ตั้งค่า Microsoft Defender Antivirus บน Windows Server
Windows Server มี Microsoft Defender Antivirus ติดตั้งและเปิดใช้งานมาให้แล้วตั้งแต่รุ่น 2016 หลายองค์กรจึงไม่จำเป็นต้องซื้อโปรแกรมป้องกันไวรัสเพิ่ม แต่ค่าเริ่มต้นไม่ได้เหมาะกับงานเซิร์ฟเวอร์ทุกแบบ โดยเฉพาะเครื่องที่รันฐานข้อมูลหรือ Domain Controller ซึ่งต้องกำหนดข้อยกเว้นให้ถูกต้อง
คู่มือนี้ตั้งค่าให้เหมาะกับงานจริง พร้อมรายการข้อยกเว้นที่ Microsoft แนะนำสำหรับแต่ละบทบาท และการเปิดฟีเจอร์ป้องกันแรนซัมแวร์ที่มีอยู่แล้วแต่ปิดไว้ตามค่าเริ่มต้น
สิ่งที่ต้องเตรียม
- Windows Server 2016 ขึ้นไป
- สิทธิ์ Administrator
Get-MpComputerStatus | Select-Object AMServiceEnabled, AntivirusEnabled,
RealTimeProtectionEnabled, AntivirusSignatureLastUpdated, AntivirusSignatureVersion
หากฟีเจอร์ยังไม่ติดตั้งบนรุ่นที่ต้องติดตั้งเอง
Install-WindowsFeature -Name Windows-Defender-Features -IncludeManagementTools
ขั้นตอนที่ 1: เปิดการป้องกันหลัก
Set-MpPreference -DisableRealtimeMonitoring $false
Set-MpPreference -DisableBehaviorMonitoring $false
Set-MpPreference -DisableIOAVProtection $false
Set-MpPreference -DisableScriptScanning $false
# ส่งตัวอย่างไปวิเคราะห์บนคลาวด์ เพิ่มความสามารถตรวจจับของใหม่
Set-MpPreference -MAPSReporting Advanced
Set-MpPreference -SubmitSamplesConsent SendSafeSamples
Set-MpPreference -CloudBlockLevel High
Set-MpPreference -CloudExtendedTimeout 50
Get-MpPreference | Select-Object DisableRealtimeMonitoring, MAPSReporting, CloudBlockLevel
หากองค์กรมีนโยบายไม่ให้ส่งข้อมูลออกนอกประเทศ ให้ตั้ง -SubmitSamplesConsent NeverSend แทน แต่ความสามารถตรวจจับภัยคุกคามใหม่จะลดลง
ขั้นตอนที่ 2: ตั้งการสแกนตามเวลา
Set-MpPreference -ScanScheduleDay Sunday
Set-MpPreference -ScanScheduleTime 02:00:00
Set-MpPreference -ScanParameters FullScan
Set-MpPreference -RemediationScheduleDay Sunday
# สแกนเร็วทุกวัน
Set-MpPreference -ScanScheduleQuickScanTime 03:00:00
# จำกัดการใช้ CPU ระหว่างสแกน
Set-MpPreference -ScanAvgCPULoadFactor 30
Set-MpPreference -ScanOnlyIfIdleEnabled $false
ค่า ScanAvgCPULoadFactor สำคัญมากบนเซิร์ฟเวอร์ที่ให้บริการตลอดเวลา การจำกัดที่ 30% ทำให้การสแกนไม่กระทบงานจริง แม้จะใช้เวลานานขึ้น
ขั้นตอนที่ 3: ตั้งการอัปเดตฐานข้อมูล
Set-MpPreference -SignatureUpdateInterval 4
Set-MpPreference -SignatureFallbackOrder "MicrosoftUpdateServer|MMPC"
# อัปเดตทันที
Update-MpSignature
Get-MpComputerStatus | Select-Object AntivirusSignatureLastUpdated, NISSignatureLastUpdated
ตรวจว่าฐานข้อมูลไม่เก่าเกินหนึ่งวัน หากเครื่องอยู่หลัง Proxy ต้องตั้งค่าให้เข้าถึงบริการอัปเดตได้
ขั้นตอนที่ 4: กำหนดข้อยกเว้นตามบทบาทของเซิร์ฟเวอร์
นี่คือขั้นตอนที่สำคัญที่สุดและถูกข้ามบ่อยที่สุด การสแกนไฟล์ฐานข้อมูลที่กำลังถูกเขียนอยู่ทำให้ระบบช้าลงอย่างมากและบางครั้งทำให้ไฟล์เสียหาย
Domain Controller
Add-MpPreference -ExclusionPath "C:\Windows\NTDS"
