Блог

Файловый сервер для офиса: пошаговая настройка

2026-07-01 12:00
Системный администратор в офисе на 30 пользователей третий месяц мирится с тем, что общие документы лежат у Иванова на компьютере, у Петровой на флешке и где-то в OneDrive. Бухгалтерия не может найти прошлогодний договор, ИТ-отдел делает бэкапы вручную. Всё это решает файловый сервер — если правильно выбрать железо, настроить права и не забыть про бэкап. Дальше — пошагово.

Что такое файловый сервер и какие задачи он закрывает

Файловый сервер - выделенный сервер с дисковым пространством, к которому рабочие станции подключаются по сети для совместного хранения, редактирования и обмена файлами. Централизованное хранение исключает ситуацию «файл есть только у меня». Контроль доступа через NTFS ACL разграничивает, кто что видит и редактирует, сетевые папки по SMB (Server Message Block) или NFS работают на скоростях LAN - 1–10 Гбит/с. VSS (Volume Shadow Copy Service), служба теневых копий позволяет сотрудникам самостоятельно восстановить удалённую или перезаписанную версию файла без звонка в ИТ. Дисковые квоты ограничивают место на диске для каждого пользователя. Аудит обращений фиксирует, кто открыл или удалил чувствительный документ.
Сравнение с облачными сервисами - Dropbox, Яндекс Диском, Мой Офисом: данные остаются в периметре компании, нет ежемесячной подписки на пользователя, скорость работы определяется LAN, а не интернет-каналом. Обратная сторона - требуется собственное администрирование и регулярный бэкап: ответственность за сохранность данных полностью ложится на ИТ-отдел.

Пошаговая настройка на Windows Server

Установка роли «Файловые службы и службы хранилища» и базовая конфигурация

  1. На Windows Server 2019 или 2022 добавьте роль через Server Manager: Управление → Добавить роли → Файловый сервер. Или одной командой через PowerShell: Install-WindowsFeature -Name FS-FileServer
  2. Размер кластера NTFS выбирают под нагрузку: 4 КБ для смешанного документооборота, 64 КБ для крупных файлов (CAD, видео, BIM).
  3. Включите VSS на томе - сотрудники восстанавливают предыдущие версии из вкладки «Предыдущие версии» без запроса в ИТ.
  4. Квоты через FSRM (File Server Resource Manager): мягкий лимит предупреждает пользователя, жёсткий блокирует запись.
  5. ABE (Access-Based Enumeration) скрывает папки, к которым у пользователя нет прав - и удобнее, и безопаснее.

Общие папки и права доступа на файловом сервере

Создайте сетевую папку (Share) через Server Manager или командой New-SmbShare в PowerShell. На уровне SMB права выставляйте Everyone — Full Control: это упрощает сопровождение. Реальный контроль — только через NTFS ACL. SMB — транспорт, NTFS — граница доступа.
Права доступа на файловом сервере назначаются через группы Active Directory (AD), никогда - на отдельных пользователей напрямую. Схема: на каждую папку отдела две группы - «Отдел_RW» (чтение и запись) и «Отдел_R» (только чтение). Юрист уходит из компании - убирают из группы, доступ закрывается автоматически, без ручного обхода папок. Технические настройки Windows Server — меньшая часть работы. Остальное — дисциплина: правильные группы AD, единая структура папок, документация именования.

Подбор аппаратной базы

Нагрузка файлового сервера - много параллельных небольших операций ввода-вывода, а не высокие вычислительные требования. Для офиса до 30 человек подходит готовая конфигурация из линейки серверов для офиса на 25 пользователей. При росте команды конфигурацию подбирают под конкретный размер и характер файловой нагрузки.
Пять параметров, которые определяют конфигурацию файлового сервера для офиса:
  1. ЦПУ - 4–8 ядер уровня Xeon E или Xeon Silver: файловые операции не требовательны к процессору.
  2. ОЗУ - 16–32 ГБ для офисной нагрузки, 64 ГБ при работе с крупными файлами: CAD, видеомонтаж, BIM. Объём памяти влияет на скорость повторного открытия файлов сильнее, чем частота процессора.
  3. Дисковая подсистема - RAID 10 или RAID 6 на SATA/SAS HDD, от 4 ТБ полезной ёмкости. SSD-кэш или NVMe-том под активные проекты ускоряет открытие файлов. RAID-контроллер - обязательно с BBU (Battery Backup Unit): без него при потере питания кэш контроллера теряется вместе с данными. Аппаратный RAID-контроллер с BBU предпочтительнее программного Storage Spaces: ниже задержки, отдельная обработка без нагрузки на CPU.
  4. Сеть - минимум 1 GbE на сервер. Для CAD, видеомонтажа, BIM - 10 GbE: иначе сетевой интерфейс становится узким местом раньше дисков.
  5. UPS на сервер и коммутатор обязателен: внезапное отключение питания при активной записи ведёт к повреждению данных.
Ориентировочные конфигурации по размеру офиса:
Конфигурации файлового сервера по размеру офиса
Размер офиса CPU ОЗУ Дисковая подсистема Сеть UPS
10–30 пользователей 4 ядра (Xeon E-2300) 16 ГБ RAID 1/10, от 4 ТБ SATA 1 GbE 600–1000 ВА
30–100 пользователей 8 ядер (Xeon Silver) 32 ГБ RAID 6/10, 8 ТБ SAS + SSD-кэш 1–10 GbE 1500–3000 ВА
100+ пользователей 16+ ядер (Xeon Gold) 64+ ГБ RAID 10 SAS + NVMe, от 20 ТБ 10 GbE 3000+ ВА, байпас

