Проверка службы RPC и безопасное разрешение сетевых вызовов

Чем локальная служба отличается от удалённого доступа

RPC, или Remote Procedure Call, — базовый механизм взаимодействия процессов и компьютеров в Windows. Он используется установщиком, оснастками управления, WMI, журналом событий, печатью, доменными функциями и множеством других компонентов. Название «Удалённый вызов процедур» не означает, что компьютер автоматически доступен всем из сети: локальная служба обеспечивает инфраструктуру, а конкретный серверный компонент и брандмауэр определяют, какие вызовы принимаются извне.

Главная служба называется «Удалённый вызов процедур (RPC)», её системное имя — RpcSs. Вместе с ней важны «Средство запуска процессов DCOM-сервера» (DcomLaunch) и «Сопоставитель конечных точек RPC» (RpcEptMapper). На исправной системе они запускаются автоматически. Отключение RpcSs нарушает работу Windows, поэтому Microsoft не рекомендует это делать.

Отдельная служба «Удалённый реестр» не является самой RPC. Она нужна только некоторым сценариям изменения реестра с другого компьютера и обычно не требуется домашнему пользователю. Удалённый рабочий стол, PowerShell Remoting и общий доступ к файлам также имеют собственные службы, разрешения и сетевые правила.

Если программа пишет «RPC server is unavailable» или показывает код 1722, причина может быть не в выключенной RpcSs. Такое сообщение вызывают неверное имя компьютера, проблема DNS, недоступность узла, заблокированный брандмауэр, остановленная целевая служба, различие времени или недостаточные права. Сначала определите, какая операция завершается ошибкой.

Проверьте системные службы RPC

Нажмите Win+R, введите services.msc и найдите «Удалённый вызов процедур (RPC)». Состояние должно быть «Выполняется», а тип запуска — «Автоматически». Затем проверьте DCOM Server Process Launcher и RPC Endpoint Mapper. Не путайте RpcSs со службой RPC Locator: последняя относится к устаревшим сценариям поиска и обычно не должна запускаться ради исправления современной программы.

В Терминале от имени администратора выполните sc.exe query RpcSs, sc.exe query DcomLaunch и sc.exe query RpcEptMapper. Состояние RUNNING подтверждает запуск. PowerShell-команда Get-Service RpcSs,DcomLaunch,RpcEptMapper показывает то же в более компактном виде. Если оснастка служб вообще пустая, зависает или многие системные функции не открываются, вероятно, RpcSs была повреждена или отключена.

Когда пользователь пытается выяснить, как включить rpc, безопасный первый шаг — перезагрузка и проверка этих трёх служб, а не редактирование десятков ключей. Для RpcSs штатный тип запуска автоматический. Не меняйте учётную запись входа службы и не назначайте ей пароль.

Если параметр недоступен, это может быть нормальной защитой критической службы. Если служба действительно остановлена после твика реестра, отмените последнее изменение через созданную резервную копию или точку восстановления. Не импортируйте REG-файл с другого компьютера: набор зависимостей и параметры безопасности могут отличаться.

Восстановите компоненты, если служба отсутствует

Откройте Терминал от имени администратора и выполните DISM /Online /Cleanup-Image /RestoreHealth. После успешного завершения запустите sfc /scannow и перезагрузите компьютер. DISM проверяет хранилище компонентов, а SFC восстанавливает защищённые системные файлы. Эти команды не удаляют пользовательские документы, но перед серьёзным ремонтом всё равно нужна резервная копия.

Проверьте «Безопасность Windows» и выполните полное сканирование, особенно если RpcSs исчезла после неизвестного оптимизатора, сборки системы или вредоносной программы. Удалите твикеры, которые отключают службы пакетно. Не используйте «восстановители служб» с форумов: они могут менять разрешения реестра и оставлять систему в менее защищённом состоянии.

Если проблема началась после установки драйвера или программы, используйте точку восстановления. При невозможности войти в систему запустите среду восстановления Windows и выберите «Восстановление системы». Восстановительная установка Windows с сохранением приложений и файлов оправдана, когда DISM и SFC не исправили повреждение, но её проводят после резервного копирования.

Отсутствие строки в русской оснастке иногда связано не с удалением службы, а с языком интерфейса или поиском не того названия. Системное имя RpcSs проверяется командами независимо от локализации. Формулировка как проверить работу службы rpc на windows сводится к состоянию службы, журналам и тесту конкретного приложения, а не к наличию одной подписи в списке.

Если Windows Installer выдаёт ошибку RPC, сначала проверьте RpcSs, затем службу «Установщик Windows», целостность установочного пакета и журнал события MsiInstaller. Перерегистрация установщика и изменение реестра не нужны без точного кода.

