域控、SQL Server 和 Hyper-V 服务器是否应该安装杀毒软件?哪些目录和进程需要合理排除?
服务器应采用受支持的反恶意软件策略,但排除必须依据角色和厂商文档,遵循最小范围、持续更新和性能验证。
先控制风险,再实施变更建议先在测试环境或单一对象上验证,保存配置、日志和可恢复备份。涉及生产切换、批量策略、数据库修复或存储重建时,应设置维护窗口和明确回退条件。
1. 结论与适用范围
“服务器绝对不能装杀毒”和“把整个数据盘都排除”都不正确。Windows Server 角色需要恶意软件防护,同时数据库、虚拟磁盘、复制和高 I/O 文件必须按官方建议处理,避免实时扫描造成锁定、延迟或一致性问题。
该问题涉及服务器安全、权限边界和性能平衡。排除或例外必须最小化并定期复核。
2. 需要优先关注的风险信号
- 安装安全软件后 SQL I/O 延迟、Hyper-V VM 卡顿或 DFSR/AD 事件增加。
- 为解决性能问题直接排除整个磁盘、所有 SQL 进程或全部 VM 目录。
3. 迁移或处理前的检查清单
- 确认使用 Microsoft Defender 还是第三方产品,以及服务器角色自动排除是否生效。
- 记录 AD DS、SQL Server、Hyper-V、备份代理和业务软件的实际安装路径。
- 查看安全软件告警、隔离记录、扫描时间和 CPU/磁盘影响。
- 对照微软和应用厂商文档,区分文件、文件夹、扩展名和进程排除。
只读检查与验证示例
Get-MpComputerStatus
Get-MpPreference | Select ExclusionPath,ExclusionProcess,ExclusionExtension
Get-Process MsMpEng | Select CPU,WorkingSet
Get-Counter "\LogicalDisk(*)\Avg. Disk sec/Transfer"corp.example、192.0.2.0/24 与 203.0.113.0/24 均为文档示例。只有在确认实际环境参数后,才能替换为真实值。
4. 推荐实施步骤
- 优先使用角色自动排除和厂商推荐项,不自行复制过时网络清单。
- 只排除必要路径和进程,限制到实际实例目录,不排除整个系统盘或数据盘。
- 为 SQL 数据、日志、备份和 Hyper-V VHDX/配置安排独立策略和扫描窗口。
- 变更后监控性能和安全覆盖,并定期复核产品版本与官方建议。
远程还是现场处理?日志、配置和少量对象通常可先远程评估;涉及物理服务器、存储、机房供电、批量切换或恢复演练时,应安排受控现场窗口。浙江、上海、江苏可根据项目情况上门,其他地区可远程协助。
5. 验证、回退与常见误区
- AD 复制、SQL 事务、Hyper-V I/O 和备份均稳定。
- 安全软件仍能检测测试文件和非排除路径中的威胁。
- 排除清单有负责人、依据、范围和复核日期。
常见错误做法
- 因为服务器不能上网就不部署任何恶意软件防护。
- 从其他公司复制一份大范围排除列表。
- 遇到性能问题直接关闭实时防护而不定位。
官方资料参考
- 微软: Defender Antivirus exclusions on Windows Server
- 微软: Configure antivirus software to work with SQL Server
- 微软: Recommended antivirus exclusions for Hyper-V hosts
常见问题
域控可以安装第三方杀毒吗?
可以使用受支持产品,但要确认厂商支持 AD DS,并按角色配置排除和变更窗口。
Microsoft Defender 会自动排除所有 SQL 目录吗?
不会为所有第三方工作负载自动生成完整排除,SQL Server 应按实际路径和官方建议配置。
