کانفیگ اولیه ویندوز سرور بعد از نصب ده کار ثابت دارد: ساخت حساب مدیریتی شخصی، تعیین نام سرور، IP ثابت و DNS درست، تنظیم ساعت و منطقه زمانی، نصب بهروزرسانیها، فعالسازی لایسنس، نصب فقط نقشهای لازم، امن کردن RDP، بررسی فایروال و Defender، و در آخر بکاپ و ثبت مستندات. ترتیب این کارها مهم است؛ مثلاً تغییر نام سرور بعد از نصب بعضی نقشها یا دردسرساز است یا اصلاً پشتیبانی نمیشود.
این راهنما برای Windows Server 2022 و 2025 نوشته شده و بیشتر مراحل روی 2019 هم همینطور است. هر مرحله هم مسیر گرافیکی دارد و هم دستور PowerShell، تا روی نسخه Server Core هم قابل اجرا باشد. اگر هنوز بین لینوکس و ویندوز برای سرور تصمیم نگرفتهاید، مقایسه سرور لینوکس و ویندوز را بخوانید. دستورها بر اساس مستندات Microsoft Learn است.
پیش از شروع: نسخه و نوع نصب را بررسی کنید
از Windows Server 2016 به بعد نمیتوانید بعد از نصب بین Server Core و Desktop Experience جابهجا شوید؛ اگر نوع نصب اشتباه انتخاب شده، همین حالا که سرور خالی است دوباره نصب کنید. تاریخ پایان پشتیبانی نسخه را هم ببینید، چون سروری که امروز راه میاندازید باید چند سال وصله امنیتی بگیرد.
| نسخه | پایان پشتیبانی توسعهیافته | توصیه برای نصب جدید |
|---|---|---|
| Windows Server 2016 | ۱۲ ژانویه ۲۰۲۷ | مناسب نیست |
| Windows Server 2019 | ۹ ژانویه ۲۰۲۹ | فقط برای سازگاری با نرمافزار قدیمی |
| Windows Server 2022 | ۱۴ اکتبر ۲۰۳۱ | مناسب |
| Windows Server 2025 | ۱۴ نوامبر ۲۰۳۴ | مناسب، در صورت پشتیبانی نرمافزارهای شما |
در Server Core ابزار SConfig از نسخه 2022 بعد از ورود خودکار باز میشود و تغییر نام، شبکه، بهروزرسانی، RDP و فعالسازی را از یک منو انجام میدهد. در نسخه Desktop Experience هم با تایپ SConfig در PowerShell همین منو در دسترس است.
۱. حساب مدیریتی شخصی بسازید
حساب Administrator پیشفرض را برای کار روزمره استفاده نکنید و رمز آن را بین چند نفر پخش نکنید. برای هر مدیر یک حساب شخصی عضو گروه Administrators بسازید تا در لاگها معلوم باشد چه کسی چه کاری کرده و قطع دسترسی یک نفر بقیه را متوقف نکند. رمز حساب پیشفرض را طولانی کنید و در یک Password Manager سازمانی نگه دارید.
New-LocalUser -Name "a.rezaei" -FullName "Ali Rezaei" -Password (Read-Host -AsSecureString "Password")
Add-LocalGroupMember -Group "Administrators" -Member "a.rezaei"اگر سرور به دامنه Active Directory وصل میشود، حسابهای محلی را به حداقل برسانید و دسترسی مدیریتی را از طریق گروههای دامنه بدهید.
۲. نام سرور را پیش از نصب نقشها تعیین کنید
ویندوز نامی تصادفی مثل WIN-3K7F9Q2 میگذارد. نامی انتخاب کنید که نقش و محل سرور را نشان دهد (مثل FS01 یا THR-DC01) و حداکثر ۱۵ کاراکتر باشد. نام را قبل از پیوستن به دامنه و قبل از نصب نقشها عوض کنید؛ بعد از نصب Active Directory Certificate Services تغییر نام کامپیوتر پشتیبانی نمیشود و تغییر نام Domain Controller هم مراحل جداگانه دارد.
