最新消息: 预先成其事必先利其器

安全软件里的“沙箱”和“防火墙”,普通人到底用不用得上

这两个功能名字熟悉,真用起来的人少。原因是它们的适用场景很窄,而系统自带的替代品反而更彻底。下面分开讲它们能做什么、不能做什么,以及需要时怎么不用它们也能做到。

沙箱:能隔离什么,不能隔离什么

安全软件的沙箱是一个受控运行环境:你在里面跑一个程序,它写的文件、改的注册表不会落到真实系统上。适用场景只有一个:拿到一个必须运行、但你不能确认它安全的文件。

它容易被高估的地方:

  • 它仍然共享同一个内核。内核级的穿透它拦不住。
  • 剪贴板、拖放、共用目录这些通道默认可能是通的,你把文件拖进去的同时也拖进了自己的文档目录。
  • 它自己也是一个需要维护的软件组件,本身也是攻击面。

更好的替代:Windows 自带的沙盒

Windows 专业版和企业版自带一个一次性的沙盒环境,关掉窗口里面的一切就完全消失,比杀软的沙箱彻底得多。开启需要管理员权限:

Enable-WindowsOptionalFeature -Online -FeatureName Containers-DisposableClientVM -All -NoRestart

家庭版没有这个功能,而它的本质是一个轻量虚拟机,内存建议至少十六 GB 才不难受。如果你只是想看一个可疑文件长什么样,不必为了它换系统。

更现实的三个做法

  • 用标准账户而不是管理员账户日常使用。绝大多数静默安装在标准账户下会被权限直接拦住,这比沙箱管用的多。
  • 真需要跑可疑文件时,临时新建一个本地标准账户登进去跑,跑完删账户。
  • 已经确认不安全的样本,不要自己跑。直接上传到多引擎网站,让专业环境去报告。

防火墙:它多出来的其实只是出站规则界面

安全软件自带的防火墙,本质上是在 Windows 防火墙外面套了一个好用的界面,重点是拦出站连接。它不会拦得比系统更多,只是把拦的开关放到了你能看懂的位置。

先说一个前提:入站方向你的路由器已经做了 NAT,公网主动连到你电脑这条路默认不通。所以入站防护的实际收益很低。

出站拦截的真实价值不在于防,而在于一件事:第一次配置时,你会看见哪些程序在主动联网。这个东西对你判断“那个小工具为什么天天往外传数据”很有用,看完就够了,不需要长期拦着。

长期开着的主要代价是麻烦:新装软件连不上服务器、游戏联机进不去、投屏失效、打印机发现不了、公司内部系统登录不上,而且报错不会告诉你原因。

不用第三方界面也能屏蔽某个程序联网

系统自带的防火墙完全可以做出站屏蔽,一行命令:

New-NetFirewallRule -DisplayName "Block SomeApp" -Direction Outbound -Program "D:\Tools\SomeApp.exe" -Action Block

# 查看与删除
Get-NetFirewallRule -DisplayName "Block SomeApp" | Select-Object DisplayName, Enabled
Remove-NetFirewallRule -DisplayName "Block SomeApp"

这种方式比开一个长期运行的防护模块干净:只影响一个程序,不要驱动,也不会在后台轮询。

普通人真正建议开的三样

如果只能选三项防护能力,不是上面那两个,而是这三项:

能力 为什么优先 怎么开
实时防护 唯一能拦住执行瞬间的开关 Defender 默认已开
恶意网址拦截 拦住普通用户真正受骗的入口 浏览器自带防护或者安全软件里的网页防护
勒索文件夹防护 不靠特征库,能挡住新型样本 开启受控文件夹访问

第三项可以直接命令开启,它限制只有信任的程序能改文档目录,这也是为什么它能防住不认识的勒索样本:

Set-MpPreference -EnableControlledFolderAccess Enabled
Get-MpPreference | Select-Object EnableControlledFolderAccess

注意开启后需要把常用的同步盘、开发工具、笔记软件逐个加信任,不然会反复提示无法保存。建议先开一天看看弹窗频次,再决定坚不坚持。

什么人才真的需要沙箱与防火墙模块

  • 经常需要接触来路不明安装包的人,比如做技术支持、从群里下各种小工具的人。沙箱对这类人是真有用。
  • 不想让某个已知软件联网的人。不需要防火墙模块,一条出站规则就够。
  • 日常只用浏览器、网盘、办公软件的人。两项都不需要开。

最后一句

沙箱和防火墙在安全软件里长期担任“看着专业”的角色,但它们的适用面很窄,而且替代方案就在系统里。把标准账户、实时防护、恶意网址拦截、受控文件夹访问这四件事做好,再需要时才临时用一下隔离环境,比长期开着两个复杂模块更接近一个普通用户该有的配置。