網域控制站、SQL Server 與 Hyper-V 主機是否應安裝防毒軟件?哪些目錄與程序需要合理排除?
伺服器應採用受支援的反惡意軟件策略,但排除必須依據角色和供應商檔案,遵循最小範圍、持續更新和效能驗證。
先控制風險,再實施變更建議先在測試環境或單一對象上驗證,保存設定、日誌和可復原備份。涉及生產切換、批次策略、資料庫修復或儲存重建時,應設定維護時段和明確復原條件。
1. 結論與適用範圍
“伺服器絕對不能裝防毒”和“把整個資料盤都排除”都不正確。Windows Server 角色需要惡意軟件防護,同時資料庫、虛擬磁盤、複寫和高 I/O 檔案必須按官方建議處理,避免實時掃描造成鎖定、延遲或一致性問題。
該問題涉及伺服器安全、權限邊界和效能平衡。排除或例外必須最小化並定期復核。
2. 需要優先關注的風險信號
- 安裝安全軟件後 SQL I/O 延遲、Hyper-V VM 卡頓或 DFSR/AD 事件增加。
- 為解決效能問題直接排除整個磁盤、所有 SQL 程式或全部 VM 目錄。
3. 遷移或處理前的檢查清單
- 確認使用 Microsoft Defender 還是第三方產品,以及伺服器角色自動排除是否生效。
- 記錄 AD DS、SQL Server、Hyper-V、備份代理和業務軟件的實際安裝路徑。
- 查看安全軟件警報、隔離記錄、掃描時間和 CPU/磁盤影響。
- 對照微軟和應用程式供應商檔案,區分檔案、資料夾、擴展名和程式排除。
唯讀檢查與驗證範例
Get-MpComputerStatus
Get-MpPreference | Select ExclusionPath,ExclusionProcess,ExclusionExtension
Get-Process MsMpEng | Select CPU,WorkingSet
Get-Counter "\LogicalDisk(*)\Avg. Disk sec/Transfer"corp.example、192.0.2.0/24 與 203.0.113.0/24 均為檔案範例。只有在確認實際環境參數後,才能取代為實際值。
4. 推薦實施步驟
- 優先使用角色自動排除和供應商推薦項,不自行複寫過時網絡清單。
- 只排除必要路徑和程式,限制到實際實例目錄,不排除整個系統盤或資料盤。
- 為 SQL 資料、日誌、備份和 Hyper-V VHDX/設定安排獨立策略和掃描窗口。
- 變更後監察效能和安全覆蓋,並定期復核產品版本與官方建議。
遙距還是現場處理?日誌、設定和少量對象通常可先遙距評估;涉及物理伺服器、儲存、機房供電、批次切換或復原演練時,應安排受控現場維護時段。浙江、上海、江蘇可根據項目情況上門,其他地區可遙距協助。
5. 驗證、復原與常見誤區
- AD 複寫、SQL 事務、Hyper-V I/O 和備份均穩定。
- 安全軟件仍能檢測測試檔案和非排除路徑中的威脅。
- 排除清單有負責人、依據、範圍和復核日期。
常見錯誤做法
- 因為伺服器不能連接互聯網就不部署任何惡意軟件防護。
- 從其他公司複寫一份大範圍排除列表。
- 遇到效能問題直接關閉實時防護而不定位。
官方資料參考
- 微軟: Defender Antivirus exclusions on Windows Server
- 微軟: Configure antivirus software to work with SQL Server
- 微軟: Recommended antivirus exclusions for Hyper-V hosts
常見問題
網網域控制站制站可以安裝第三方防毒嗎?
可以使用受支援產品,但要確認供應商支援 AD DS,並按角色設定排除和變更窗口。
Microsoft Defender 會自動排除所有 SQL 目錄嗎?
不會為所有第三方工作負載自動生成完整排除,SQL Server 應按實際路徑和官方建議設定。