Rename-Computer -NewName "FS01" -Restart۳. IP ثابت و DNS درست
سرور نباید IP خود را از DHCP بگیرد، مگر اینکه برایش رزرو ثابت تعریف شده باشد. نام کارت شبکه را با Get-NetAdapter ببینید و سپس آدرس را تنظیم کنید:
Get-NetAdapter
New-NetIPAddress -InterfaceAlias "Ethernet" -IPAddress 192.168.10.20 -PrefixLength 24 -DefaultGateway 192.168.10.1
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses 192.168.10.5,192.168.10.6رایجترین خطای این مرحله در شبکههای دارای دامنه، وارد کردن DNS عمومی (مثل 8.8.8.8) روی سرور عضو دامنه است. سرورهای عضو دامنه باید فقط به DNS سرورهای Domain Controller اشاره کنند و Domain Controllerها درخواستهای بیرونی را با Forwarder جواب دهند. در غیر این صورت پیوستن به دامنه، اعمال Group Policy و احراز هویت بهطور مقطعی خطا میدهد. ساختار دامنه را در Active Directory در ویندوز سرور توضیح دادهایم.
۴. منطقه زمانی و همگامسازی ساعت (NTP)
Kerberos بهطور پیشفرض اختلاف ساعت بیش از ۵ دقیقه را نمیپذیرد و با ساعت نادرست ورود کاربران، گواهیهای SSL و ترتیب لاگها به هم میریزد. منطقه زمانی را تنظیم کنید و منبع زمان را بررسی کنید:
Set-TimeZone -Id "Iran Standard Time"
w32tm /query /source
w32tm /query /statusسرورهای عضو دامنه ساعت را خودکار از سلسلهمراتب دامنه میگیرند و نباید دستی تنظیم شوند. فقط Domain Controllerی که نقش PDC Emulator را دارد باید به منبع بیرونی وصل شود:
w32tm /config /manualpeerlist:"0.pool.ntp.org,0x8 1.pool.ntp.org,0x8" /syncfromflags:manual /reliable:yes /update
Restart-Service w32time
w32tm /resyncایران از سال ۱۴۰۱ ساعت تابستانی را کنار گذاشته است. اگر ساعت سرور در ابتدای بهار یک ساعت جلو میرود، بهروزرسانیهای منطقه زمانی ویندوز روی آن نصب نشده است.
۵. نصب بهروزرسانیها پیش از هر نقش
ISO نصب معمولاً چند ماه از آخرین بهروزرسانی عقب است. پیش از نصب نقشها و اتصال سرور به شبکه عمومی، آخرین Cumulative Update را نصب کنید. در SConfig گزینه ۶ جستوجو و نصب را انجام میدهد و گزینه ۵ حالت نصب خودکار، فقط دانلود یا دستی را تعیین میکند. برای سرورهای عملیاتی حالت فقط دانلود و نصب در پنجره زمانی مشخص امنتر از نصب خودکار است.
اگر سرور به اینترنت دسترسی مستقیم ندارد، بهروزرسانی را از WSUS داخلی یا فایلهای MSU دانلودشده از Microsoft Update Catalog نصب کنید. Windows Server 2025 قابلیت Hotpatch هم دارد که بخشی از وصلهها را بدون ریاستارت اعمال میکند؛ برای سرورهای داخل سازمان این قابلیت به اتصال Azure Arc نیاز دارد و شرایطش را پیش از برنامهریزی بررسی کنید.
