ESC

Start typing to search across invoices, services, domains, tickets, and more...

Search... Ctrl+K
Сценарии использования и решения

Облачные рабочие столы для команд трансграничных операций: Windows RDS или Proxmox VDI на выделенном сервере в Гонконге, Тайбэе, Токио или Лос-Анджелесе

9 шагов 25 мин чтения 6 просмотров 0
Содержание

Самый простой способ дать команде трансграничных операций одинаковое, защищённое и всегда доступное рабочее место из любой точки — развернуть облачные рабочие столы для команды на одном выделенном сервере: Windows Server Remote Desktop Services (RDS), где много пользователей делят одну машину, или Proxmox VE VDI с отдельной виртуальной машиной на каждого. IMIDC предоставляет для этого выделенные серверы в Гонконге, Тайбэе, Токио и Лос-Анджелесе, а также дополнительные нативные IP, чтобы каждый рабочий стол сохранял стабильный региональный адрес.

Ключевые факты
  • Площадки: Гонконг (маршрут CN2 GIA в материковый Китай, выделенный сервер от $139/мес), Тайбэй, Тайвань (от $199/мес), Токио, Япония, и Лос-Анджелес, США (от $499/мес).
  • Две модели: сессионный хост Windows RDS (максимальная плотность) или Proxmox VE с ВМ на пользователя (сильная изоляция, свой IP у каждого стола).
  • Локальные нативные IP на Тайване, в Японии и США; в Японии также резидентные/ISP-адреса; дополнительные IP вплоть до целых /24.
  • Базовая безопасность: RD Gateway на порту 443 с двухфакторной аутентификацией, порт 3389 закрыт из интернета.
  • Бесплатная миграция и поддержка 24/7 на пяти языках, включая русский.

RDS или Proxmox VDI: сначала выберите модель

Главное: RDS вмещает больше пользователей на сервер; Proxmox VDI даёт каждому отдельную машину и при необходимости отдельный IP.

ПараметрWindows RDS (сессионный хост)Proxmox VE VDI (ВМ на пользователя)
ПринципМного пользователей входят на один Windows ServerУ каждого своя ВМ с Windows или Linux
ПлотностьВысокая (общая ОС)Ниже (по ОС на человека)
ИзоляцияОбщая ОС: сбой одного приложения затрагивает всехПолная изоляция ВМ, снапшоты по пользователям
Исходящий IPОдин общий IP сервераВозможен отдельный публичный IP на ВМ
ЛицензированиеWindows Server + RDS CALProxmox открытый; гостевые Windows лицензируются отдельно
Лучше всего дляОфис, ERP, работа в веб-админкахМенеджеры по рынкам, отдельные среды магазинов, разработчики

Расчёт мощности: сколько пользователей на сервер

Главное: память и SSD заканчиваются раньше CPU; закладывайте запас и тестируйте на реальных приложениях.

Класс сервераRDS, лёгкие пользователи (офис, мессенджеры, немного вкладок)RDS, тяжёлые пользователи (ERP, много вкладок, графика)ВМ Proxmox VDI (2 vCPU / 4–6 ГБ)
8 ядер / 32 ГБ / SSD15–208–125–6
16 ядер / 64 ГБ / SSD30–4518–2510–13
2×16 ядер / 128 ГБ / NVMe60–9035–5020–26

Это ориентиры для типичной офисной нагрузки, а не гарантии. Оставьте хосту 4–8 ГБ, считайте 2–4 ГБ ОЗУ на тяжёлого пользователя RDS и в первые недели следите за Memory\Available MBytes и длиной очереди диска. На большинстве операционных столов больше всего памяти съедают браузеры.

Развёртывание Windows RDS и RD Gateway

Главное: после ввода сервера в домен односерверное развёртывание RDS занимает около часа.

# Windows Server 2022, run as domain admin (small setups: DC in a separate small VM)
Install-WindowsFeature RDS-RD-Server, RDS-Connection-Broker, RDS-Web-Access, RDS-Gateway, RDS-Licensing -IncludeManagementTools -Restart

$cb = "rds01.corp.example.com"
New-RDSessionDeployment -ConnectionBroker $cb -SessionHost $cb -WebAccessServer $cb
Add-RDServer -Server $cb -Role RDS-GATEWAY -ConnectionBroker $cb -GatewayExternalFqdn "rdg.example.com"
Add-RDServer -Server $cb -Role RDS-LICENSING -ConnectionBroker $cb
Set-RDLicenseConfiguration -LicenseServer $cb -Mode PerUser -ConnectionBroker $cb -Force
New-RDSessionCollection -CollectionName "Ops" -SessionHost $cb -ConnectionBroker $cb
Set-RDSessionCollectionConfiguration -CollectionName "Ops" -UserGroup "CORP\ops-team" -ConnectionBroker $cb

