03 · Windows RDS 部署实施手册¶
目标:在独服上交付可供客服/稽核使用的 RDS 云桌面
预计工期:3–7 个工作日(含试点账号)
最后更新:2026-06-02 · Bob
阶段总览¶
| 阶段 | 名称 | 产出 | 耗时 |
|---|---|---|---|
| 0 | 采购与准备 | 服务器、授权、域名/证书(可选) | 1–2 天 |
| 1 | 基础系统 | Windows Server 可登录、补丁、防火墙 | 0.5 天 |
| 2 | AD 域 | 域控、OU、安全组 | 0.5 天 |
| 3 | RDS 角色 | 会话主机、授权、Gateway(可选) | 1 天 |
| 4 | 组策略与安全 | 禁装软件、桌面限制 | 0.5–1 天 |
| 5 | 软件基线 | Chrome/TG/Signal/Salesmartly/Office | 0.5 天 |
| 6 | 监控与备份 | Zabbix + 对象存储备份 | 0.5 天 |
| 7 | 试点与验收 | 5–10 人实测 | 2–4 周 |
阶段 0 · 采购与准备¶
0.1 硬件与网络¶
- [ ] 按 02-VPB 调研 完成询价与下单
- [ ] 记录:公网 IP、IPMI/KVM、初始管理员密码
- [ ] 确认带宽 ≥100M,单 IPv4 即可
0.2 软件授权¶
- [ ] Windows Server 2022 或 2025 Standard/Datacenter(Datacenter 含无限 Hyper-V,RDS 场景 Standard 通常够用)
- [ ] RDS 用户 CAL × 计划人数(30 或 50)
- [ ] (可选)RDS CAL 与 Server 同一 Volume 渠道采购
0.3 命名规划¶
| 类型 | 示例 |
|---|---|
| 计算机名 | RDS-SG-01 |
| 域名 | corp.example.local(内网) |
| 会话主机 FQDN | rds.corp.example.local |
| 用户命名 | cs001…cs030,audit001… |
0.4 OU 与安全组规划¶
corp.example.local
├── OU=Users
│ ├── OU=CustomerService → 组 CS-Staff
│ └── OU=Audit → 组 Audit-Staff
├── OU=Computers
└── OU=Groups
├── CS-Staff
├── Audit-Staff
├── RDS-Users (允许登录 RDS 的合集)
└── Domain Admins
阶段 1 · 基础系统安装¶
1.1 安装 Windows Server¶
- 通过 IPMI/KVM 挂载 ISO,安装 Windows Server 2022/2025
- 分区建议:系统盘 C: ≥200 GB(NVMe);可选数据盘 D: 放用户配置/备份
- 设置强 Administrator 密码,启用 RDP(仅内网或后续经 Gateway)
1.2 初始加固¶
# 示例:启用 Windows Update 自动安装安全更新
# 关闭不必要的服务(按需)
# 配置 Windows Firewall:默认拒绝,仅开放 3389(内网/VPN)、443(Gateway)
- [ ] 安装最新累积更新并重启
- [ ] 配置 NTP 时间同步
- [ ] 修改默认 RDP 端口(可选,配合 Gateway 使用)
- [ ] 勿将 Administrator 用于日常客服登录
1.3 网络¶
- [ ] 确认公网 IP 绑定
- [ ] (推荐)RDS 直接暴露公网时:限制 3389 来源 IP 或使用 RDS Gateway + HTTPS
- [ ] 配置 DNS:域控 promotion 后指向自身
阶段 2 · Active Directory 域服务¶
2.1 安装 AD DS¶
- 服务器管理器 → 添加角色 → Active Directory 域服务
dcpromo/ 配置向导:新建林corp.example.local- DNS 一并安装;重启
2.2 创建 OU 与组¶
- [ ] 创建 OU:
CustomerService、Audit - [ ] 创建安全组:
CS-Staff、Audit-Staff、RDS-Users - [ ]
RDS-Users包含 CS + Audit 成员组
2.3 创建试点用户(示例)¶
| 账号 | OU | 组 | 用途 |
|---|---|---|---|
| cs001–cs005 | CustomerService | CS-Staff, RDS-Users | 试点客服 |
| audit001–audit002 | Audit | Audit-Staff, RDS-Users | 试点稽核 |
- [ ] 勾选「用户下次登录须更改密码」(首次发放临时密码)
- [ ] 禁止将用户加入 Domain Admins / Administrators
阶段 3 · Remote Desktop Services¶
3.1 安装角色(同一台服务器 All-in-One 试点架构)¶
服务器管理器 → 添加角色:
| 角色 | 必选 | 说明 |
|---|---|---|
| RDS Session Host | ✅ | 多用户桌面会话 |
| RDS Licensing | ✅ | CAL 管理 |
| RDS Connection Broker | 单台可省略 | 多台会话主机时再上 |
| RDS Gateway | 外网接入时 ✅ | 443 替代裸 3389 |