۶. فعالسازی و بررسی لایسنس
نسخه Evaluation ویندوز سرور ۱۸۰ روز کار میکند و بعد از آن سرور بهطور منظم خاموش میشود. وضعیت فعالسازی و ویرایش نصبشده را با این دستورها ببینید:
slmgr /dlv
DISM /Online /Get-CurrentEdition
DISM /Online /Get-TargetEditionsتبدیل Evaluation به نسخه عادی با DISM /Online /Set-Edition و کلید معتبر انجام میشود. تعداد لایسنس هستهها و CAL کاربران یا دستگاهها را هم از همان ابتدا ثبت کنید، چون در ممیزی لایسنس همین عددها بررسی میشوند. برای انتخاب بین Standard و Datacenter و محاسبه CAL، مشاوره لایسنس ویندوز سرور و لایسنسهای سازمانی را ببینید.
۷. فقط نقشها و ویژگیهای لازم را نصب کنید
هر نقش اضافه یعنی سرویس، پورت و وصله بیشتر. تا حد امکان هر سرور یک وظیفه اصلی داشته باشد: Domain Controller را روی سرور Remote Desktop یا وبسرور نصب نکنید. فهرست نقشهای نصبشده و نصب یک نقش:
Get-WindowsFeature | Where-Object Installed
Install-WindowsFeature -Name DHCP -IncludeManagementToolsبرای راهاندازی دامنه، مراحل نصب AD DS و ارتقا به Domain Controller در آموزش نصب و راهاندازی Active Directory آمده است.
۸. امن کردن Remote Desktop
RDP باز روی اینترنت یکی از راههای رایج نفوذ و باجافزار است. سه قاعده را رعایت کنید: RDP فقط با Network Level Authentication فعال شود، پورت 3389 فقط برای آدرسهای مدیریتی یا از طریق VPN باز باشد، و سیاست قفل حساب بعد از چند تلاش ناموفق تعریف شود. تغییر شماره پورت RDP جلوی اسکنرها را برای مدت کوتاهی میگیرد و جای این سه قاعده را پر نمیکند.
# فعال کردن RDP با NLA
Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server" -Name "fDenyTSConnections" -Value 0
Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name "UserAuthentication" -Value 1
# باز کردن فایروال فقط برای شبکه مدیریت
Enable-NetFirewallRule -DisplayGroup "Remote Desktop"
Set-NetFirewallRule -DisplayGroup "Remote Desktop" -RemoteAddress 192.168.50.0/24
# قفل حساب در سرور خارج از دامنه
net accounts /lockoutthreshold:10 /lockoutwindow:15 /lockoutduration:15در سرورهای عضو دامنه، سیاست قفل حساب و محدودیت ورود از طریق Group Policy تعریف میشود. نام گروه فایروال در ویندوز با زبان غیرانگلیسی متفاوت است؛ آن را با Get-NetFirewallRule پیدا کنید.
۹. فایروال ویندوز و Microsoft Defender
برای رفع خطای اتصال یک برنامه، فایروال را خاموش نکنید؛ قاعده مشخص با پورت و آدرس مبدأ بسازید. هر سه پروفایل Domain، Private و Public باید روشن بمانند:
Get-NetFirewallProfile | Format-Table Name, Enabled
Set-NetFirewallProfile -Profile Domain,Private,Public -Enabled True
New-NetFirewallRule -DisplayName "SQL from APP01" -Direction Inbound -Protocol TCP -LocalPort 1433 -RemoteAddress 192.168.10.30 -Action Allow
Get-MpComputerStatus | Select-Object AMServiceEnabled, RealTimeProtectionEnabledاگر آنتیویروس سازمانی دیگری نصب میکنید، Defender خودکار به حالت غیرفعال میرود؛ مطمئن شوید یکی از این دو فعال است. فهرست کاملتر سختسازی سرویسها و دسترسیها در امنسازی سرور آمده است.
