Системный администратор в офисе на 30 пользователей третий месяц мирится с тем, что общие документы лежат у Иванова на компьютере, у Петровой на флешке и где-то в OneDrive. Бухгалтерия не может найти прошлогодний договор, ИТ-отдел делает бэкапы вручную. Всё это решает файловый сервер — если правильно выбрать железо, настроить права и не забыть про бэкап. Дальше — пошагово.
Что такое файловый сервер и какие задачи он закрывает
Файловый сервер - выделенный сервер с дисковым пространством, к которому рабочие станции подключаются по сети для совместного хранения, редактирования и обмена файлами. Централизованное хранение исключает ситуацию «файл есть только у меня». Контроль доступа через NTFS ACL разграничивает, кто что видит и редактирует, сетевые папки по SMB (Server Message Block) или NFS работают на скоростях LAN - 1–10 Гбит/с. VSS (Volume Shadow Copy Service), служба теневых копий позволяет сотрудникам самостоятельно восстановить удалённую или перезаписанную версию файла без звонка в ИТ. Дисковые квоты ограничивают место на диске для каждого пользователя. Аудит обращений фиксирует, кто открыл или удалил чувствительный документ.
Сравнение с облачными сервисами - Dropbox, Яндекс Диском, Мой Офисом: данные остаются в периметре компании, нет ежемесячной подписки на пользователя, скорость работы определяется LAN, а не интернет-каналом. Обратная сторона - требуется собственное администрирование и регулярный бэкап: ответственность за сохранность данных полностью ложится на ИТ-отдел.
Пошаговая настройка на Windows Server
Установка роли «Файловые службы и службы хранилища» и базовая конфигурация
- На Windows Server 2019 или 2022 добавьте роль через Server Manager: Управление → Добавить роли → Файловый сервер. Или одной командой через PowerShell: Install-WindowsFeature -Name FS-FileServer
- Размер кластера NTFS выбирают под нагрузку: 4 КБ для смешанного документооборота, 64 КБ для крупных файлов (CAD, видео, BIM).
- Включите VSS на томе - сотрудники восстанавливают предыдущие версии из вкладки «Предыдущие версии» без запроса в ИТ.
- Квоты через FSRM (File Server Resource Manager): мягкий лимит предупреждает пользователя, жёсткий блокирует запись.
- ABE (Access-Based Enumeration) скрывает папки, к которым у пользователя нет прав - и удобнее, и безопаснее.
Общие папки и права доступа на файловом сервере
Создайте сетевую папку (Share) через Server Manager или командой New-SmbShare в PowerShell. На уровне SMB права выставляйте Everyone — Full Control: это упрощает сопровождение. Реальный контроль — только через NTFS ACL. SMB — транспорт, NTFS — граница доступа.
Права доступа на файловом сервере назначаются через группы Active Directory (AD), никогда - на отдельных пользователей напрямую. Схема: на каждую папку отдела две группы - «Отдел_RW» (чтение и запись) и «Отдел_R» (только чтение). Юрист уходит из компании - убирают из группы, доступ закрывается автоматически, без ручного обхода папок. Технические настройки Windows Server — меньшая часть работы. Остальное — дисциплина: правильные группы AD, единая структура папок, документация именования.
Подбор аппаратной базы
Нагрузка файлового сервера - много параллельных небольших операций ввода-вывода, а не высокие вычислительные требования. Для офиса до 30 человек подходит готовая конфигурация из линейки серверов для офиса на 25 пользователей. При росте команды конфигурацию подбирают под конкретный размер и характер файловой нагрузки.
Пять параметров, которые определяют конфигурацию файлового сервера для офиса:
- ЦПУ - 4–8 ядер уровня Xeon E или Xeon Silver: файловые операции не требовательны к процессору.
- ОЗУ - 16–32 ГБ для офисной нагрузки, 64 ГБ при работе с крупными файлами: CAD, видеомонтаж, BIM. Объём памяти влияет на скорость повторного открытия файлов сильнее, чем частота процессора.
- Дисковая подсистема - RAID 10 или RAID 6 на SATA/SAS HDD, от 4 ТБ полезной ёмкости. SSD-кэш или NVMe-том под активные проекты ускоряет открытие файлов. RAID-контроллер - обязательно с BBU (Battery Backup Unit): без него при потере питания кэш контроллера теряется вместе с данными. Аппаратный RAID-контроллер с BBU предпочтительнее программного Storage Spaces: ниже задержки, отдельная обработка без нагрузки на CPU.
- Сеть - минимум 1 GbE на сервер. Для CAD, видеомонтажа, BIM - 10 GbE: иначе сетевой интерфейс становится узким местом раньше дисков.