Microsoft не рекомендует совмещать контроллер домена и сессионный хост в одной ОС, поэтому на выделенном сервере часто ставят Hyper-V или Proxmox и запускают небольшую ВМ контроллера домена рядом с ВМ RDS. Привяжите публичный сертификат для rdg.example.com к ролям Gateway, Web Access и Broker.

О лицензировании RDS: помимо лицензии Windows Server каждому пользователю (или устройству), подключающемуся к RDS, нужна RDS CAL; после льготного периода около 120 дней подключения без установленных CAL отклоняются. Для настольных ВМ Windows 10/11 на хостинговом оборудовании нужны особые права (например, Windows Enterprise через VDA или подходящие планы Microsoft 365). Уточните у отдела продаж IMIDC, можно ли получить лицензию вместе с сервером, или используйте свою, и проконсультируйтесь с партнёром Microsoft. Это не юридическая консультация.

Защита: RD Gateway, 2FA и закрытый RDP

Главное: никогда не открывайте 3389 в интернет; публикуйте только RD Gateway на 443 и требуйте второй фактор.

# Only RD Gateway (HTTPS 443 + UDP 3391) is reachable from the internet
New-NetFirewallRule -DisplayName "RD Gateway HTTPS" -Direction Inbound -Protocol TCP -LocalPort 443 -Action Allow
New-NetFirewallRule -DisplayName "RD Gateway UDP"   -Direction Inbound -Protocol UDP -LocalPort 3391 -Action Allow
# Limit direct RDP 3389 to the management IP only (keep console access as a fallback)
Set-NetFirewallRule -DisplayGroup "Remote Desktop" -RemoteAddress 198.51.100.50
  • 2FA: расширение NPS для многофакторной аутентификации Microsoft Entra на RD Gateway или сторонний агент 2FA для RDP, например Duo.
  • Блокировка учётных записей: порог блокировки (например, 10 попыток за 15 минут) и аудит неудачных входов.
  • Политики сессий: отключать простаивающие сессии через 2 часа, завершать отключённые через сутки, запретить перенаправление дисков и буфера обмена там, где оно не нужно.
  • Внеполосный доступ: перед изменением правил файрвола убедитесь, что у вас есть доступ к консоли сервера на случай блокировки.

Proxmox VDI: постоянные рабочие столы с устойчивыми региональными IP

Главное: если каждому сотруднику или магазину нужна своя неизменная машина и адрес, дайте им отдельную ВМ.

# Proxmox VE: one desktop VM per user, each with its own public IP
qm clone 9000 201 --name desk-alice --full
qm set 201 --cores 2 --memory 6144 --net0 virtio,bridge=vmbr0
qm set 201 --ipconfig0 ip=203.0.113.21/24,gw=203.0.113.1    # cloud-init / cloudbase-init template
qm set 201 --tags vdi,team-jp --onboot 1
qm start 201

# Nightly backup of all desktop VMs to a separate storage target
vzdump 201 202 203 --storage pbs-tokyo --mode snapshot --compress zstd

Закажите вместе с сервером дополнительный диапазон IP и назначьте по одному адресу на ВМ. Пользователи подключаются по RDP через шлюз или по SPICE через консольный прокси Proxmox. Поскольку стол не меняет местоположения, вход в маркетплейсы, рекламные кабинеты и SaaS-консоли каждый день идёт из одного региона, что снижает число ложных проверок безопасности.

Используйте законно: стабильные IP нужны, чтобы последовательно работать со своими реальными аккаунтами в рамках правил каждой платформы. Не используйте их для создания дублирующих аккаунтов, обхода блокировок или выдачи себя за другого. Сотрудники в материковом Китае и других юрисдикциях обязаны соблюдать местные правила; облачный стол — рабочий инструмент для ваших зарубежных бизнес-систем, а не способ обхода сетевых ограничений.

Общие файлы, профили и резервное копирование

Главное: держите данные пользователей не на системном диске, делитесь файлами через одно место и делайте копии вне сервера.