Безопасность и резервное копирование

Что включить в обязательную защиту

Базовых мер несколько, и каждая закрывает конкретный класс рисков.
  1. BitLocker шифрует том - данные нечитаемы при физическом изъятии диска или сервера.
  2. Регулярные бэкапы по правилу 3-2-1: три копии, два разных носителя, одна offsite. Тестовое восстановление раз в квартал - без тестов бэкап существует только на бумаге, а не как реальный инструмент защиты.
  3. Антивирус на сервере нужен с белым списком расширений: без исключений движок сканирует каждое открытие документа и создаёт заметную нагрузку на дисковую подсистему и увеличивает время отклика для пользователей.
  4. SMBv1 отключить обязательно - это известная уязвимость, использованная в атаках WannaCry и NotPetya, оставлять SMBv2 и SMBv3.
  5. Аудит обращений для чувствительных папок - бухгалтерия, кадры, договоры, даёт ответ на вопрос «кто удалил файл» через журнал Windows без сторонних инструментов.
Когда офис вырастает или требования к доступности ужесточаются, одного файлового сервера недостаточно. Следующий уровень - отказоустойчивый сервер Active Directory с DFS-репликацией (Distributed File System) и двумя контроллерами домена: при падении одного узла работа продолжается без прерывания.

Типичные ошибки при настройке

Права доступа на файловом сервере чаще всего ломаются из-за одних и тех же восьми причин:
  1. Права назначены на учётные записи, а не группы AD - при увольнении сотрудника придётся вручную обходить все папки, неуправляемо уже при 50 пользователях.
  2. Один физический диск без RAID: выход диска из строя равен потере данных.
  3. Бэкап на тот же сервер: сгорит сервер - сгорит копия вместе с ним.
  4. SMBv1 не отключён - открытая дверь для известных атак. В обычном офисе этот протокол не нужен.
  5. Совмещение ролей на одной машине: контроллер домена + файловый сервер + 1С. При сбое падает всё, диагностика осложняется.
  6. Нет дисковых квот - один пользователь или скрипт бэкапа забивает пространство для всех остальных.
  7. Не отключён last access timestamp на NTFS - Windows обновляет время доступа при каждом открытии файла, создавая лишние записи. На больших хранилищах это заметно.
  8. Хаотичная структура папок без документации - через год никто не помнит, почему папка называется именно так и кто должен иметь к ней доступ.

Альтернативы Windows Server

Для организаций в контуре импортозамещения актуальна Astra Linux с файловым сервером на базе Samba: пользователи Windows подключаются к сетевым папкам прозрачно, поддерживается интеграция с AD через SSSD. Процедура настройки отличается от Windows-сценария, принципы разграничения доступа те же.
Для небольших офисов без полной доменной инфраструктуры есть TrueNAS: открытая платформа на базе FreeBSD с поддержкой SMB, NFS, iSCSI и встроенным ZFS. ZFS даёт снапшоты - аналог VSS, сжатие данных на лету и защиту от тихого повреждения. TrueNAS подходит там, где нет Active Directory или нужен автономный NAS-сегмент. Выбор платформы определяется существующей инфраструктурой: если домен на Windows Server уже есть, добавить файловый сервер на той же платформе проще, чем вводить второй стек.

Заключение

Развёртывание файлового сервера для офиса с нуля укладывается в понятную последовательность. Подберите сервер по размеру команды и характеру нагрузки. Установите Windows Server 2019 или 2022, добавьте роль файлового сервера, разметьте тома с правильным размером кластера NTFS. Спроектируйте структуру папок и группы Active Directory - это важнее любых технических настроек.
Настройте квоты, VSS-теневые копии, ABE. Отключите SMBv1, включите BitLocker, заложите регулярный бэкап на отдельный носитель с тестовым восстановлением раз в квартал. Настройте аудит для чувствительных папок - бухгалтерия, кадры, договоры.
И последний шаг, который чаще всего пропускают: задокументируйте структуру папок, группы доступа и логику именования. Через год этот документ сэкономит несколько дней работы новому администратору или вам самим. Когда нагрузка вырастет, следующий шаг — отказоустойчивая архитектура: DFS-репликация и два контроллера домена. Это стоит заложить в план заранее.