- UPS на сервер и коммутатор обязателен: внезапное отключение питания при активной записи ведёт к повреждению данных.

Ориентировочные конфигурации по размеру офиса:
| Размер офиса | CPU | ОЗУ | Дисковая подсистема | Сеть | UPS |
|---|---|---|---|---|---|
| 10–30 пользователей | 4 ядра (Xeon E-2300) | 16 ГБ | RAID 1/10, от 4 ТБ SATA | 1 GbE | 600–1000 ВА |
| 30–100 пользователей | 8 ядер (Xeon Silver) | 32 ГБ | RAID 6/10, 8 ТБ SAS + SSD-кэш | 1–10 GbE | 1500–3000 ВА |
| 100+ пользователей | 16+ ядер (Xeon Gold) | 64+ ГБ | RAID 10 SAS + NVMe, от 20 ТБ | 10 GbE | 3000+ ВА, байпас |
Безопасность и резервное копирование
Что включить в обязательную защиту
Базовых мер несколько, и каждая закрывает конкретный класс рисков.
- BitLocker шифрует том - данные нечитаемы при физическом изъятии диска или сервера.
- Регулярные бэкапы по правилу 3-2-1: три копии, два разных носителя, одна offsite. Тестовое восстановление раз в квартал - без тестов бэкап существует только на бумаге, а не как реальный инструмент защиты.
- Антивирус на сервере нужен с белым списком расширений: без исключений движок сканирует каждое открытие документа и создаёт заметную нагрузку на дисковую подсистему и увеличивает время отклика для пользователей.
- SMBv1 отключить обязательно - это известная уязвимость, использованная в атаках WannaCry и NotPetya, оставлять SMBv2 и SMBv3.
- Аудит обращений для чувствительных папок - бухгалтерия, кадры, договоры, даёт ответ на вопрос «кто удалил файл» через журнал Windows без сторонних инструментов.

Когда офис вырастает или требования к доступности ужесточаются, одного файлового сервера недостаточно. Следующий уровень - отказоустойчивый сервер Active Directory с DFS-репликацией (Distributed File System) и двумя контроллерами домена: при падении одного узла работа продолжается без прерывания.
Типичные ошибки при настройке
Права доступа на файловом сервере чаще всего ломаются из-за одних и тех же восьми причин:
- Права назначены на учётные записи, а не группы AD - при увольнении сотрудника придётся вручную обходить все папки, неуправляемо уже при 50 пользователях.
- Один физический диск без RAID: выход диска из строя равен потере данных.
- Бэкап на тот же сервер: сгорит сервер - сгорит копия вместе с ним.
- SMBv1 не отключён - открытая дверь для известных атак. В обычном офисе этот протокол не нужен.
- Совмещение ролей на одной машине: контроллер домена + файловый сервер + 1С. При сбое падает всё, диагностика осложняется.
- Нет дисковых квот - один пользователь или скрипт бэкапа забивает пространство для всех остальных.
- Не отключён last access timestamp на NTFS - Windows обновляет время доступа при каждом открытии файла, создавая лишние записи. На больших хранилищах это заметно.
- Хаотичная структура папок без документации - через год никто не помнит, почему папка называется именно так и кто должен иметь к ней доступ.
Альтернативы Windows Server
Для организаций в контуре импортозамещения актуальна Astra Linux с файловым сервером на базе Samba: пользователи Windows подключаются к сетевым папкам прозрачно, поддерживается интеграция с AD через SSSD. Процедура настройки отличается от Windows-сценария, принципы разграничения доступа те же.
Для небольших офисов без полной доменной инфраструктуры есть TrueNAS: открытая платформа на базе FreeBSD с поддержкой SMB, NFS, iSCSI и встроенным ZFS. ZFS даёт снапшоты - аналог VSS, сжатие данных на лету и защиту от тихого повреждения. TrueNAS подходит там, где нет Active Directory или нужен автономный NAS-сегмент. Выбор платформы определяется существующей инфраструктурой: если домен на Windows Server уже есть, добавить файловый сервер на той же платформе проще, чем вводить второй стек.

Файловый сервер vs облачные файлохранилища (Яндекс.Диск, Диск-О, Р7-Офис): что выгоднее в 2026
Вопрос «поставить свой сервер или пойти в облако» решается тремя факторами, которые не сводятся к цене. Разберём по осям.
Безопасность и суверенитет данных. Свой файловый сервер физически стоит в вашем офисе или ЦОДе, доступ к нему контролируется одним ИТ-отделом. Провайдер облака (Яндекс, VK, Р7) технически имеет доступ к данным, даже если по договору обязан не смотреть. Для компаний с чувствительной информацией (юридические документы, финансовые данные, персональные данные клиентов) свой сервер даёт кратно большую защиту. Плюс — при отзыве лицензий поставщика или отключении сервиса ваши файлы никуда не денутся.
