INsec PRAKTIKA · SERVERIŲ PALAIKYMAS

Senas Windows Server įmonėje: kurios versijos jau nebepalaikomos ir ką planuoti iki 2027 metų?

Serveris veikia, apskaitos programa atsidaro, darbuotojai pasiekia failus. Tačiau tai dar neparodo, ar operacinė sistema gauna saugumo pataisas. 2026 m. rudenį svarbūs du terminai: baigiasi Windows Server 2012 / 2012 R2 ESU, o Windows Server 2016 artėja prie išplėstinio palaikymo pabaigos.

· INsec techninė praktika · Windows Server / ESU / Migracija / Veiklos tęstinumas
2012 / 2012 R2ESU pabaiga — 2026-10-13. Laiko liko maždaug mėnuo.
2016Išplėstinio palaikymo pabaiga — 2027-01-12.
2008 ir 2003Palaikymas jau pasibaigęs. Reikia konkretaus pakeitimo plano.
Pirmas veiksmasPatikrinti versijas, palaikymą, priklausomybes ir atkūrimą.

Kurių versijų palaikymas jau baigėsi?

Lentelėje atskiriame operacinės sistemos išplėstinio palaikymo pabaigą nuo papildomos ESU programos. ESU nėra automatiškai suteikiama kiekvienam senam serveriui. Datos pateiktos pagal Microsoft skelbiamus programų terminus, būklė įvertinta 2026-09-12.

VersijaIšplėstinio palaikymo pabaigaESU ir padėtis šiandien
Windows Server 20162027-01-12Palaikymas dar galioja. Microsoft dokumentacijoje numatytas ESU per Azure Arc; jo apmokestinimas prasideda 2027-01-13. Microsoft datos.
Windows Server 2012 / 2012 R22023-10-10Trečiųjų ESU metų pabaiga — 2026-10-13. Be tinkamai suteiktos ESU aprėpties įprastas pataisų teikimas jau pasibaigęs. ESU terminai.
Windows Server 2008 / 2008 R22020-01-14Trečiųjų ESU metų pabaiga — 2023-01-10; papildomi ketvirtieji metai tik Azure baigėsi 2024-01-09. Šios programos jau pasibaigusios. Palaikymas, ESU 3 metai, ESU 4 metai.
Windows Server 2003 / 2003 R22015-07-14Įprastas palaikymas pasibaigęs daugiau nei prieš dešimtmetį. Tokiai sistemai reikia prioritetinio pakeitimo ir laikino rizikos ribojimo plano. Microsoft palaikymo sąrašas.

Inventorizuojant svarbu tiksliai užrašyti leidimą, Service Pack ir įdiegtas pataisas. Specializuotiems produktams, pavyzdžiui, Embedded ar atskiriems serverių sprendimams, gali galioti kitos sąlygos. Vien pavadinimo „Windows serveris“ dokumentacijoje nepakanka.

Palaikymas, išplėstinis palaikymas ir ESU nėra tas pats

Pagrindinio palaikymo pabaiga dar nėra visų saugumo pataisų pabaiga: pagal Fixed Lifecycle modelį po jo gali tęstis išplėstinis palaikymas. Jam pasibaigus, įprastas produkto palaikymas baigiasi. Microsoft palaikymo etapų paaiškinimas.

ESU (Extended Security Updates) yra ribotos apimties papildomų saugumo atnaujinimų programa. Ji neatkuria viso produkto palaikymo, neprideda naujų funkcijų ir nepakeičia migracijos. Vietinėje infrastruktūroje vertinamos mokamos licencijavimo galimybės; tinkamoms Azure aplinkoms gali būti taikomos kitokios sąlygos. Reikia patikrinti tinkamumą ir faktinį pataisų gavimą. Microsoft ESU paaiškinimas.

Server 2016 atveju Microsoft jau aprašo ESU per Azure Arc, tačiau tai nėra pagrindas manyti, kad kiekvienas serveris po 2027 m. sausio automatiškai gaus pataisas. Aprėptį ir jos kainą būtina suplanuoti. Pasirengimas ESU per Azure Arc.

Serveris palaikymo pabaigos dieną savaime neišsijungs. Pasikeičia jo priežiūros sąlygos. Veikianti programa neįrodo, kad jai naudojama operacinė sistema tebėra palaikoma.

„Ten tik sena apskaitos programa“

Įsivaizduokime įmonę, kurioje viena virtuali mašina palaiko seną apskaitą. Jos niekas nekeičia, nes programa veikia, o atnaujinimas atrodo rizikingas. Tačiau niekas nėra patikrinęs, ar pavyktų atkurti duomenų bazę, ar turimos diegimo laikmenos ir ar programos licencija veiktų kitame serveryje.

Tokioje situacijoje pirmiausia nustatome priklausomybes: SQL ar kitą duomenų bazę, programos versiją, .NET komponentus, tvarkykles, sertifikatus, ODBC ryšius, bendrus katalogus, spausdinimą ir licencijos raktus. Su programos tiekėju suderiname palaikomą tikslinę aplinką. Windows Server atnaujinimas savaime neatnaujina SQL Server ar pačios apskaitos sistemos.

Jei programos nebegalima palaikyti, vertiname pakeitimą, duomenų eksportą arba laikiną ribotos prieigos archyvą. Seno serverio išsaugojimas turi turėti atsakingą asmenį, aiškią paskirtį ir pabaigos terminą.

