В общем, удалось решить.
1. Включил все галки в политике (не факт, что они нужны, но всё же)
2. Включил шифрование в битлокере, запустился мастер, выбрал нужные мне пункты и в конце стоит единственная коварная галочка "Проверка совместимости bitlocker", выбираем её
3. Битлокер потребует ребутнуть комп, ребутим, дальше вводим пин 1 раз, заходим под локальным админом, и процесс шифрования диска НАЧИНАЕТСЯ В ТИХОМ РЕЖИМЕ. Т.е. винт занят на 99%, и никаких других окон нет. Дожидаемся окончаения процесса шифрования (час ушёл на 512гб), пользуемся.
Да, но с дровами проблемка. Под 2016й их нет, а установка универсального PCL5 или 6 приводит к тому, что принтер печатает иероглифы и настройки драйвера бесконечно.
На eth0 стояли прерывания в режиме High, выключил, та же "песня". Клиенты даже не грузятся нормально, если eth0 выключить. Тянут с него кусок чего-то.
Свич стоит гигабитный TEG-S16Dg.