Windows Server 2025 正在越来越多地成为基础设施更新计划的一部分,尤其是在 Windows Server 2016 接近支持结束时。对于管理远程桌面的 IT 团队, 发布的应用程序 或 RDS 基础设施,迁移不仅仅涉及升级操作系统。在生产系统迁移之前,现有角色、许可、身份验证方法、外部访问路径和工作负载都需要考虑。
为什么现在Windows Server 2025远程访问规划很重要?
2026年Windows Server上下文
对于许多IT团队来说,Windows Server 2025将作为更广泛基础设施更新的一部分到来,而不是作为一个孤立的远程桌面项目。现有环境可能结合了管理远程桌面协议(RDP)、远程桌面服务(RDS)、RD网关、VPN访问、发布的业务应用程序和第三方远程访问软件。
因此,实际问题不仅仅是Windows Server 2025是否支持远程访问。它确实支持。相反,更有用的问题是需要审查什么,以便用户、应用程序和管理员在整个迁移过程中能够继续按预期连接。
由于Windows Server 2016停止支持的迁移截止日期
微软将2027年1月12日列为Windows Server 2016的扩展支持结束日期。在此日期之后,组织无法依赖标准生命周期进行常规安全更新和产品支持,因此仍在生产中的系统需要另一个受支持的路径或迁移计划。
远程访问使这个截止日期特别相关,因为旧服务器通常位于业务关键工作流程之后。Windows Server 2016 机器可能仍然托管应用程序、用户会话或其他系统依赖的远程访问基础设施。未识别这些关系就替换操作系统可能会将服务器更新变成访问问题。
因此,准备工作应在迁移窗口之前开始。记录哪些应用程序仍然需要 Windows Server 2016,哪些用户连接到它们,这些连接是如何建立的,以及哪些身份验证、许可或基础设施服务支持它们。我们的专用 Windows Server 2016 结束支持指南 为需要更详细地探索生命周期截止日期和迁移选项的团队提供了一个起点。
在选择迁移路径之前,请检查库存远程访问。
一个有用的清单将远程访问功能分开,这些功能通常被归类为“RDP”:
- 管理远程桌面,
- 多用户 RDS ,
- RD 网关,
- RD Web Access,
- RD许可和路由
- 和远程访问服务(RRAS)。
每个执行不同的工作,并不一定具有相同的迁移要求。
对于RDS部署,请记录:
- RD连接代理
- 会话主机,
- 网关,
- Web Access 和许可服务器,包括它们的 Windows Server 版本。
添加
- 证书,
- DNS 名称,
- 身份验证依赖项,
- 用户档案,
- 发布的应用程序
- 以及任何负载均衡或高可用性组件。
第三方应用程序交付软件应归入同一库存。其与Microsoft基础设施的Windows Server 2025兼容性应在生产部署期间进行检查,而不是在生产部署时发现。
计划 RDS 角色和版本兼容性
远程桌面服务可以支持逐步迁移到 Windows Server 2025,但 IT 团队不能将每个 RDS 角色视为独立的服务器升级。微软定义了角色版本之间的支持关系,并提供了一个顺序。 升级 RDS 部署 .
这在基础设施和会话主机分布在多个服务器上的农场中最为重要。迁移顺序应在预定维护窗口之前围绕这些关系进行设计。
决定在分阶段迁移期间可以共存的内容
微软表示,同一集合中的所有 RD 会话主机需要运行相同的 Windows Server 版本,尽管不同的集合可以使用不同的受支持版本。因此,分阶段部署可以保留一组较旧的会话主机,而另一组则运行 Windows Server 2025。
RD 连接代理需要更密切的关注。微软建议首先升级连接代理服务器,并且不支持在同一部署中跨连接代理使用混合的 Windows Server 版本。一旦代理运行较新版本,受支持的旧会话主机可以保持可用,同时后续阶段继续进行。
在架构允许的情况下,这使得试点收集变得有用。IT可以在将剩余工作负载提交到新平台之前,验证Windows Server 2025上的代表性应用程序和用户会话。
在移动会话主机之前审查RDS许可
RD 许可也应在迁移序列的早期进行。微软表示,RDS 许可证服务器可以处理 客户端访问许可证 (CALs) 来自其自身的 Windows Server 版本及更早版本。因此,将 RD 会话主机迁移到 Windows Server 2025 还需要审查许可服务器和 CAL 要求。
微软在其推荐的升级顺序中将 RD 许可放在 RD 会话主机之前。因此,团队在规划新主机时应确认当前的许可证服务器版本、已安装的 RDS CAL 和许可模式,而不是等到用户开始连接时再进行确认。
用户 CAL、设备 CAL 和版本兼容性的机制是一个独立的主题。有关未在此处涵盖的详细信息,请参阅我们现有的 TSplus RDS CAL 许可指南,因迁移重点而未涵盖。
重新测试身份验证、安全性和外部连接
操作系统迁移也是一个很好的机会,可以回顾远程用户如何进行身份验证以及他们的流量如何到达服务器。目标不是在同一个项目中重新设计每个安全控制,而是识别可能在 Windows Server 2025 上表现不同的默认设置或旧依赖项。
验证身份验证和单点登录行为
凭证保护在该测试计划中应占有一席之地。Microsoft 默认在符合条件的加入域的 Windows Server 2025 系统上启用凭证保护,这些系统不是域控制器。由于凭证保护限制了凭证委派,Microsoft 记录了 RDP、VPN 和其他依赖不安全的基于密码的身份验证的连接不再提供相同的单点登录行为的情况。
这并不意味着应该简单地禁用凭据保护以保留遗留工作流程。相反,管理员应该测试真实的连接路径,包括 网络级身份验证 (NLA),保存的凭据,SSO,依赖于委托凭据的网关和应用程序。
对于诸如 NLA、多因素身份验证、证书、网络限制和监控等加固决策,我们的 Windows Server 2025 安全 RDP 配置清单 是一个受欢迎的伴侣资源。
检查 RD 网关、VPN 和其他访问路径
远程访问可能还依赖于会话主机本身以外的基础设施。当 RD 网关提供外部访问时,请验证证书、策略、DNS、防火墙路径和端到端用户连接作为迁移的一部分。来自内部网络的成功 RDP 会话并不能证明远程路径已准备就绪。
Windows Server 2025 还改变了新 RRAS 部署的默认行为。微软表示,新安装默认不再接受 PPTP 或 L2TP VPN 连接,而 SSTP 和 IKEv2 仍然被接受。现有的配置在升级时保留其之前的 PPTP 和 L2TP 行为。
因此,使用 RRAS 的 IT 团队在规划连接测试时,应区分构建新的 Windows Server 2025 远程访问服务器和升级现有服务器。
为什么重新评估容量和应用程序兼容性?
