每个虚拟机中都需要防病毒程序吗?


9

我有一台运行系统中心端点保护的2012 R2 Hyper-V主机。它托管着两个虚拟Windows服务器。

我在d:/ server /的文件夹中有所有.vhdx驱动器

我可以信任防病毒程序来扫描这些文件并查找病毒,还是需要在每个虚拟机中都有一个防病毒程序?

如果我手动扫描这些文件,则端点保护几乎会立即返回未发现病毒的信息,这使我怀疑它是否甚至尝试扫描它们。

Answers:


7

不,您不应该在主机上使用AV软件扫描VHD位置。您可以在主机上安装AV软件,但需要从实时AV扫描引擎和任何计划的AV扫描中排除几个与Hyper-V相关的文件夹。然后,您应该在单个来宾虚拟机上安装AV软件。

https://support.microsoft.com/zh-CN/kb/961804


6

您需要安装专门为Hyper-V设计的AV。它会自行安装到主机中,但会扫描VM及其vRAM,磁盘映像,并拦截VM和通过vSwitch路由的主机之间的流量。5nine有一个(我不为他们工作,这只是一个例子)。

http://www.5nine.com/5nine-security-for-hyper-v-product.aspx


虽然这当然是一个选择,但不是必需的。您可以继续使用在虚拟机上用于物理机的任何端点AV软件,这是许多公司所做的。
joeqwerty

3

@BaronSamedi是正确的,最好的方法是可识别VM的无代理AV解决方案。5nine有3种AV选项可供选择,包括Vipre,Kaspersky和IIRC ThreatTrack。另一种可能是ESET,他们最近开始专门为虚拟化环境提供无代理程序。


1
关于ESET的唯一抱怨是他们拥有仅订阅模式,该模式不适用于每个人。
BaronSamedi1958 '16

2

好问题!如果可以的话,我会在本地安装每个AV。

为什么?因为如果您扫描VHD,您将仅捕获击中硬盘驱动器的病毒,而不捕获从远程位置加载到内存中的病毒,因此我认为服务器处于危险之中

如果在本地安装AV,请确保也在主机上也禁用VHD扫描,以免在主机上引起IO问题。


2
可行,但有几个虚拟机。许多VM会需要大量时间来安装和更新AV代理。
BaronSamedi1958 '16

1
@ BaronSamedi1958在企业中,我从未见过没有通过AV控制台进行管理的服务器,因为无论如何,没有免费的产品可以作为clamwin在服务器OS中作为AV运行
yagmoth555

1
@ BaronSamedi1958:Doable but with a few VMs. Lots of VMs will ask for a lot of time to install and update AV agents.-是的,这就是在企业中管理AV的人员的工作。那是工作的一部分。在绝大多数情况下,他们使用集中管理和部署的AV软件。
joeqwerty
By using our site, you acknowledge that you have read and understand our Cookie Policy and Privacy Policy.
Licensed under cc by-sa 3.0 with attribution required.