Add-MpPreference -ExclusionPath "C:\Windows\SYSVOL"
Add-MpPreference -ExclusionExtension ".dit", ".pat"
Add-MpPreference -ExclusionProcess "C:\Windows\System32\ntfrs.exe"
Add-MpPreference -ExclusionProcess "C:\Windows\System32\dfsrs.exe"
SQL Server
Add-MpPreference -ExclusionExtension ".mdf", ".ldf", ".ndf", ".bak", ".trn"
Add-MpPreference -ExclusionPath "C:\Program Files\Microsoft SQL Server\MSSQL16.MSSQLSERVER\MSSQL\DATA"
Add-MpPreference -ExclusionProcess "sqlservr.exe"
IIS
Add-MpPreference -ExclusionPath "C:\inetpub\temp"
Add-MpPreference -ExclusionPath "C:\Windows\Microsoft.NET\Framework64\v4.0.30319\Temporary ASP.NET Files"
Hyper-V
Add-MpPreference -ExclusionExtension ".vhd", ".vhdx", ".avhd", ".avhdx", ".vsv"
Add-MpPreference -ExclusionProcess "vmms.exe", "vmwp.exe"
ตรวจรายการข้อยกเว้นทั้งหมด
Get-MpPreference | Select-Object -ExpandProperty ExclusionPath
Get-MpPreference | Select-Object -ExpandProperty ExclusionExtension
Get-MpPreference | Select-Object -ExpandProperty ExclusionProcess
หลักการที่ต้องยึด ระบุให้แคบที่สุดเท่าที่ทำได้ การยกเว้นทั้งไดรฟ์ D เพราะมีฐานข้อมูลอยู่ในนั้นเท่ากับปิดการป้องกันทั้งไดรฟ์
ขั้นตอนที่ 5: เปิดการป้องกันแรนซัมแวร์
Set-MpPreference -EnableControlledFolderAccess Enabled
Add-MpPreference -ControlledFolderAccessProtectedFolders "D:\Shares\Company"
Add-MpPreference -ControlledFolderAccessAllowedApplications "C:\Program Files\Backup\backup.exe"
Get-MpPreference | Select-Object EnableControlledFolderAccess,
ControlledFolderAccessProtectedFolders
ก่อนเปิดใช้จริง ให้ทดลองในโหมดตรวจสอบก่อนเพื่อดูว่าโปรแกรมไหนจะถูกบล็อก
Set-MpPreference -EnableControlledFolderAccess AuditMode
# ดูเหตุการณ์ที่จะถูกบล็อก
Get-WinEvent -LogName "Microsoft-Windows-Windows Defender/Operational" |
Where-Object Id -in 1123,1124,1127 |
Select-Object TimeCreated, Id, Message -First 20
ขั้นตอนที่ 6: เปิดกฎลดพื้นที่การโจมตี
# บล็อกการขโมยข้อมูลรับรองจาก LSASS
Add-MpPreference -AttackSurfaceReductionRules_Ids 9e6c4e1f-7d60-472f-ba1a-a39ef669e4b2 `
-AttackSurfaceReductionRules_Actions Enabled
# บล็อกโปรแกรมที่รันจากอีเมลและเว็บ
Add-MpPreference -AttackSurfaceReductionRules_Ids be9ba2d9-53ea-4cdc-84e5-9b1eeee46550 `
-AttackSurfaceReductionRules_Actions Enabled
Get-MpPreference | Select-Object -ExpandProperty AttackSurfaceReductionRules_Ids
เปิดทีละกฎและสังเกตผลหนึ่งสัปดาห์ก่อนเปิดกฎถัดไป บางกฎอาจบล็อกโปรแกรมที่องค์กรใช้อยู่จริง
ขั้นตอนที่ 7: ตรวจสอบและสั่งสแกน
# สแกนเร็ว
Start-MpScan -ScanType QuickScan
# สแกนเต็มรูปแบบ
Start-MpScan -ScanType FullScan
# สแกนเฉพาะโฟลเดอร์
Start-MpScan -ScanType CustomScan -ScanPath "D:\Shares\Company\Uploads"
# ดูภัยคุกคามที่พบ
Get-MpThreatDetection | Select-Object InitialDetectionTime, ThreatID, Resources