Разрешите только нужный вид удалённого управления

На целевом компьютере установите сетевой профиль «Частная сеть» только для действительно доверенной домашней или офисной сети. Общедоступную сеть в гостинице или кафе не переводите в частную ради удобства. В домене правила лучше назначать централизованно через групповую политику.

Откройте «Брандмауэр Защитника Windows в режиме повышенной безопасности» командой wf.msc. Вместо универсального разрешения порта выберите встроенную группу для конкретной задачи: «Удалённое управление службами», «Удалённое управление журналом событий», WMI, удалённое управление брандмауэром или общий доступ к файлам. Названия зависят от языка Windows.

В свойствах каждого правила оставьте только нужный профиль и на вкладке «Область» укажите IP-адрес управляющего компьютера либо доверенную подсеть. После проверки отключите неиспользуемые правила. У удалённого пользователя должна быть отдельная защищённая паролем учётная запись с минимально необходимыми правами.

RPC по TCP сначала обращается к сопоставителю конечных точек на порту 135, а затем целевая служба использует назначенный динамический порт. Поэтому открытие только TCP 135 не гарантирует работу, а разрешение всего динамического диапазона для любой сети слишком широко. Используйте штатную группу правил приложения: она привязывает трафик к службам точнее ручного правила «любой процесс, любой адрес».

Никогда не делайте проброс TCP 135 на роутере из интернета. Для администрирования извне сначала подключайтесь к доверенной сети через VPN или используйте управляемое защищённое средство. Ограничение по IP в локальном брандмауэре не заменяет шифрование и проверку подлинности на периметре.

Проверьте сеть и устраните ошибку 1722

На управляющем компьютере проверьте имя командой Resolve-DnsName имя_ПК и сравните полученный адрес с адресом целевой машины. ping полезен для общей диагностики, но отсутствие ответа не доказывает недоступность RPC: ICMP может быть запрещён. Команда Test-NetConnection имя_ПК -Port 135 показывает доступность сопоставителя конечных точек, но не подтверждает, что конкретная RPC-служба доступна на динамическом порту.

Убедитесь, что оба компьютера показывают правильные дату и время, находятся в ожидаемой сети и не используют конфликтующие VPN-маршруты. На целевом ПК проверьте журнал «Система» и журнал нужной службы непосредственно в момент попытки. Временно отключать весь брандмауэр не стоит: включите журналирование отброшенных пакетов или создайте узкое диагностическое правило.

Для проверки удалённого управления службами откройте services.msc, выберите «Действие» → «Подключиться к другому компьютеру» и укажите его имя. Ошибка доступа отличается от недоступности RPC. В первом случае проверяйте членство в администраторах, политики UAC и доменные разрешения; во втором — имя, маршрут и правила брандмауэра.

Удалённый реестр включайте только если приложение явно требует его. Откройте его службу, задайте ручной запуск и запустите на время работы. После завершения остановите, если постоянный доступ не нужен. Самовольное изменение реестра другого компьютера может вывести систему из строя, поэтому предварительно экспортируйте конкретную ветвь.

Если доступ работает по IP, но не по имени, исправляйте DNS, а не RPC. Если порт 135 доступен, но одна оснастка не подключается, проверьте её встроенную группу правил и целевую службу. Если не работает ничего, сравните результат локальной проверки RpcSs и сетевого теста с обеих сторон.

FAQ

Нужно ли открывать порт 135 на роутере?

Нет. Не публикуйте RPC в интернете. Для удалённой работы извне используйте VPN или управляемый защищённый сервис, а правила Windows ограничьте доверенными адресами. Порт 135 нужен внутри некоторых управляемых сетевых сценариев вместе с правилами конкретной службы.

Почему кнопки запуска RpcSs недоступны?

Это критическая системная служба, и Windows ограничивает ручное управление ею. В исправной системе она уже работает автоматически. Проверяйте состояние через sc.exe query RpcSs; не пытайтесь остановить службу для эксперимента.

RPC и удалённый рабочий стол — одно и то же?

Нет. RPC — инфраструктура вызовов, а удалённый рабочий стол — отдельная функция со своими службами, правилами и разрешениями. Включение RpcSs не включает вход по RDP и не создаёт учётную запись для подключения.

Почему ошибка остаётся при запущенной RpcSs?

Чаще всего недоступна конкретная служба на удалённом ПК, неверно разрешается имя, трафик блокируется или не хватает прав. Проверьте DNS, TCP 135, встроенную группу правил нужного инструмента и журнал целевого компьютера.

Понравилась статья? Поделиться с друзьями:
Pchelp24.com