TCO на горизонте 3 лет. Для офиса на 50 человек с объёмом файлов 5 ТБ типовые расчёты:
- Свой сервер: CapEx 350-450 тыс ₽ (сервер + диски + ОС), OpEx 30-40 тыс ₽/год (электричество и обслуживание). Итого за 3 года ≈ 450-570 тыс ₽.
- Облачное хранилище: подписка 30-40 тыс ₽/мес на 50 пользователей. Итого за 3 года ≈ 1,1-1,4 млн ₽.
Свой сервер выгоднее в 2-3 раза, но с оговорками: если объём данных меньше 500 ГБ и пользователей до 10, облако может выйти выгоднее за счёт отсутствия CapEx.
Скорость доступа. В офисе к файловому серверу по гигабитной сети доступ мгновенный: открытие файла 500 МБ занимает 5 секунд. Через облако при интернет-канале 100 Мбит/с — 40 секунд минимум, плюс задержки на согласование версий. Для типографий, видеомонтажа, инженерных бюро с тяжёлыми файлами облако проигрывает драматически.
Итоговая логика такая: облако — для мобильных сотрудников с ноутбуком и небольшими файлами. Свой файловый сервер — для офиса с тяжёлыми документами, чувствительными данными и стабильной работой на 3+ года. Часто эти два инструмента совмещают: свой сервер как основной, облако — как рабочий обмен с подрядчиками.
Готовые серверные платформы под файловый сервер офиса и типовые сборки для разных объёмов в каталоге серверного оборудования с указанием класса задачи.
Файловый сервер под требования 152-ФЗ и КИИ
Если в офисных файлах хранятся персональные данные клиентов или сотрудников (личные дела, договоры с ФИО и паспортами, медицинские карты, реквизиты), на файловый сервер распространяются требования 152-ФЗ. Если компания попала в реестр объектов критической информационной инфраструктуры (149-ФЗ), требования жёстче.
Что менять по сравнению с офисным сервером «для всех»:
- Операционная система. Только из реестра российского ПО Минцифры. Актуальные варианты: Astra Linux, ALT Linux, РЕД ОС, ROSA. Windows Server на объектах КИИ не подпадает под требования, а на серверах с персональными данными разрешается, но с оговорками по сертификации.
- Шифрование данных. Диски с ПДн — с шифрованием ГОСТ (например, VipNet Storage Endpoint или КриптоПро CSP). Передача файлов между сервером и клиентами — по протоколам с ГОСТ-шифрованием (например, VipNet Coordinator).
- Разграничение доступа. Ролевая модель, доступ по группам, обязательный AD/OpenLDAP (не общие «шары для всех»). Каждый запрос к файлу логируется, действия аудитируются.
- Резервное копирование. Обязательное, с холодной копией (например, лентой) в отдельной локации. Регламент восстановления — с учениями раз в квартал.
- Сертификация оборудования. Для КИИ — серверы из реестра Минпромторга. Российские вендоры: Аквариус, YADRO, DEPO, Инферит, Fplus.
Требования при первом рассмотрении кажутся избыточными, но реально не так дорого добавляются к обычному файловому серверу: +150-200 тыс ₽ за софт (ОС из реестра и СЗИ), +50-100 тыс ₽ за настройку. Если под сервер попадают персональные данные или КИИ, поможем оказать услугу подбора и настройки сразу под комплаенс, а не в два этапа.
Заключение
Развёртывание файлового сервера для офиса с нуля укладывается в понятную последовательность. Подберите сервер по размеру команды и характеру нагрузки. Установите Windows Server 2019 или 2022, добавьте роль файлового сервера, разметьте тома с правильным размером кластера NTFS. Спроектируйте структуру папок и группы Active Directory - это важнее любых технических настроек.
Настройте квоты, VSS-теневые копии, ABE. Отключите SMBv1, включите BitLocker, заложите регулярный бэкап на отдельный носитель с тестовым восстановлением раз в квартал. Настройте аудит для чувствительных папок - бухгалтерия, кадры, договоры.
И последний шаг, который чаще всего пропускают: задокументируйте структуру папок, группы доступа и логику именования. Через год этот документ сэкономит несколько дней работы новому администратору или вам самим. Когда нагрузка вырастет, следующий шаг — отказоустойчивая архитектура: DFS-репликация и два контроллера домена. Это стоит заложить в план заранее.
Заполните форму, проведём аудит: проверим серверы, сети и системы безопасности, определим риски и предложим план перехода на отечественное оборудование.
