跳转至

03 · Windows RDS 部署实施手册

目标:在独服上交付可供客服/稽核使用的 RDS 云桌面
预计工期:3–7 个工作日(含试点账号)
最后更新:2026-06-02 · Bob


阶段总览

阶段 名称 产出 耗时
0 采购与准备 服务器、授权、域名/证书(可选) 1–2 天
1 基础系统 Windows Server 可登录、补丁、防火墙 0.5 天
2 AD 域 域控、OU、安全组 0.5 天
3 RDS 角色 会话主机、授权、Gateway(可选) 1 天
4 组策略与安全 禁装软件、桌面限制 0.5–1 天
5 软件基线 Chrome/TG/Signal/Salesmartly/Office 0.5 天
6 监控与备份 Zabbix + 对象存储备份 0.5 天
7 试点与验收 5–10 人实测 2–4 周

阶段 0 · 采购与准备

0.1 硬件与网络

  • [ ] 按 02-VPB 调研 完成询价与下单
  • [ ] 记录:公网 IP、IPMI/KVM、初始管理员密码
  • [ ] 确认带宽 ≥100M,单 IPv4 即可

0.2 软件授权

  • [ ] Windows Server 2022 或 2025 Standard/Datacenter(Datacenter 含无限 Hyper-V,RDS 场景 Standard 通常够用)
  • [ ] RDS 用户 CAL × 计划人数(30 或 50)
  • [ ] (可选)RDS CAL 与 Server 同一 Volume 渠道采购

0.3 命名规划

类型 示例
计算机名 RDS-SG-01
域名 corp.example.local(内网)
会话主机 FQDN rds.corp.example.local
用户命名 cs001cs030audit001

0.4 OU 与安全组规划

corp.example.local
├── OU=Users
│   ├── OU=CustomerService   → 组 CS-Staff
│   └── OU=Audit             → 组 Audit-Staff
├── OU=Computers
└── OU=Groups
    ├── CS-Staff
    ├── Audit-Staff
    ├── RDS-Users            (允许登录 RDS 的合集)
    └── Domain Admins

阶段 1 · 基础系统安装

1.1 安装 Windows Server

  1. 通过 IPMI/KVM 挂载 ISO,安装 Windows Server 2022/2025
  2. 分区建议:系统盘 C: ≥200 GB(NVMe);可选数据盘 D: 放用户配置/备份
  3. 设置强 Administrator 密码,启用 RDP(仅内网或后续经 Gateway)

1.2 初始加固

# 示例:启用 Windows Update 自动安装安全更新
# 关闭不必要的服务(按需)
# 配置 Windows Firewall:默认拒绝,仅开放 3389(内网/VPN)、443(Gateway)
  • [ ] 安装最新累积更新并重启
  • [ ] 配置 NTP 时间同步
  • [ ] 修改默认 RDP 端口(可选,配合 Gateway 使用)
  • [ ] 将 Administrator 用于日常客服登录

1.3 网络

  • [ ] 确认公网 IP 绑定
  • [ ] (推荐)RDS 直接暴露公网时:限制 3389 来源 IP 或使用 RDS Gateway + HTTPS
  • [ ] 配置 DNS:域控 promotion 后指向自身

阶段 2 · Active Directory 域服务

2.1 安装 AD DS

  1. 服务器管理器 → 添加角色 → Active Directory 域服务
  2. dcpromo / 配置向导:新建林 corp.example.local
  3. DNS 一并安装;重启

2.2 创建 OU 与组

  • [ ] 创建 OU:CustomerServiceAudit
  • [ ] 创建安全组:CS-StaffAudit-StaffRDS-Users
  • [ ] RDS-Users 包含 CS + Audit 成员组

2.3 创建试点用户(示例)

账号 OU 用途
cs001–cs005 CustomerService CS-Staff, RDS-Users 试点客服
audit001–audit002 Audit Audit-Staff, RDS-Users 试点稽核
  • [ ] 勾选「用户下次登录须更改密码」(首次发放临时密码)
  • [ ] 禁止将用户加入 Domain Admins / Administrators

阶段 3 · Remote Desktop Services

3.1 安装角色(同一台服务器 All-in-One 试点架构)

服务器管理器 → 添加角色:

角色 必选 说明
RDS Session Host 多用户桌面会话
RDS Licensing CAL 管理
RDS Connection Broker 单台可省略 多台会话主机时再上
RDS Gateway 外网接入时 ✅ 443 替代裸 3389
RDS Web Access 可选 Web 入口分发 RDP 文件
Active Directory 已装