| RDS Web Access | 可选 | Web 入口分发 RDP 文件 |
| Active Directory | 已装 | — |
30 人试点常见 单台 All-in-One;扩容至 50+ 再拆 Session Host 与 Broker。
3.2 部署向导¶
- 服务器管理器 → Remote Desktop Services → 快速启动 / 标准部署
- 选择 基于会话的桌面部署(非 VDI 每人一 VM)
- 指定 Session Host = 本机
- 配置 Licensing 模式:每用户 CAL(Per User)
- 添加 RDS-Users 组到 Remote Desktop Users / 会话集合
3.3 会话集合¶
- [ ] 创建集合名称:
CS-Audit-Desktop - [ ] 分配 CS-Staff + Audit-Staff 或统一 RDS-Users
- [ ] 配置会话限制:空闲断开时间(如 30–60 分钟)、单用户单会话(建议)
3.4 RDS 授权激活¶
- [ ] 打开 RD Licensing Manager
- [ ] 安装 RDS CAL 密钥,模式 Per User
- [ ] 确认状态为 Licensed(避免 120 天宽限期后断开)
3.5 客户端连接¶
内网/VPN:
mstsc /v:公网IP或内网IP
用户名:corp\cs001
外网(推荐 Gateway):
- 分发
.rdp文件,Gateway =https://rds-gw.example.com -
或在 RD Web Access 页面下载
-
[ ] 试点账号从 菲律宾/国内 各测一次延迟与 Telegram 连通
阶段 4 · 组策略与安全基线¶
详细日常运维见 04-账号运维 SOP
4.1 软件安装限制¶
- GPO:禁止用户安装(移除安装权限)
- AppLocker 或 Software Restriction Policies:
- 允许:
Program Files下已批准程序、Chrome、Office 等 - 拒绝:用户目录下
*.exe、*.msi、*.bat、*.ps1、*.vbs
4.2 桌面限制(客服标准环境)¶
| 限制项 | 方式 |
|---|---|
| 控制面板 / 设置 | GPO 隐藏 |
| cmd / PowerShell | GPO 禁用 |
| 注册表编辑器 | GPO 禁用 |
| 任务计划程序 | GPO 禁用 |
| USB 存储 | GPO 禁用可移动存储 |
| 剪贴板重定向 | 按需关闭或仅单向(防数据外泄) |
4.3 文件夹重定向¶
- 桌面 / 文档 / 下载 →
\\RDS-SG-01\UserProfiles$\%username%或本地D:\Profiles - 确保离职备份路径一致
阶段 5 · 软件基线(管理员一次性安装)¶
在 管理员会话 或本地控制台安装到「所有用户」:
| 软件 | 版本策略 | 备注 |
|---|---|---|
| Google Chrome | 最新稳定版 | 主浏览器 |
| Microsoft Edge | 随系统 | 备用 |
| Telegram Desktop | 固定版本,升级走变更 | 客服/稽核必装 |
| Signal Desktop | 同上 | 按需 |
| Salesmartly | 官方安装包 | 客服必装 |
| Microsoft Office | 批量授权 | 稽核必装 |
| PDF Reader | Adobe/Edge | 可选 |
- [ ] 创建桌面快捷方式模板(所有用户配置文件)
- [ ] 禁用 Chrome 自动安装扩展(GPO)
- [ ] 记录版本号到变更日志
阶段 6 · 监控与备份¶
详见 05-备份监控灾备与成本。
最低要求:
- [ ] Zabbix/PRTG:CPU、内存、磁盘、在线会话数、RDP 服务状态
- [ ] 每日增量 + 每周完整备份到对象存储
- [ ] 告警:内存 >85%、磁盘 >80%、RDS 服务 down
阶段 7 · 试点与验收¶
7.1 试点范围¶
- 客服 5–8 人 + 稽核 2 人
- 班次覆盖:早/晚各一段
7.2 验收标准¶
| 项 | 标准 |
|---|---|
| RDP 登录 | 成功率 >99%,登录 <30 秒 |
| Salesmartly | 正常收发,无闪退 |
| Telegram / Signal | 消息延迟可接受 |
| Chrome | 后台页面正常 |
| 并发 | 试点人数同时在线 CPU <70%、内存 <80% |
| 禁装软件 | 普通用户无法运行未授权 exe |
7.3 全量 rollout¶
- [ ] 批量创建剩余 AD 用户(脚本或 CSV import)
- [ ] 更新 11-客服管理专员 §11 中 CR 编号规则 → 域账号规则
- [ ] 岗前培训 03 §7 补充 RDS 连接说明
- [ ] 第三方云桌面保留 2–4 周 应急
附录 A · 常见问题¶
| 现象 | 排查 |
|---|---|
| 无法连接 RDS | 防火墙 / Gateway / 用户是否在 RDS-Users |
| CAL 警告 | Licensing 角色、Per User CAL 数量 |
| 会话卡顿 | 任务管理器看 CPU/RAM;查异常用户进程 |
| Telegram 连不上 | 服务器出口 IP 是否被限;DNS |
附录 B · 扩容至 50 人¶
- 内存升至 256 GB 或增加第二台 Session Host + Connection Broker
- 参考原方案:AMD EPYC 32C / 256G(见 01 概述)
- VPB 升级配置或加购第二台 SG 独服