۱۰. بکاپ، لاگ و مستندات
سرور تازهکانفیگشده را پیش از ورود داده واقعی بکاپ بگیرید تا نقطه برگشت تمیز داشته باشید. Windows Server Backup برای یک سرور منفرد کافی است؛ برای Domain Controller بکاپ System State را هم جداگانه برنامهریزی کنید:
Install-WindowsFeature Windows-Server-Backup
wbadmin start backup -backupTarget:E: -allCritical -quiet
wbadmin start systemstatebackup -backupTarget:E:
wbadmin get versionsبکاپی که روی دیسک همان سرور است در برابر خرابی سختافزار یا باجافزار کمکی نمیکند؛ یک نسخه باید بیرون از سرور نگهداری شود و بازیابی آن آزمایش شود. طراحی این بخش را در بکاپگیری سرور و بازیابی بحران ببینید.
اندازه لاگهای System و Security را افزایش دهید تا رویدادهای چند هفته اخیر پاک نشوند، و خطاهای ۲۴ ساعت گذشته را با این دستور مرور کنید:
wevtutil sl Security /ms:1073741824
Get-WinEvent -FilterHashtable @{LogName='System'; Level=2; StartTime=(Get-Date).AddDays(-1)}در پایان، یک برگه مستندات بنویسید: نام و IP، نسخه و ویرایش، نقشها، حسابهای مدیریتی، قواعد فایروال، محل بکاپ و تاریخ نصب آخرین بهروزرسانی. سرور را هم به سامانه مانیتورینگ سرور اضافه کنید تا پر شدن دیسک یا توقف سرویس پیش از کاربران گزارش شود.
چکلیست کانفیگ اولیه ویندوز سرور
| مرحله | ابزار یا دستور | خطای رایج |
|---|---|---|
| حساب مدیریتی | New-LocalUser، گروههای دامنه | رمز مشترک Administrator |
| نام سرور | Rename-Computer یا SConfig گزینه ۲ | تغییر نام بعد از نصب AD CS |
| شبکه | New-NetIPAddress، Set-DnsClientServerAddress | DNS عمومی روی سرور عضو دامنه |
| ساعت | Set-TimeZone، w32tm | تنظیم NTP دستی روی سرور عضو دامنه |
| بهروزرسانی | SConfig گزینه ۵ و ۶، WSUS | نصب نقشها روی سیستم وصلهنشده |
| لایسنس | slmgr /dlv، DISM | رها کردن نسخه Evaluation |
| نقشها | Install-WindowsFeature | چند نقش ناهمخوان روی یک سرور |
| RDP | NLA، محدودیت آدرس مبدأ | باز بودن 3389 روی اینترنت |
| فایروال | Set-NetFirewallProfile | خاموش کردن فایروال برای رفع خطا |
| بکاپ و مستندات | wbadmin، برگه مستندات | بکاپ فقط روی دیسک همان سرور |
سوالات متداول
Server Core بهتر است یا Desktop Experience؟
Server Core سرویس و وصله کمتری دارد و برای نقشهایی مثل Domain Controller، DNS و Hyper-V مناسب است، به شرط اینکه تیم با PowerShell یا Windows Admin Center کار کند. نرمافزارهایی که رابط گرافیکی لازم دارند روی Desktop Experience نصب میشوند.
آیا باید پورت RDP را عوض کنم؟
تغییر پورت فقط تعداد تلاشهای خودکار را کم میکند. محدود کردن آدرس مبدأ یا دسترسی از طریق VPN، همراه با NLA و قفل حساب، اثر واقعی دارد.
سرور مجازی ویندوز هم به همه این مراحل نیاز دارد؟
بله. سرور مجازی که از قالب آماده ارائهدهنده ساخته شده، معمولاً نام تصادفی، رمز یکسان در ایمیل تحویل و RDP باز روی اینترنت دارد. این سه مورد را در همان ساعت اول تغییر دهید.
بهروزرسانی خودکار ویندوز سرور را روشن کنم؟
برای سرور عملیاتی، نصب خودکار در ساعت ۳ بامداد ممکن است سرویس را وسط کار ریاستارت کند. حالت فقط دانلود را انتخاب کنید و نصب را در یک پنجره زمانی ثابت هفتگی یا ماهانه، بعد از گرفتن بکاپ، انجام دهید.