30 人试点常见 单台 All-in-One;扩容至 50+ 再拆 Session Host 与 Broker。

3.2 部署向导

  1. 服务器管理器 → Remote Desktop Services → 快速启动 / 标准部署
  2. 选择 基于会话的桌面部署(非 VDI 每人一 VM)
  3. 指定 Session Host = 本机
  4. 配置 Licensing 模式:每用户 CAL(Per User)
  5. 添加 RDS-Users 组到 Remote Desktop Users / 会话集合

3.3 会话集合

  • [ ] 创建集合名称:CS-Audit-Desktop
  • [ ] 分配 CS-Staff + Audit-Staff 或统一 RDS-Users
  • [ ] 配置会话限制:空闲断开时间(如 30–60 分钟)、单用户单会话(建议)

3.4 RDS 授权激活

  • [ ] 打开 RD Licensing Manager
  • [ ] 安装 RDS CAL 密钥,模式 Per User
  • [ ] 确认状态为 Licensed(避免 120 天宽限期后断开)

3.5 客户端连接

内网/VPN

mstsc /v:公网IP或内网IP
用户名:corp\cs001

外网(推荐 Gateway)

  • 分发 .rdp 文件,Gateway = https://rds-gw.example.com
  • 或在 RD Web Access 页面下载

  • [ ] 试点账号从 菲律宾/国内 各测一次延迟与 Telegram 连通


阶段 4 · 组策略与安全基线

详细日常运维见 04-账号运维 SOP

4.1 软件安装限制

  • GPO:禁止用户安装(移除安装权限)
  • AppLocker 或 Software Restriction Policies:
  • 允许Program Files 下已批准程序、Chrome、Office 等
  • 拒绝:用户目录下 *.exe*.msi*.bat*.ps1*.vbs

4.2 桌面限制(客服标准环境)

限制项 方式
控制面板 / 设置 GPO 隐藏
cmd / PowerShell GPO 禁用
注册表编辑器 GPO 禁用
任务计划程序 GPO 禁用
USB 存储 GPO 禁用可移动存储
剪贴板重定向 按需关闭或仅单向(防数据外泄)

4.3 文件夹重定向

  • 桌面 / 文档 / 下载 → \\RDS-SG-01\UserProfiles$\%username% 或本地 D:\Profiles
  • 确保离职备份路径一致

阶段 5 · 软件基线(管理员一次性安装)

管理员会话 或本地控制台安装到「所有用户」:

软件 版本策略 备注
Google Chrome 最新稳定版 主浏览器
Microsoft Edge 随系统 备用
Telegram Desktop 固定版本,升级走变更 客服/稽核必装
Signal Desktop 同上 按需
Salesmartly 官方安装包 客服必装
Microsoft Office 批量授权 稽核必装
PDF Reader Adobe/Edge 可选
  • [ ] 创建桌面快捷方式模板(所有用户配置文件)
  • [ ] 禁用 Chrome 自动安装扩展(GPO)
  • [ ] 记录版本号到变更日志

阶段 6 · 监控与备份

详见 05-备份监控灾备与成本

最低要求

  • [ ] Zabbix/PRTG:CPU、内存、磁盘、在线会话数、RDP 服务状态
  • [ ] 每日增量 + 每周完整备份到对象存储
  • [ ] 告警:内存 >85%、磁盘 >80%、RDS 服务 down

阶段 7 · 试点与验收

7.1 试点范围

  • 客服 5–8 人 + 稽核 2 人
  • 班次覆盖:早/晚各一段

7.2 验收标准

标准
RDP 登录 成功率 >99%,登录 <30 秒
Salesmartly 正常收发,无闪退
Telegram / Signal 消息延迟可接受
Chrome 后台页面正常
并发 试点人数同时在线 CPU <70%、内存 <80%
禁装软件 普通用户无法运行未授权 exe

7.3 全量 rollout

  • [ ] 批量创建剩余 AD 用户(脚本或 CSV import)
  • [ ] 更新 11-客服管理专员 §11 中 CR 编号规则 → 域账号规则
  • [ ] 岗前培训 03 §7 补充 RDS 连接说明
  • [ ] 第三方云桌面保留 2–4 周 应急

附录 A · 常见问题

现象 排查
无法连接 RDS 防火墙 / Gateway / 用户是否在 RDS-Users
CAL 警告 Licensing 角色、Per User CAL 数量
会话卡顿 任务管理器看 CPU/RAM;查异常用户进程
Telegram 连不上 服务器出口 IP 是否被限;DNS

附录 B · 扩容至 50 人

  • 内存升至 256 GB 或增加第二台 Session Host + Connection Broker
  • 参考原方案:AMD EPYC 32C / 256G(见 01 概述
  • VPB 升级配置或加购第二台 SG 独服