کانفیگ اولیه ویندوز سرور بعد از نصب: ۱۰ کار ضروری

کانفیگ اولیه ویندوز سرور بعد از نصب ده کار ثابت دارد: ساخت حساب مدیریتی شخصی، تعیین نام سرور، IP ثابت و DNS درست، تنظیم ساعت و منطقه زمانی، نصب به‌روزرسانی‌ها، فعال‌سازی لایسنس، نصب فقط نقش‌های لازم، امن کردن RDP، بررسی فایروال و Defender، و در آخر بکاپ و ثبت مستندات. ترتیب این کارها مهم است؛ مثلاً تغییر نام سرور بعد از نصب بعضی نقش‌ها یا دردسرساز است یا اصلاً پشتیبانی نمی‌شود.

این راهنما برای Windows Server 2022 و 2025 نوشته شده و بیشتر مراحل روی 2019 هم همین‌طور است. هر مرحله هم مسیر گرافیکی دارد و هم دستور PowerShell، تا روی نسخه Server Core هم قابل اجرا باشد. اگر هنوز بین لینوکس و ویندوز برای سرور تصمیم نگرفته‌اید، مقایسه سرور لینوکس و ویندوز را بخوانید. دستورها بر اساس مستندات Microsoft Learn است.

پیش از شروع: نسخه و نوع نصب را بررسی کنید

از Windows Server 2016 به بعد نمی‌توانید بعد از نصب بین Server Core و Desktop Experience جابه‌جا شوید؛ اگر نوع نصب اشتباه انتخاب شده، همین حالا که سرور خالی است دوباره نصب کنید. تاریخ پایان پشتیبانی نسخه را هم ببینید، چون سروری که امروز راه می‌اندازید باید چند سال وصله امنیتی بگیرد.

نسخهپایان پشتیبانی توسعه‌یافتهتوصیه برای نصب جدید
Windows Server 2016۱۲ ژانویه ۲۰۲۷مناسب نیست
Windows Server 2019۹ ژانویه ۲۰۲۹فقط برای سازگاری با نرم‌افزار قدیمی
Windows Server 2022۱۴ اکتبر ۲۰۳۱مناسب
Windows Server 2025۱۴ نوامبر ۲۰۳۴مناسب، در صورت پشتیبانی نرم‌افزارهای شما

در Server Core ابزار SConfig از نسخه 2022 بعد از ورود خودکار باز می‌شود و تغییر نام، شبکه، به‌روزرسانی، RDP و فعال‌سازی را از یک منو انجام می‌دهد. در نسخه Desktop Experience هم با تایپ SConfig در PowerShell همین منو در دسترس است.

۱. حساب مدیریتی شخصی بسازید

حساب Administrator پیش‌فرض را برای کار روزمره استفاده نکنید و رمز آن را بین چند نفر پخش نکنید. برای هر مدیر یک حساب شخصی عضو گروه Administrators بسازید تا در لاگ‌ها معلوم باشد چه کسی چه کاری کرده و قطع دسترسی یک نفر بقیه را متوقف نکند. رمز حساب پیش‌فرض را طولانی کنید و در یک Password Manager سازمانی نگه دارید.

New-LocalUser -Name "a.rezaei" -FullName "Ali Rezaei" -Password (Read-Host -AsSecureString "Password")
Add-LocalGroupMember -Group "Administrators" -Member "a.rezaei"

اگر سرور به دامنه Active Directory وصل می‌شود، حساب‌های محلی را به حداقل برسانید و دسترسی مدیریتی را از طریق گروه‌های دامنه بدهید.

۲. نام سرور را پیش از نصب نقش‌ها تعیین کنید

ویندوز نامی تصادفی مثل WIN-3K7F9Q2 می‌گذارد. نامی انتخاب کنید که نقش و محل سرور را نشان دهد (مثل FS01 یا THR-DC01) و حداکثر ۱۵ کاراکتر باشد. نام را قبل از پیوستن به دامنه و قبل از نصب نقش‌ها عوض کنید؛ بعد از نصب Active Directory Certificate Services تغییر نام کامپیوتر پشتیبانی نمی‌شود و تغییر نام Domain Controller هم مراحل جداگانه دارد.

