ADG Оставить заявку
Блог Инфраструктура 5 мин чтения

Windows Server 2025 Preview в лаборатории: SMB over QUIC без CAL и новые чекпоинты Hyper-V

Тестируем Windows Server 2025 Insider Preview: SMB over QUIC без отдельного CAL как замена VPN для branch-офисов и улучшенный Hyper-V с production checkpoints.

Контекст момента

Windows Server 2025 Insider Preview - NVMe hotplug, SMB over QUIC без CAL, улучшенный Hyper-V, 2023

Windows Server 2025 пока в статусе Insider Preview - GA не объявлен, сборки меняются, что-то может поехать. Но у нас сейчас есть клиент с несколькими branch-офисами, где вопрос «как дать людям доступ к файловым шарам без полноценного VPN» стоит вполне конкретно, а не абстрактно. Поэтому мы подняли превью в изолированной лабораторной сети и посмотрели на то, что уже работает.

Что вообще интересно в этой сборке

Из трёх заявленных фич нас интересовали две:

  • SMB over QUIC без дополнительного CAL. В WS2022 SMB over QUIC был доступен только на Azure Edition - отдельный SKU, отдельные лицензии. В WS2025 Preview это убрано из ограничений по редакции. Если подтвердится в GA - это меняет экономику решения.
  • Улучшенный Hyper-V с Production Checkpoints. Production Checkpoints (в отличие от Standard Checkpoints, которые дампят память) используют VSS внутри гостевой ОС и дают снапшот, пригодный для recovery. В WS2025 Preview они существенно переработаны.
  • NVMe hotplug - менее срочная история для нашего текущего кейса, проверили мельком.

SMB over QUIC: как это выглядит на практике

Идея простая: SMB-трафик заворачивается поверх QUIC (UDP 443), на сервере выставляется сертификат, клиент подключается без необходимости поднимать VPN-туннель. С точки зрения пользователя - обычный сетевой диск, с точки зрения сети - зашифрованный UDP 443, который не блокируется корпоративными firewall-ами и провайдерами так, как IKE или OpenVPN.

Настройка на стороне сервера оказалась неожиданно прямолинейной. Нужен сертификат (мы взяли самоподписанный для теста, в production понадобится нормальный PKI или публичный CA), включить SMB over QUIC через PowerShell (Set-SmbServerConfiguration), открыть UDP 443. Со стороны клиента - Windows 11 подхватывает QUIC-транспорт автоматически при маппинге диска, если сервер его анонсирует.

Несколько наблюдений по ходу теста:

  • Задержки на UDP 443 против TCP 445. На локальной сети разница минимальная, что логично - QUIC добавляет накладные расходы на handshake, но убирает TCP head-of-line blocking. На «плохом» канале с потерями (симулировали через tc netem) QUIC вёл себя заметно ровнее: SMB поверх TCP при 2% потерь начинает заметно тормозить на больших файлах, QUIC - меньше.
  • Прозрачность для пользователя. Пользователь не знает и не должен знать, что под капотом QUIC. Сетевой диск, проводник, копирование файлов - всё стандартное.
  • Аутентификация. Работает через Kerberos или NTLM, как и обычный SMB. Если у клиентов в branch есть domain membership - Kerberos заработает. Если нет (рабочие группы, BYOD) - NTLM с его ограничениями.

Как замена VPN для branch-офисов это выглядит разумно именно для сценария «доступ к файловым шарам». Не для RDP, не для доступа к внутренним веб-приложениям - только файловые шары. Это честное ограничение, которое надо учитывать при выборе.

Hyper-V: Production Checkpoints и что изменилось

Production Checkpoints существовали и раньше, но в WS2025 Preview они стали дефолтным режимом для новых виртуальных машин и, судя по документации сборки, переработан механизм координации с VSS-провайдерами внутри гостевой ОС.

Мы проверили на двух сценариях:

Checkpoint с работающим SQL Server. Стандартный Checkpoint в Hyper-V дампит оперативную память и получает crash-consistent снапшот. Production Checkpoint через VSS координирует с SQL VSS Writer внутри гостевой ОС, и на выходе получается application-consistent состояние. В WS2025 Preview время создания чекпоинта с SQL Server под лёгкой нагрузкой было заметно короче по сравнению с WS2022 на аналогичном железе - предположительно из-за переработанного пайплайна, но это нужно проверять аккуратнее на одинаковом стенде.

Восстановление из Production Checkpoint. Откат прошёл чисто, SQL Server поднялся в консистентном состоянии без фазы recovery - именно то, что ожидалось. Это не новость для Production Checkpoints в принципе, но приятно убедиться, что в превью это не сломали.

Один неприятный момент: в текущей сборке Preview был случай, когда при создании чекпоинта на виртуалке с большим объёмом RAM (128 ГБ) Hyper-V Manager завис на несколько минут без видимого прогресса. Операция в итоге завершилась успешно, но поведение нервное. Это превью, таких вещей надо ожидать.

NVMe Hotplug: мельком

Поддержка горячего подключения NVMe - это хорошо, особенно если есть физические серверы с поддержкой hotplug в корзинах. Мы проверили в виртуальной машине (эмулированный NVMe-контроллер), там работает. На физическом железе проверить не было возможности в рамках этого теста.

Где мы сейчас

Для текущего клиентского кейса с branch-офисами вывод осторожный: SMB over QUIC технически делает то, что обещает. Вопрос в том, каким будет финальный лицензионный расклад в GA-версии - пока мы видим только превью, и Microsoft вполне может поменять что-то с CAL до релиза. Рекомендовать строить production-решение на Insider Preview нельзя, но закладывать архитектуру с прицелом на эту схему - разумно.

Следим за следующими сборками. Если лицензионная история останется такой же - это реально интересная опция для тех, кому нужен простой файловый доступ из удалённых офисов без overhead VPN-инфраструктуры.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.