迁移到更新的 Windows Server 版本并不是继续沿用旧的容量假设的理由。微软已发布了特定的 Windows Server 2025 远程桌面会话主机容量规划指南,提供了一种评估主机容量与代表性用户工作负载的方法。
该专业指导在需要详细规模时非常有用。对于迁移计划本身,更重要的原则是使用您的新环境实际支持的应用程序和用户建立一个新的基准。
真实远程工作负载的大小
CPU和内存仍然是明显的起点,但用户密度在很大程度上取决于每个会话内部发生的情况。办公工作负载、浏览器密集型会话、业务软件和图形密集型应用程序对同一个RD会话主机的要求可能截然不同。
使用当前环境作为基准,然后测试具有代表性的并发用户和应用程序行为的 Windows Server 2025。测量资源消耗和会话响应能力,而不仅仅依赖于理论限制。在多主机部署中,保留足够的容量以应对高峰期、维护和在可用性要求需要时丢失主机的情况。
验证应用程序和会话依赖关系
应用程序兼容性还应在用户实际工作的环境中进行测试。 一个启动的应用程序 在 Windows Server 2025 上成功可能仍然涉及用户配置文件、打印、重定向驱动器、剪贴板策略、身份验证或其他会话行为的依赖关系。
试点测试因此应包括推动业务流程的应用程序,而不仅仅是成功的桌面登录。特别注意那些由于供应商支持、运行时要求或集成而仍然停留在 Windows Server 2016 上的旧应用程序。
这些依赖关系可能决定工作负载是否可以直接迁移到 Windows Server 2025,或者是否需要分阶段过渡。
构建分阶段的Windows Server 2025 部署
到此时,迁移计划应基于已知的依赖关系,而不是通用的服务器升级清单。微软的指导使得多服务器 RDS 部署的顺序变得尤为重要。
一个实用的推广可以分为五个阶段:
- 库存远程访问角色、应用程序、身份验证路径、许可和外部依赖。
- 构建或升级所需的 RDS 基础设施,按照支持的顺序,从开始。 RD连接 经纪人和在会话主机之前处理RD许可。
- 创建一个受控的 Windows Server 2025 试点,以供代表性应用程序和用户使用。
- 验证身份验证、外部连接、配置文件、外设、性能和在正常工作负载下的监控。
- 分阶段移动生产工作负载,并保留回滚选项,直到新环境通过操作检查。
一个小型单服务器环境不需要与多服务器RDS农场相同的程序。应该保持一致的是在退役旧平台之前验证整个访问链的纪律。
TSplus Remote Access 如何适应 Windows Server 2025 规划
服务器刷新也是考虑现有远程应用程序交付架构是否仍然满足组织需求的自然时机。TSplus Remote Access 提供远程桌面和 Windows 应用程序发布 通过与RDP兼容的客户端和浏览器访问,同时应用程序仍然托管在由组织控制的Windows基础设施上。
我们当前的文档包括 Windows Server 2025 作为支持的平台,需满足相关的前提条件和版本要求。在 2026 年 7 月,我们的开发团队还发布了针对当前 Remote Access 版本及其 LTS 18 和 LTS 17 分支的最新 Windows Server 2025 更新的兼容性更新。
对于从 Windows Server 2016 迁移的团队来说,这次迁移因此可以成为审查服务器平台以及 Windows 桌面和应用程序远程交付方式的机会。与 Microsoft RDS 路径一样,生产部署应遵循应用程序、身份验证和工作负载测试,而不仅仅是兼容性假设。
结论
Windows Server 2025 远程访问规划不再是学习一个新的 RDP接口 了解周围的变化更为重要。IT团队在迁移生产工作负载之前,应先映射RDS角色、许可、身份验证、连接性、应用程序和容量。随着Windows Server 2016支持将在2027年1月结束,尽早开始为试点、分阶段迁移和更清晰的遗留基础设施退役留出了空间,同时也可以测试TSplus以比较管理员负担和简便性。
TSplus远程访问免费试用
终极的Citrix/RDS替代方案,用于桌面/应用访问。安全、经济高效、本地/云端