Rename-Computer -NewName "FS01" -Restart

۳. IP ثابت و DNS درست

سرور نباید IP خود را از DHCP بگیرد، مگر اینکه برایش رزرو ثابت تعریف شده باشد. نام کارت شبکه را با Get-NetAdapter ببینید و سپس آدرس را تنظیم کنید:

Get-NetAdapter
New-NetIPAddress -InterfaceAlias "Ethernet" -IPAddress 192.168.10.20 -PrefixLength 24 -DefaultGateway 192.168.10.1
Set-DnsClientServerAddress -InterfaceAlias "Ethernet" -ServerAddresses 192.168.10.5,192.168.10.6

رایج‌ترین خطای این مرحله در شبکه‌های دارای دامنه، وارد کردن DNS عمومی (مثل 8.8.8.8) روی سرور عضو دامنه است. سرورهای عضو دامنه باید فقط به DNS سرورهای Domain Controller اشاره کنند و Domain Controllerها درخواست‌های بیرونی را با Forwarder جواب دهند. در غیر این صورت پیوستن به دامنه، اعمال Group Policy و احراز هویت به‌طور مقطعی خطا می‌دهد. ساختار دامنه را در Active Directory در ویندوز سرور توضیح داده‌ایم.

۴. منطقه زمانی و همگام‌سازی ساعت (NTP)

Kerberos به‌طور پیش‌فرض اختلاف ساعت بیش از ۵ دقیقه را نمی‌پذیرد و با ساعت نادرست ورود کاربران، گواهی‌های SSL و ترتیب لاگ‌ها به هم می‌ریزد. منطقه زمانی را تنظیم کنید و منبع زمان را بررسی کنید:

Set-TimeZone -Id "Iran Standard Time"
w32tm /query /source
w32tm /query /status

سرورهای عضو دامنه ساعت را خودکار از سلسله‌مراتب دامنه می‌گیرند و نباید دستی تنظیم شوند. فقط Domain Controllerی که نقش PDC Emulator را دارد باید به منبع بیرونی وصل شود:

w32tm /config /manualpeerlist:"0.pool.ntp.org,0x8 1.pool.ntp.org,0x8" /syncfromflags:manual /reliable:yes /update
Restart-Service w32time
w32tm /resync

ایران از سال ۱۴۰۱ ساعت تابستانی را کنار گذاشته است. اگر ساعت سرور در ابتدای بهار یک ساعت جلو می‌رود، به‌روزرسانی‌های منطقه زمانی ویندوز روی آن نصب نشده است.

۵. نصب به‌روزرسانی‌ها پیش از هر نقش

ISO نصب معمولاً چند ماه از آخرین به‌روزرسانی عقب است. پیش از نصب نقش‌ها و اتصال سرور به شبکه عمومی، آخرین Cumulative Update را نصب کنید. در SConfig گزینه ۶ جست‌وجو و نصب را انجام می‌دهد و گزینه ۵ حالت نصب خودکار، فقط دانلود یا دستی را تعیین می‌کند. برای سرورهای عملیاتی حالت فقط دانلود و نصب در پنجره زمانی مشخص امن‌تر از نصب خودکار است.

اگر سرور به اینترنت دسترسی مستقیم ندارد، به‌روزرسانی را از WSUS داخلی یا فایل‌های MSU دانلودشده از Microsoft Update Catalog نصب کنید. Windows Server 2025 قابلیت Hotpatch هم دارد که بخشی از وصله‌ها را بدون ری‌استارت اعمال می‌کند؛ برای سرورهای داخل سازمان این قابلیت به اتصال Azure Arc نیاز دارد و شرایطش را پیش از برنامه‌ریزی بررسی کنید.