Naujas Proxmox ar VMware serveris neatnaujina senos Windows sistemos

Fizinio serverio perkėlimas į virtualią mašiną gali padėti atsisakyti gendančios aparatinės įrangos. Tačiau Windows Server 2008 virtualioje mašinoje lieka Windows Server 2008. Tas pats galioja perkėlus seną VM į kitą duomenų centrą ar naują virtualizacijos platformą.

Operacinės sistemos ir programų migraciją planuojame atskirai nuo infrastruktūros perkėlimo. Virtualizacija gali būti tarpinis žingsnis, bet užduoties rezultatas turi aiškiai parodyti, kokia sena programinė įranga dar liko.

Atnaujinti vietoje ar perkelti paslaugą į naują serverį?

Microsoft aprašo kelis kelius: atnaujinimą vietoje, švarų diegimą, migraciją ir atskirą klasterių atnaujinimo eigą. Pasirinkimą lemia dabartinė versija, rolės, leidimas ir programų suderinamumas. Pavyzdžiui, neklasterinėms sistemoms dokumentuojamas tiesioginis kelias iš Server 2012 R2 į Server 2025, tačiau tai nėra universali rekomendacija kiekvienai programai. Microsoft atnaujinimo keliai ir apribojimai.

Domeno valdikliams Microsoft rekomenduoja švariai įdiegti naujus serverius, juos paversti domeno valdikliais ir tinkamai pašalinti senus. Prieš tai tikriname AD būklę, replikaciją, DNS, funkcinius lygius ir kitus pasirinktos versijos reikalavimus. Domeno valdiklių atnaujinimo gairės.

Failų ar programų serveriui nauja aplinka dažnai leidžia iš anksto patikrinti veikimą ir pereiti sutartu laiku. Būtina perkelti ne vien failus, bet ir teises, servisų paskyras, bendrinimus bei integracijas. Galutinį metodą pasirenkame po bandymo, o ne vien pagal palaikomų versijų lentelę.

INsec migracijos planas: nuo inventoriaus iki priėmimo

  1. Inventorizuoti. Sudaryti fizinių serverių ir VM sąrašą su OS, rolėmis, programomis, palaikymo būsena ir verslo savininku.
  2. Nustatyti prioritetus. Atskirti viešai pasiekiamas sistemas, domeno valdiklius, kritines programas ir serverius be patikrinto atkūrimo.
  3. Patikrinti kopijas. Izoliuotoje aplinkoje atkurti reikalingus duomenis ar sistemą ir įsitikinti, kad programa pasileidžia. AD ir duomenų bazėms numatyti jų paskirtį atitinkančias kopijas.
  4. Paruošti tikslinę aplinką. Suderinti programos tiekėjo reikalavimus, Windows ir programų licencijas, resursus, tinklą bei prieigos teises.
  5. Atlikti bandomą migraciją. Su naudotojais patikrinti prisijungimą, dokumentų atidarymą, ataskaitas, spausdinimą, integracijas ir tipinį darbo procesą.
  6. Suplanuoti perjungimą. Nustatyti duomenų sinchronizavimo eigą, sustojimo langą, atsakingus asmenis ir kriterijus, kada grįžtama į ankstesnę aplinką.
  7. Užbaigti. Patikrinti stebėseną ir naujas kopijas, gauti proceso savininko patvirtinimą, dokumentuoti rezultatą bei saugiai uždaryti seną sistemą.

Grįžimo planas turi įvertinti po perjungimo sukurtus duomenis. Tiesiog įjungus seną VM naujai įvestos sąskaitos ar užsakymai joje neatsiras. Todėl atkūrimo ir duomenų suderinimo tvarką aptariame dar prieš darbų pradžią.

Jeigu šiandien migruoti neįmanoma

Laikinai ribojame sistemos ryšius iki konkrečių būtinų paslaugų, atskiriame administravimą, peržiūrime paskyras ir sustipriname stebėseną. Numatome veiksmus gedimo atvejui ir patikrintą duomenų atkūrimą. Techninės priemonės mažina riziką, tačiau nepaverčia nebepalaikomos OS palaikoma.

ESU svarstome tik tai versijai ir tam laikotarpiui, kuriems programa prieinama. Server 2012 / 2012 R2 atveju likęs laikas iki 2026-10-13 labai trumpas; Server 2008 / 2008 R2 senosios ESU programos jau pasibaigusios. Sprendimas atidėti turi turėti patvirtintą terminą ir migracijos biudžetą.

Ką vadovas turėtų sužinoti šią savaitę?

  • Kiek įmonėje yra Server 2016 ir senesnių serverių?
  • Kurie realiai gauna saugumo pataisas ir kokiu pagrindu?
  • Kokia verslo veikla sustotų sugedus kiekvienam iš jų?
  • Ar patikrintas duomenų ir programos atkūrimas?
  • Kas atsakingas už migraciją, kada ji baigsis ir kokio biudžeto reikia?

Nežinote, kokios Windows Server versijos vis dar palaiko jūsų verslą?

INsec padeda inventorizuoti serverius, įvertinti jų palaikymą ir priklausomybes, patikrinti atsargines kopijas bei suplanuoti paslaugų migraciją.

Aptarti serverių atnaujinimo planą