Get-MpThreat | Select-Object ThreatName, SeverityID, DidThreatExecute
ปัญหาที่พบบ่อย
เซิร์ฟเวอร์ช้าลงมากหลังเปิด Defender
เกือบทุกครั้งเกิดจากยังไม่ได้ตั้งข้อยกเว้นตามบทบาทของเครื่อง ทำตามขั้นตอนที่ 4 และตรวจว่าโปรเซส MsMpEng.exe กิน CPU มากผิดปกติหรือไม่ด้วย Get-Process MsMpEng
ฐานข้อมูลลายเซ็นไม่อัปเดต
ตรวจการเชื่อมต่ออินเทอร์เน็ตและ Proxy บังคับอัปเดตด้วย Update-MpSignature -UpdateSource MicrosoftUpdateServer และดู Event Log ในหมวด Windows Defender
Defender ถูกปิดโดยโปรแกรมป้องกันไวรัสตัวอื่น
เป็นพฤติกรรมปกติ Windows จะปิด Defender เมื่อตรวจพบโปรแกรมป้องกันไวรัสอื่นที่ลงทะเบียนไว้ เลือกใช้เพียงตัวเดียวเสมอ การรันสองตัวพร้อมกันทำให้ทั้งคู่ทำงานผิดพลาด
ตรวจพบไฟล์ที่เป็นเครื่องมือของผู้ดูแลระบบ
เครื่องมือบางตัวถูกจัดเป็นโปรแกรมที่อาจไม่พึงประสงค์ หากมั่นใจว่าปลอดภัยและจำเป็น ให้ยกเว้นเฉพาะไฟล์นั้นด้วย Add-MpPreference -ExclusionPath พร้อมบันทึกเหตุผลไว้เป็นเอกสาร
ต้องการวางระบบความปลอดภัยเซิร์ฟเวอร์ที่มีทีมเฝ้าระวัง ติดต่อ THAI DATA CLOUD ได้ที่ https://thaidata.cloud/contact/
- Categories:
- Cloud
- Tags:
- Cloud
- Cloud Server
หมวดหมู่ที่น่าสนใจ
- Account Settings
- AD Server
- AI
- Alibaba Cloud
- Anti-Spam Gateway
- AWS Amazon Web Services
- Campaign
- CentOS/AlmaLinux
- Cloud
- Cloud Backup
- Cloud Communication
- Cloud Migration
- Cloud Security
- Cloud Server Management
- Cloud Solution
- Cloud Solution for Government
- Cloud Solutions by Industry
- Cloud Storage
- Cloud VPS App Plus +
- Cloud VPS DirectAdmin
- Cloud VPS Plesk
- CSR
- Cyber Security
- Cybersecurity
- Data Sovereignty
- Database Server
- DDoS
- Digital Tranformation
- Digital Transformation
- Direct Mail
- Directadmin
- Domainname
- Ecommerce
- ERP
- Generative AI
- Getting Started
- Google Cloud
- Google G Suite
- Huawei Cloud
- IT News
- Linux Server
- Managed Cloud Services
- Managed Service Provider
- Manual
- Microsoft
- Microsoft 365
- Microsoft Azure
- News
- On-premise
- Private Mail Server
- Promotion
- Recommend Solution (Enterprise)
- Server
- Sovereign Cloud
- THAI DATA CLOUD Platform
- Ubuntu
- Ubuntu
- Uncategorized
- VMware
- VPS Server
- Web Design
- Web Hosting
- Web Hosting (DirectAdmin)
- Web Hosting (Plesk)
- Web Technologies
- Windows Server
- Wordpress
- Zimbra
- เรื่องราวความประทับใจ
- โซลูชันสำหรับธุรกิจการผลิตและยานยนต์
- โซลูชันสำหรับธุรกิจการศึกษา
- โซลูชันสำหรับธุรกิจการเงิน
- โซลูชันสำหรับธุรกิจขนส่งและกระจายสินค้า
- โซลูชันสำหรับธุรกิจค้าปลีก
- โซลูชันสำหรับธุรกิจท่องเที่ยว
- โซลูชันสำหรับธุรกิจบริการสุขภาพและโรงพยาบาล
- โซลูชันสำหรับธุรกิจประกันภัย
- โซลูชันสำหรับธุรกิจพลังงานและสาธารณูปโภค
- โซลูชันสำหรับธุรกิจสื่อสารมวลชนและเอ็นเตอร์เทนเมนท์
- โซลูชันสำหรับธุรกิจอสังหาริมทรัพย์
- โซลูชันสำหรับธุรกิจเทคโนโลยี








