ADG Оставить заявку
Блог Инфраструктура 4 мин чтения

Windows Server 2025 GA: берём или нет

Microsoft выпустила WS2025 GA с Secured-Core по умолчанию и SMB over QUIC. Оцениваем, насколько это актуально в российской инфраструктуре в середине 2024 года.

Контекст момента

Windows Server 2025 GA - Microsoft выпустила финальную версию с Secured-Core по умолчанию и SMB over QUIC

Microsoft объявила GA Windows Server 2025. Финальная версия - не просто очередной апгрейд: Secured-Core теперь включён по умолчанию на совместимом железе, SMB over QUIC переехал из Azure Edition в стандартную поставку, плюс пакет обновлений по Active Directory и Hyper-V. Технически всё выглядит аккуратно. Но у нас сразу возник вопрос: для кого это вообще актуально прямо сейчас?

Что изменилось относительно preview

Мы смотрели на WS2025 ещё в октябре прошлого года в лабораторных условиях - тогда интересовал главным образом SMB over QUIC без CAL-ограничений. GA подтвердил то, что анонсировалось: SMB over QUIC включён во все редакции без отдельного лицензирования, не только Azure Edition. Secured-Core - режим, при котором UEFI Secure Boot, TPM 2.0 и Virtualization-Based Security включаются как единый пакет на поддерживаемом железе без ручной возни с настройками - теперь дефолт, а не опция. Для тех, кто строит среды с нуля на совместимом оборудовании, это честный шаг вперёд.

Дополнительно в GA: переработанный механизм делегирования Kerberos, улучшения в DNS-клиенте (поддержка DNS-over-HTTPS), расширенный набор политик для AD Fine-Grained Password Policy. Ничего революционного, но всё это детали, которые реально влияют на повседневное администрирование.

Где в России WS2025 ещё легально доступен

Это честный вопрос, и ответ на него неудобный.

Прямые закупки у Microsoft для большинства российских компаний закрыты с 2022 года. Партнёрская сеть Microsoft в России работает в сильно усечённом режиме, новые коммерческие лицензии для новых клиентов фактически не оформляются через официальные каналы.

Существующие подписки и Enterprise Agreement. Часть крупных клиентов, у которых были действующие EA до ухода Microsoft, теоретически могут получать обновления в рамках SA. Но продление EA после истечения - уже история с большим знаком вопроса. Мы видели несколько кейсов, где компании оказывались в серой зоне: лицензии есть, продление невозможно, что с этим делать - непонятно.

Параллельный импорт. Технически закупить лицензию через посредников в других юрисдикциях можно. Юридическая чистота такой схемы - вопрос к юристам клиента, не к нам. Аудит такой инфраструктуры потом выходит дороже.

КИИ и ФСТЭК. Для объектов критической информационной инфраструктуры вопрос ещё жёстче: WS2025 в реестре отечественного ПО нет, ФСТЭК-сертификата нет. Использование для значимых объектов КИИ означает несоответствие требованиям по импортозамещению. Здесь выбор просто закрыт регуляторикой.

Где альтернативы уже закрывают потребность

Последние полтора года мы активно переводим клиентские нагрузки с Windows-стека. Не потому что идейно, а потому что вопросы лицензирования и регуляторика не оставляют особого выбора для новых проектов.

Файловые шары и AD. Samba + FreeIPA закрывает большинство сценариев для небольших и средних окружений. Не так удобно в настройке, как WS2025 с нативным AD, но работает. Для крупных окружений - AlterOS или Astra Linux с поддержкой AD-совместимой доменной инфраструктуры.

Виртуализация. Hyper-V остаётся хорошим гипервизором, но Proxmox VE, zVirt и РЕД Виртуализация к этому моменту закрывают базовый набор потребностей на поддерживаемом отечественном стеке. Proxmox VE 8.1 мы уже разбирали - в продакшне он ведёт себя предсказуемо.

SMB over QUIC. Конкретно эта фича, которую мы хвалили в preview-обзоре, в Linux-экосистеме закрывается через QUIC-туннели поверх Samba или просто через WireGuard + NFS, в зависимости от сценария. Менее элегантно, более конфигурируемо.

Для кого WS2025 реально интересен прямо сейчас

Честно - для довольно узкой аудитории.

Компании вне периметра КИИ с действующими лицензиями. Если Enterprise Agreement живой, обновление с WS2022 на WS2025 имеет смысл с точки зрения безопасности - Secured-Core по умолчанию это не маркетинг, а реальное снижение площади атаки на уровне прошивки.

Международные структуры с российскими офисами. Если материнская компания в другой юрисдикции, лицензирование через неё может быть чистым, и тогда WS2025 - нормальный выбор для офисной инфраструктуры, которая не попадает под КИИ.

Разработчики и тестовые окружения. MSDN/Visual Studio подписки технически работают. Для dev-стендов это нормально.

Для всех остальных - а это большая часть организаций, с которыми мы работаем в рамках управляемой инфраструктуры - вопрос «берём WS2025?» закрывается не техническими характеристиками продукта, а лицензионным и регуляторным контекстом.

Итог

WS2025 - хороший релиз. Secured-Core по умолчанию, SMB over QUIC без CAL, нормальные улучшения в AD - всё это реальные преимущества, а не маркетинговые слоганы. В другом контексте мы бы рекомендовали смотреть на него как на естественное обновление для Windows-инфраструктуры.

В российском контексте середины 2024 года - вопрос «актуален ли он» на 80% про лицензирование и регуляторику, и только на 20% про фичи. Если с лицензированием у вас всё чисто и КИИ не касается - технически продукт хороший, обновляйте. Если нет - смотрите на стек, где вопрос лицензирования закрыт.

Контакт

Нужна такая же инженерная работа?

Опишите задачу и контекст. Ответим в течение рабочего дня, при необходимости подпишем NDA.