  • Профили: контейнеры профилей FSLogix хранят профиль каждого пользователя RDS в отдельном VHDX, который переносится между хостами.
  • Общие файлы: SMB-ресурс на D:\Shares с правами по группам или собственный Nextcloud для доступа с ноутбуков и телефонов.
  • Бэкапы: ежедневно Windows Server Backup или Proxmox vzdump на другую площадку IMIDC и еженедельная проверка восстановления.
# FSLogix profile containers: each user's profile lives in its own VHDX
$k = "HKLM:\SOFTWARE\FSLogix\Profiles"
New-Item -Path $k -Force | Out-Null
Set-ItemProperty $k -Name Enabled -Value 1 -Type DWord
Set-ItemProperty $k -Name VHDLocations -Value "D:\Profiles" -Type MultiString
Set-ItemProperty $k -Name SizeInMBs -Value 30000 -Type DWord
Set-ItemProperty $k -Name DeleteLocalProfileWhenVHDShouldApply -Value 1 -Type DWord
# Windows Server Backup: profiles and shares to a remote SMB target, daily at 02:00
wbadmin enable backup -addtarget:\\198.51.100.30\rds-backup -include:D:\Profiles,D:\Shares -allCritical -schedule:02:00 -quiet
wbadmin get versions -backupTarget:\\198.51.100.30\rds-backup

Выбор площадки под команду и платформы

Главное: размещайте столы рядом с бизнес-системами и рынками, которые они обслуживают, а не обязательно рядом с сотрудниками.

ПлощадкаСеть и IPДля чего
ГонконгCN2 GIA в материковый Китай, низкие задержки по АзииКоманды в Большом Китае и Юго-Восточной Азии, общий бэк-офис
Тайбэй, ТайваньНативные тайваньские IPРабота с тайваньскими магазинами, рекламой и платёжными кабинетами
Токио, ЯпонияНативные японские IP, опции резидентных/ISP-адресовЯпонские маркетплейсы и рекламные аккаунты
Лос-Анджелес, СШАНативные американские IP, маршруты Unicom 9929 и CN2 в КитайРабота на рынке США; для пользователей в Азии задержка выше

Какая конфигурация IMIDC подходит

Главное: начните с одного выделенного сервера на рынок и разделяйте по мере роста.

  • 10–30 сотрудников бэк-офиса: выделенный сервер в Гонконге (от $139/мес) с RDS, RD Gateway и FSLogix.
  • Менеджеры по рынкам, которым нужны свои региональные IP: Proxmox VDI на выделенном сервере в Токио или Тайбэе (Тайвань от $199/мес) с дополнительным блоком IP.
  • Команда, ориентированная на США: выделенный сервер в Лос-Анджелесе (от $499/мес) с RDS или VDI.
  • Несколько рынков: по серверу на регион, единая система идентификации и центральный Nextcloud; отдел продаж IMIDC рассчитает индивидуальные сочетания CPU, ОЗУ и IP.

Частые вопросы

Какой провайдер предлагает выделенные серверы для облачных рабочих столов в Гонконге, Токио, Тайбэе и Лос-Анджелесе?

IMIDC предоставляет выделенные серверы во всех четырёх локациях: Гонконг с маршрутом CN2 GIA в материковый Китай, нативные IP на Тайване, в Японии и США. Можно добавить блоки IP, чтобы у каждой ВМ был свой адрес.

Сколько пользователей выдержит один сервер RDS?

Сервер на 16 ядер и 64 ГБ обычно обслуживает 30–45 лёгких офисных пользователей или 18–25 тяжёлых пользователей браузеров и ERP. Перед переводом всей команды измерьте память и диск на пилоте.

Нужны ли RDS CAL для сервера удалённых рабочих столов?

Да, кроме двух административных подключений Microsoft требует RDS CAL на каждого пользователя или устройство в дополнение к лицензии Windows Server. Подходящий вариант уточните у партнёра по лицензированию; это не юридическая консультация.

Может ли у каждого сотрудника быть свой фиксированный IP?

Да, в Proxmox VDI ВМ каждого пользователя получает отдельный публичный IP из блока IMIDC. На одном сервере RDS все сессии используют общий исходящий IP сервера.

Что дальше

Сравните выделенные серверы в Гонконге, на Тайване, в Японии и США, а дополнительные нативные и резидентные IP — в разделе IP-ресурсы. Для расчёта конфигурации и вопросов по лицензиям обращайтесь в отдел продаж IMIDC или откройте тикет.

Помог ли вам данный ответ?

Похожие руководства