Windows Server 2025 Preview в лаборатории: SMB over QUIC без CAL и новые чекпоинты Hyper-V
Тестируем Windows Server 2025 Insider Preview: SMB over QUIC без отдельного CAL как замена VPN для branch-офисов и улучшенный Hyper-V с production checkpoints.
Windows Server 2025 Insider Preview - NVMe hotplug, SMB over QUIC без CAL, улучшенный Hyper-V, 2023
Windows Server 2025 пока в статусе Insider Preview - GA не объявлен, сборки меняются, что-то может поехать. Но у нас сейчас есть клиент с несколькими branch-офисами, где вопрос «как дать людям доступ к файловым шарам без полноценного VPN» стоит вполне конкретно, а не абстрактно. Поэтому мы подняли превью в изолированной лабораторной сети и посмотрели на то, что уже работает.
Что вообще интересно в этой сборке
Из трёх заявленных фич нас интересовали две:
- SMB over QUIC без дополнительного CAL. В WS2022 SMB over QUIC был доступен только на Azure Edition - отдельный SKU, отдельные лицензии. В WS2025 Preview это убрано из ограничений по редакции. Если подтвердится в GA - это меняет экономику решения.
- Улучшенный Hyper-V с Production Checkpoints. Production Checkpoints (в отличие от Standard Checkpoints, которые дампят память) используют VSS внутри гостевой ОС и дают снапшот, пригодный для recovery. В WS2025 Preview они существенно переработаны.
- NVMe hotplug - менее срочная история для нашего текущего кейса, проверили мельком.
SMB over QUIC: как это выглядит на практике
Идея простая: SMB-трафик заворачивается поверх QUIC (UDP 443), на сервере выставляется сертификат, клиент подключается без необходимости поднимать VPN-туннель. С точки зрения пользователя - обычный сетевой диск, с точки зрения сети - зашифрованный UDP 443, который не блокируется корпоративными firewall-ами и провайдерами так, как IKE или OpenVPN.
Настройка на стороне сервера оказалась неожиданно прямолинейной. Нужен сертификат (мы взяли самоподписанный для теста, в production понадобится нормальный PKI или публичный CA), включить SMB over QUIC через PowerShell (Set-SmbServerConfiguration), открыть UDP 443. Со стороны клиента - Windows 11 подхватывает QUIC-транспорт автоматически при маппинге диска, если сервер его анонсирует.
Несколько наблюдений по ходу теста:
- Задержки на UDP 443 против TCP 445. На локальной сети разница минимальная, что логично - QUIC добавляет накладные расходы на handshake, но убирает TCP head-of-line blocking. На «плохом» канале с потерями (симулировали через
tc netem) QUIC вёл себя заметно ровнее: SMB поверх TCP при 2% потерь начинает заметно тормозить на больших файлах, QUIC - меньше. - Прозрачность для пользователя. Пользователь не знает и не должен знать, что под капотом QUIC. Сетевой диск, проводник, копирование файлов - всё стандартное.
- Аутентификация. Работает через Kerberos или NTLM, как и обычный SMB. Если у клиентов в branch есть domain membership - Kerberos заработает. Если нет (рабочие группы, BYOD) - NTLM с его ограничениями.
Как замена VPN для branch-офисов это выглядит разумно именно для сценария «доступ к файловым шарам». Не для RDP, не для доступа к внутренним веб-приложениям - только файловые шары. Это честное ограничение, которое надо учитывать при выборе.
Hyper-V: Production Checkpoints и что изменилось
Production Checkpoints существовали и раньше, но в WS2025 Preview они стали дефолтным режимом для новых виртуальных машин и, судя по документации сборки, переработан механизм координации с VSS-провайдерами внутри гостевой ОС.
Мы проверили на двух сценариях:
Checkpoint с работающим SQL Server. Стандартный Checkpoint в Hyper-V дампит оперативную память и получает crash-consistent снапшот. Production Checkpoint через VSS координирует с SQL VSS Writer внутри гостевой ОС, и на выходе получается application-consistent состояние. В WS2025 Preview время создания чекпоинта с SQL Server под лёгкой нагрузкой было заметно короче по сравнению с WS2022 на аналогичном железе - предположительно из-за переработанного пайплайна, но это нужно проверять аккуратнее на одинаковом стенде.
Восстановление из Production Checkpoint. Откат прошёл чисто, SQL Server поднялся в консистентном состоянии без фазы recovery - именно то, что ожидалось. Это не новость для Production Checkpoints в принципе, но приятно убедиться, что в превью это не сломали.
Один неприятный момент: в текущей сборке Preview был случай, когда при создании чекпоинта на виртуалке с большим объёмом RAM (128 ГБ) Hyper-V Manager завис на несколько минут без видимого прогресса. Операция в итоге завершилась успешно, но поведение нервное. Это превью, таких вещей надо ожидать.
NVMe Hotplug: мельком
Поддержка горячего подключения NVMe - это хорошо, особенно если есть физические серверы с поддержкой hotplug в корзинах. Мы проверили в виртуальной машине (эмулированный NVMe-контроллер), там работает. На физическом железе проверить не было возможности в рамках этого теста.
Где мы сейчас
Для текущего клиентского кейса с branch-офисами вывод осторожный: SMB over QUIC технически делает то, что обещает. Вопрос в том, каким будет финальный лицензионный расклад в GA-версии - пока мы видим только превью, и Microsoft вполне может поменять что-то с CAL до релиза. Рекомендовать строить production-решение на Insider Preview нельзя, но закладывать архитектуру с прицелом на эту схему - разумно.
Следим за следующими сборками. Если лицензионная история останется такой же - это реально интересная опция для тех, кому нужен простой файловый доступ из удалённых офисов без overhead VPN-инфраструктуры.
- zVirt 3.0: переводим второй кластер VMware vSphere и проверяем live migration, HA и СХД · 17 августа 2023
- РЕД ОС 8.0: тестируем как замену CentOS 8 на серверах объекта КИИ · 11 сентября 2023