云南全省16地州 · 上门+远程双模式服务覆盖 服务时间:工作日 8:00-21:00 / 紧急故障24小时
登录 注册 公众号:易云城IT运维服务
新客专享:首次上门立减20元 | VIP会员年费仅需99元,全年IT服务不限次 立即领取
首页 立即拨打 微信咨询 服务项目

Windows Server Ransomware防护:启用勒索软件保护完整配置指南

易云城 2026-06-29 1 次阅读 IT外包服务案例(云南本地)
随着勒索病毒攻击日益猖獗,仅靠传统备份已不足以保障数据安全。本文详细介绍如何在Windows Server中配置和执行“勒索软件防护”功能,通过实时监控、受控文件夹访问权限及备份豁免设置,构建主动防御体系,有效防止企业核心数据被加密锁定,为数据恢复争取宝贵时间。

引言:传统备份的局限性与主动防御的必要性

在企业的IT基础设施中,数据备份是最后一道防线。然而,现代勒索病毒不仅加密本地数据,还会尝试删除云端备份和卷影副本(Shadow Copies),导致企业在遭受攻击后陷入“有备难用”的困境。传统的被动式备份策略已难以应对高频、复杂的勒索软件变种。

为此,Windows Server 提供了名为“勒索软件防护”(Ransomware Protection)的原生安全功能。该功能集成在“文件和数据保护”中,能够实时监控系统行为,拦截可疑的文件加密操作,并允许管理员将关键备份路径列入白名单。本文将提供详细的配置步骤,帮助中小企业和IT管理员建立更坚固的数据保护屏障。

前置条件与注意事项

  • 系统要求:本教程适用于Windows Server 2016、2019及2022版本。
  • 权限要求:需要具有本地管理员权限的账户进行操作。
  • 备份软件兼容性:如果企业使用第三方备份软件(如Veeam、Commvault等),必须在配置防护前将其备份路径加入白名单,否则会导致备份失败。

第一步:开启勒索软件防护功能

首先,我们需要启用Windows Defender防病毒中的勒索软件防护模块。

1.1 打开Windows安全中心

点击任务栏右下角的“开始”按钮,输入 Windows 安全中心 并打开应用。或者,您可以通过 控制面板 > Windows Defender 防火墙 > Windows Defender 安全中心 进入。

1.2 导航至病毒和威胁防护

在Windows安全中心主页,点击左侧菜单中的 病毒和威胁防护。在右侧显示的界面中,找到“病毒和威胁防护设置”区域,点击蓝色的 管理设置 链接。

[截图描述]: 界面显示“病毒和威胁防护”设置页,鼠标光标指向下方的“管理设置”超链接。

1.3 启用勒索软件防护

向下滚动页面,直到看到“勒索软件防护”部分。点击 管理勒索软件防护。在弹出的新窗口中,找到“受控文件夹访问权限”选项,将其切换为 的状态。

此时,系统会提示您是否允许应用更改。点击“是”。开启后,建议同时开启下方的“允许应用通过受控文件夹访问权限”,以便后续添加信任的应用程序。

[截图描述]: “勒索软件防护”设置窗口,显示“受控文件夹访问权限”开关已变为蓝色开启状态。

第二步:配置受控文件夹与备份豁免

仅仅开启防护是不够的,我们需要定义哪些文件夹需要被保护,以及哪些应用程序(如备份软件)有权修改这些文件夹。

2.1 添加受保护的文件夹

在“勒索软件防护”窗口中,点击 受控文件夹访问权限 下的 保护文件夹 按钮。

推荐保护以下关键目录:

  • 用户文档目录(如 C:\Users\*\Documents)
  • 数据库存储路径(如 SQL Server 数据文件目录)
  • 共享文件服务器映射的路径(如 E:\Data)

点击 添加受保护的文件夹,浏览并选择上述关键路径。点击“选择文件夹”完成添加。

[截图描述]: “添加受保护的文件夹”对话框,用户正在浏览并选择 E:\ServerBackups 目录。

2.2 将备份软件加入白名单

这是最关键的一步。如果您的备份软件(如Windows Server Backup, Veeam Agent等)不在白名单中,当它尝试写入受保护文件夹进行备份时,会被系统拦截,导致备份任务失败。

  1. 在“勒索软件防护”窗口中,点击 通过受控文件夹访问权限允许的应用
  2. 点击 添加允许的应用,然后选择 从商店查找应用选择一个文件
  3. 建议选择“选择一个文件”,浏览到备份软件的执行文件路径(例如 C:\Program Files\Veeam\Backup\Veeam.Backup.Service.exe 或 Windows 自带的 wbadmin.exe 所在路径)。
  4. 选中文件后,确保其出现在列表中。

注意: 如果您使用Windows Server内置的“文件和快照服务”(NTFRS)进行备份,通常需要允许 C:\Windows\System32\wbadmin.exe

[截图描述]: “添加允许的应用”窗口,用户正在浏览文件系统,定位到 wbadmin.exe 或第三方备份客户端的可执行文件。

第三步:验证配置与测试

配置完成后,我们需要验证防护是否生效,以及备份是否正常。

3.1 检查监控日志

您可以随时查看“勒索软件防护”页面底部的“活动历史记录”。这里记录了最近被阻止的可疑文件访问尝试。如果发现大量的阻止记录,说明防护机制正在正常工作。

3.2 执行备份测试

启动您的备份任务,监控事件查看器(Event Viewer)中的日志:

  1. 打开 事件查看器 (eventvwr.msc)。
  2. 展开 应用程序和服务日志 > Microsoft > Windows > Defender > Operational
  3. 查找来源为 RansomwareProtection 的事件。如果备份成功,不应出现针对备份进程的被阻止事件。

常见问题排查

Q1: 备份任务失败,提示访问被拒绝?

A: 这通常意味着备份软件未被添加到“通过受控文件夹访问权限允许的应用”列表中。请按照第二步第2.2节重新添加备份主程序。

Q2: 某些正常业务应用程序被拦截?

A: 如果业务程序需要频繁写入受保护的数据库文件或文档,同样需要将其可执行文件添加到白名单中。避免将所有exe都加入白名单,以免降低安全性。

Q3: 如何临时关闭防护进行维护?

A: 在进行大规模数据迁移或系统更新时,可以暂时在“受控文件夹访问权限”中将开关设为“关”。维护结束后,务必重新开启,并再次确认白名单配置是否正确。

结语

启用Windows Server的勒索软件防护功能,是从“事后恢复”转向“事前预防”的关键一步。虽然它不能替代离线备份(Air-gapped backup),但能有效拦截绝大多数常见的勒索病毒加密行为,为用户争取宝贵的响应时间。建议企业IT管理员立即在测试环境中验证此配置,并将其纳入日常安全运维的标准操作流程中。

觉得有用?分享给朋友吧
微博 QQ空间
上一篇
企业数据备份失败常见原因排查与恢复策略...
下一篇
企业数据备份恢复演练指南:验证备份有效性的关键步骤...
💡 遇到类似问题?

易云城工程师帮您解决

远程协助30分钟响应 · 云南全省上门 · 先检测后报价

🔊 电话咨询 💬 在线留言

评论 (0)

暂无评论,来发表第一条吧~
预约
📅 立即预约 · 30分钟响应
紧急
⚡ 紧急故障 · 优先处理
13708730161
24小时紧急响应 · 云南全省上门
微信
微信扫码咨询
微信二维码
微信号:eyc1689
扫码添加,快速响应
报价
电话
1