域控、SQL Server 和 Hyper-V 服务器是否应该安装杀毒软件?哪些目录和进程需要合理排除?

服务器应采用受支持的反恶意软件策略,但排除必须依据角色和厂商文档,遵循最小范围、持续更新和性能验证。

先控制风险,再实施变更建议先在测试环境或单一对象上验证,保存配置、日志和可恢复备份。涉及生产切换、批量策略、数据库修复或存储重建时,应设置维护窗口和明确回退条件。

1. 结论与适用范围

“服务器绝对不能装杀毒”和“把整个数据盘都排除”都不正确。Windows Server 角色需要恶意软件防护,同时数据库、虚拟磁盘、复制和高 I/O 文件必须按官方建议处理,避免实时扫描造成锁定、延迟或一致性问题。

该问题涉及服务器安全、权限边界和性能平衡。排除或例外必须最小化并定期复核。

2. 需要优先关注的风险信号

  • 安装安全软件后 SQL I/O 延迟、Hyper-V VM 卡顿或 DFSR/AD 事件增加。
  • 为解决性能问题直接排除整个磁盘、所有 SQL 进程或全部 VM 目录。

3. 迁移或处理前的检查清单

  1. 确认使用 Microsoft Defender 还是第三方产品,以及服务器角色自动排除是否生效。
  2. 记录 AD DS、SQL Server、Hyper-V、备份代理和业务软件的实际安装路径。
  3. 查看安全软件告警、隔离记录、扫描时间和 CPU/磁盘影响。
  4. 对照微软和应用厂商文档,区分文件、文件夹、扩展名和进程排除。
只读检查与验证示例
Get-MpComputerStatus
Get-MpPreference | Select ExclusionPath,ExclusionProcess,ExclusionExtension
Get-Process MsMpEng | Select CPU,WorkingSet
Get-Counter "\LogicalDisk(*)\Avg. Disk sec/Transfer"

corp.example、192.0.2.0/24 与 203.0.113.0/24 均为文档示例。只有在确认实际环境参数后,才能替换为真实值。

4. 推荐实施步骤

  1. 优先使用角色自动排除和厂商推荐项,不自行复制过时网络清单。
  2. 只排除必要路径和进程,限制到实际实例目录,不排除整个系统盘或数据盘。
  3. 为 SQL 数据、日志、备份和 Hyper-V VHDX/配置安排独立策略和扫描窗口。
  4. 变更后监控性能和安全覆盖,并定期复核产品版本与官方建议。
远程还是现场处理?日志、配置和少量对象通常可先远程评估;涉及物理服务器、存储、机房供电、批量切换或恢复演练时,应安排受控现场窗口。浙江、上海、江苏可根据项目情况上门,其他地区可远程协助。

5. 验证、回退与常见误区

  • AD 复制、SQL 事务、Hyper-V I/O 和备份均稳定。
  • 安全软件仍能检测测试文件和非排除路径中的威胁。
  • 排除清单有负责人、依据、范围和复核日期。

常见错误做法

  • 因为服务器不能上网就不部署任何恶意软件防护。
  • 从其他公司复制一份大范围排除列表。
  • 遇到性能问题直接关闭实时防护而不定位。

官方资料参考

常见问题

域控可以安装第三方杀毒吗?

可以使用受支持产品,但要确认厂商支持 AD DS,并按角色配置排除和变更窗口。

Microsoft Defender 会自动排除所有 SQL 目录吗?

不会为所有第三方工作负载自动生成完整排除,SQL Server 应按实际路径和官方建议配置。

上一篇机房突然断电时,UPS 如何让 Windows Server、虚拟化主机和 NAS 按顺序安全关机?下一篇执行 gpupdate /force 显示成功,组策略仍不生效,应该看哪些结果?

需要结合实际环境进一步判断?

可提供系统版本、拓扑、完整报错、事件日志时间点、影响范围、近期变更和已做过的操作。我们会先判断风险、处理边界和回退方式,再确认实施范围。