۶. فعال‌سازی و بررسی لایسنس

نسخه Evaluation ویندوز سرور ۱۸۰ روز کار می‌کند و بعد از آن سرور به‌طور منظم خاموش می‌شود. وضعیت فعال‌سازی و ویرایش نصب‌شده را با این دستورها ببینید:

slmgr /dlv
DISM /Online /Get-CurrentEdition
DISM /Online /Get-TargetEditions

تبدیل Evaluation به نسخه عادی با DISM /Online /Set-Edition و کلید معتبر انجام می‌شود. تعداد لایسنس هسته‌ها و CAL کاربران یا دستگاه‌ها را هم از همان ابتدا ثبت کنید، چون در ممیزی لایسنس همین عددها بررسی می‌شوند. برای انتخاب بین Standard و Datacenter و محاسبه CAL، مشاوره لایسنس ویندوز سرور و لایسنس‌های سازمانی را ببینید.

۷. فقط نقش‌ها و ویژگی‌های لازم را نصب کنید

هر نقش اضافه یعنی سرویس، پورت و وصله بیشتر. تا حد امکان هر سرور یک وظیفه اصلی داشته باشد: Domain Controller را روی سرور Remote Desktop یا وب‌سرور نصب نکنید. فهرست نقش‌های نصب‌شده و نصب یک نقش:

Get-WindowsFeature | Where-Object Installed
Install-WindowsFeature -Name DHCP -IncludeManagementTools

برای راه‌اندازی دامنه، مراحل نصب AD DS و ارتقا به Domain Controller در آموزش نصب و راه‌اندازی Active Directory آمده است.

۸. امن کردن Remote Desktop

RDP باز روی اینترنت یکی از راه‌های رایج نفوذ و باج‌افزار است. سه قاعده را رعایت کنید: RDP فقط با Network Level Authentication فعال شود، پورت 3389 فقط برای آدرس‌های مدیریتی یا از طریق VPN باز باشد، و سیاست قفل حساب بعد از چند تلاش ناموفق تعریف شود. تغییر شماره پورت RDP جلوی اسکنرها را برای مدت کوتاهی می‌گیرد و جای این سه قاعده را پر نمی‌کند.

# فعال کردن RDP با NLA
Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server" -Name "fDenyTSConnections" -Value 0
Set-ItemProperty -Path "HKLM:\System\CurrentControlSet\Control\Terminal Server\WinStations\RDP-Tcp" -Name "UserAuthentication" -Value 1

# باز کردن فایروال فقط برای شبکه مدیریت
Enable-NetFirewallRule -DisplayGroup "Remote Desktop"
Set-NetFirewallRule -DisplayGroup "Remote Desktop" -RemoteAddress 192.168.50.0/24

# قفل حساب در سرور خارج از دامنه
net accounts /lockoutthreshold:10 /lockoutwindow:15 /lockoutduration:15

در سرورهای عضو دامنه، سیاست قفل حساب و محدودیت ورود از طریق Group Policy تعریف می‌شود. نام گروه فایروال در ویندوز با زبان غیرانگلیسی متفاوت است؛ آن را با Get-NetFirewallRule پیدا کنید.

۹. فایروال ویندوز و Microsoft Defender

برای رفع خطای اتصال یک برنامه، فایروال را خاموش نکنید؛ قاعده مشخص با پورت و آدرس مبدأ بسازید. هر سه پروفایل Domain، Private و Public باید روشن بمانند:

Get-NetFirewallProfile | Format-Table Name, Enabled
Set-NetFirewallProfile -Profile Domain,Private,Public -Enabled True
New-NetFirewallRule -DisplayName "SQL from APP01" -Direction Inbound -Protocol TCP -LocalPort 1433 -RemoteAddress 192.168.10.30 -Action Allow
Get-MpComputerStatus | Select-Object AMServiceEnabled, RealTimeProtectionEnabled

اگر آنتی‌ویروس سازمانی دیگری نصب می‌کنید، Defender خودکار به حالت غیرفعال می‌رود؛ مطمئن شوید یکی از این دو فعال است. فهرست کامل‌تر سخت‌سازی سرویس‌ها و دسترسی‌ها در امن‌سازی سرور آمده است.

