хранить данные в максимально защищённой среде, невидимой для остальной системы.

       

      1. Безопасность и криптография
      • OpenSSH из коробки — теперь не нужно вручную ставить дополнительный пакет, SSH-сервер и клиент входят в состав Windows Server. Это упрощает администрирование, особенно в гибридных инфраструктурах.
      • Усиленные требования к сертификатам: запрещено использовать ключи меньше 2048 бит. Все операции доступа к сертификатам теперь должны поддерживать SHA-256, что исключает использование устаревших и небезопасных алгоритмов.

       

      1. Лицензирование
      • Появился новый тип лицензирования Pay As You Go. Он позволяет оплачивать использование Windows Server по факту, без необходимости приобретать постоянные лицензии. Это особенно удобно для облачных провайдеров и организаций, где нагрузка сильно варьируется.

       

      1. Контейнеризация и кластеры
      • В контейнерных технологиях реализована поддержка переносимости (portability). Теперь приложения в контейнерах можно легче переносить между разными средами и серверами.
      • Появилась возможность создавать Workgroup clusters — кластеры, узлы которых не обязаны быть членами домена Active Directory. Это открывает путь для более лёгкого развертывания кластеров в средах, где AD не используется или его внедрение нецелесообразно.

       

      1. Интеграция с Azure и SDN
      • Поддержка Azure Arc: теперь можно использовать единый инструмент для управления как локальными серверами, так и облачными ресурсами. Это важный шаг для гибридных сценариев.
      • Улучшенные возможности Software Defined Networking (SDN). Администраторы получают больше инструментов для управления виртуальными сетями, балансировки нагрузки и повышения отказоустойчивости.

      Итог:

      Эти изменения делают Windows Server 2025 более удобным в эксплуатации и гибким:

      • разработчики получают новые инструменты (VBS Enclaves, OpenSSH),
      • администраторы — расширенные сценарии кластеризации и гибридного управления,
      • компании — более гибкие модели лицензирования и усиленные требования безопасности.

       

      Заключение

      Windows Server 2025 — это шаг вперёд в сторону унификации клиентской и серверной платформы, повышения уровня безопасности и масштабируемости. Microsoft делает ставку на гибридные сценарии, облака и виртуализацию, сохраняя при этом обратную совместимость и привычные для администраторов инструменты.

      Для компаний, активно использующих Active Directory, Hyper-V и современные сценарии хранения и работы с сетями, новая версия станет значимым обновлением.

      Вам понравилась эта статья? Тогда вам, скорее всего, будет интересна другая полезная статья Как установить Windows Server на виртуальную машину.

      Интересуешься IT и системным администрированием? Подпишись на SysAdminHub в Телеграмм или Макс, чтобы узнавать обо всем первым!

Комментарии (0)

Здесь не опубликовано еще ни одного комментария

Оставьте свой комментарий

0 Значки
Вложения (0 / 5)
Поделитесь своим местоположением