۱۰. بکاپ، لاگ و مستندات

سرور تازه‌کانفیگ‌شده را پیش از ورود داده واقعی بکاپ بگیرید تا نقطه برگشت تمیز داشته باشید. Windows Server Backup برای یک سرور منفرد کافی است؛ برای Domain Controller بکاپ System State را هم جداگانه برنامه‌ریزی کنید:

Install-WindowsFeature Windows-Server-Backup
wbadmin start backup -backupTarget:E: -allCritical -quiet
wbadmin start systemstatebackup -backupTarget:E:
wbadmin get versions

بکاپی که روی دیسک همان سرور است در برابر خرابی سخت‌افزار یا باج‌افزار کمکی نمی‌کند؛ یک نسخه باید بیرون از سرور نگهداری شود و بازیابی آن آزمایش شود. طراحی این بخش را در بکاپ‌گیری سرور و بازیابی بحران ببینید.

اندازه لاگ‌های System و Security را افزایش دهید تا رویدادهای چند هفته اخیر پاک نشوند، و خطاهای ۲۴ ساعت گذشته را با این دستور مرور کنید:

wevtutil sl Security /ms:1073741824
Get-WinEvent -FilterHashtable @{LogName='System'; Level=2; StartTime=(Get-Date).AddDays(-1)}

در پایان، یک برگه مستندات بنویسید: نام و IP، نسخه و ویرایش، نقش‌ها، حساب‌های مدیریتی، قواعد فایروال، محل بکاپ و تاریخ نصب آخرین به‌روزرسانی. سرور را هم به سامانه مانیتورینگ سرور اضافه کنید تا پر شدن دیسک یا توقف سرویس پیش از کاربران گزارش شود.

چک‌لیست کانفیگ اولیه ویندوز سرور

مرحلهابزار یا دستورخطای رایج
حساب مدیریتیNew-LocalUser، گروه‌های دامنهرمز مشترک Administrator
نام سرورRename-Computer یا SConfig گزینه ۲تغییر نام بعد از نصب AD CS
شبکهNew-NetIPAddress، Set-DnsClientServerAddressDNS عمومی روی سرور عضو دامنه
ساعتSet-TimeZone، w32tmتنظیم NTP دستی روی سرور عضو دامنه
به‌روزرسانیSConfig گزینه ۵ و ۶، WSUSنصب نقش‌ها روی سیستم وصله‌نشده
لایسنسslmgr /dlv، DISMرها کردن نسخه Evaluation
نقش‌هاInstall-WindowsFeatureچند نقش ناهمخوان روی یک سرور
RDPNLA، محدودیت آدرس مبدأباز بودن 3389 روی اینترنت
فایروالSet-NetFirewallProfileخاموش کردن فایروال برای رفع خطا
بکاپ و مستنداتwbadmin، برگه مستنداتبکاپ فقط روی دیسک همان سرور

سوالات متداول

Server Core بهتر است یا Desktop Experience؟

Server Core سرویس و وصله کمتری دارد و برای نقش‌هایی مثل Domain Controller، DNS و Hyper-V مناسب است، به شرط اینکه تیم با PowerShell یا Windows Admin Center کار کند. نرم‌افزارهایی که رابط گرافیکی لازم دارند روی Desktop Experience نصب می‌شوند.

آیا باید پورت RDP را عوض کنم؟

تغییر پورت فقط تعداد تلاش‌های خودکار را کم می‌کند. محدود کردن آدرس مبدأ یا دسترسی از طریق VPN، همراه با NLA و قفل حساب، اثر واقعی دارد.

سرور مجازی ویندوز هم به همه این مراحل نیاز دارد؟

بله. سرور مجازی که از قالب آماده ارائه‌دهنده ساخته شده، معمولاً نام تصادفی، رمز یکسان در ایمیل تحویل و RDP باز روی اینترنت دارد. این سه مورد را در همان ساعت اول تغییر دهید.

به‌روزرسانی خودکار ویندوز سرور را روشن کنم؟

برای سرور عملیاتی، نصب خودکار در ساعت ۳ بامداد ممکن است سرویس را وسط کار ری‌استارت کند. حالت فقط دانلود را انتخاب کنید و نصب را در یک پنجره زمانی ثابت هفتگی یا ماهانه، بعد از گرفتن بکاپ، انجام دهید.

پاسخی بگذارید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *