
Hvis du ofte downloader programmer, åbner vedhæftede filer i e-mails eller afprøver værktøjer fra tvivlsomme kilder, kan det være en god idé at have en sikkert og engangsmiljø i Windows Det er næsten obligatorisk. Det er her, Windows Sandbox kommer ind i billedet, en funktion indbygget i de professionelle udgaver af Windows, der giver dig mulighed for at køre tests uden at kompromittere dit primære system.
Med Windows Sandbox kan du starte en Ren, virtuel og midlertidig Windows WindowsBrug det, som om det var dit eget skrivebord, og når du lukker det, mister du absolut alt, der er indeni. Ingen softwarerester, ingen indstillinger, ingen vedvarende malware: det er som at starte med et helt nyt, jomfrueligt system, hver gang du åbner det.
Hvad er Windows Sandbox, og hvordan fungerer dens isolering?
Windows Sandbox, kaldet på spansk Windows Sandbox (WSB)Det er et letvægts skrivebordsmiljø, der kører i dit eget system ved hjælp af hardwarevirtualisering. I praksis svarer det til at have en virtuel maskine, men uden at skulle installere et ekstra operativsystem eller håndtere komplekse konfigurationer.
Dette isolerede rum er afhængig af Microsofts hypervisor og hardwarebaseret virtualisering til at isolere kernenMed andre ord har operativsystemet, der kører inde i Sandbox, sin egen kerne, der er adskilt fra dit primære Windows-system, hvilket drastisk reducerer muligheden for, at et ondsindet program slipper ud til værten.
En af dens store fordele er, at det er et miljø engangs- og flygtigHver gang du åbner det, oprettes en ny, ren instans, som om du havde installeret Windows fra bunden lige der og nu. Så snart du lukker vinduet, kasseres alle ændringer, filer og indstillinger, du har anvendt.
Den software, du har installeret på dit hovedsystem Den kopieres ikke automatisk i sandkassenAlt, hvad du vil bruge i det isolerede område, skal enten installeres eksplicit der eller kopieres fra værten ved hjælp af udklipsholderen eller tildelte mapper. Dette er en del af isolationen: intet deles, medmindre du vælger at tillade det.
For at opnå meget hurtige opstartstider og reducere ressourceforbruget bruger Windows Sandbox teknikker til hukommelsesoptimering og et minimalt miljøDet er ikke en tung virtuel maskine med snesevis af gigabyte reserveret diskplads, men en letvægtsinstans, der oprettes på farten med maksimalt omkring 4 GB hukommelse som standard og virtuel lagring, der ikke bevares.

Nøglefunktioner i Windows Sandbox
En af de mest interessante ting ved denne funktion er, at Det er en del af selve Windows. I de professionelle udgaver behøver du ikke at downloade ISO-billeder eller tredjeparts virtuelle maskinadministratorer. Hvis du har en kompatibel udgave, skal du blot aktivere funktionen, og så er du klar.
Miljøet er fuldstændig ren i enhver udførelseNår du starter Windows Sandbox, oprettes en frisk installation uden yderligere software, uden rester af tidligere konfigurationer og uden tidligere ændringer. Det er perfekt, hvis du vil teste et program "som om det var første gang", uden biblioteker eller data, der kan påvirke resultatet.
Et andet nøgleelement er sikkerhed. Isolering opnås ved at kombinere virtualisering, AppContainer (i beskyttet klienttilstand) og streng adskillelse mellem processer, netværk, enheder og legitimationsoplysninger. På denne måde er chancerne for at påvirke værten minimale, selvom du kører malware i sandkassen.
Ydeevnen er ret god. Windows Sandbox tager normalt et stykke tid. Det tager kun et par sekunder at starte op.Den udnytter en virtuel GPU (vGPU) på x64-systemer, når den er aktiveret, og administrerer hukommelse effektivt for at undgå overdrevent ressourceforbrug. Selvom den ikke er så let som en native app, yder den betydeligt bedre end en traditionel, ressourcekrævende virtuel maskine.
Endelig er den designet, så enhver bruger kan bruge den uden at være ekspert. Med et enkelt klik kan du åbne et helt nyt miljø at teste installationsprogrammer, besøge mistænkelige websteder eller køre scripts. Og hvis du har mere teknisk ekspertise, kan du finjustere det ved hjælp af .wsb-konfigurationsfiler.
Praktiske anvendelser af sandkasseisolering i Windows
Et af de mest almindelige anvendelsesscenarier er at have en rent miljø til test af ny softwareUdviklere, supportteknikere eller avancerede brugere kan installere betaversioner, testversioner eller mindre kendte programmer uden at "rode" deres rigtige system.
Det er også meget praktisk til at udføre en sikrere websurfing Når du har brug for at få adgang til tvivlsomme websteder, potentielt farlige downloads eller portaler, du ikke har tillid til, åbner du Sandbox, browser med den indbyggede browser, og hvis noget går galt, lukker du blot vinduet, og alt forsvinder.
Isolering er især nyttig ved åbning upålidelige vedhæftede filer og eksekverbare filerSåsom dokumenter, du modtager via e-mail fra ukendte afsendere, eller bærbare værktøjer, der er downloadet fra fora. Du kan kopiere filen til sandkassen, åbne den der, og hvis den viser sig at være skadelig, vil den blive fanget i det pågældende miljø.
Et andet meget praktisk scenarie er den første kontakt med nye programmer, tilføjelser eller udvidelserFør du installerer noget på dit primære Windows-system, kan du teste det i Sandbox, kontrollere hvordan det opfører sig, og beslutte, om det er værd at integrere i dit daglige arbejdssystem.
Endelig udnytter mange udviklere sandbox-miljøer til at vedligeholde flere veladskilte testmiljøerFor eksempel kan du bruge den til at teste forskellige versioner af Python med forskellige afhængigheder eller forskellige kombinationer af biblioteker og konfigurationer uden at skulle konfigurere flere permanente virtuelle maskiner.
Kompatible Windows-udgaver og licenser
For at bruge denne funktion er det vigtigt at have en Windows Professional eller Educational EditionWindows Sandbox er tilgængelig i Windows Pro, Windows Enterprise, Windows Pro Education/SE og Windows Education, inklusive deres tilsvarende varianter i Windows 11.
Licenser, der giver ret til at bruge Windows Sandbox, inkluderer Windows Pro og Pro Education/SEsamt Windows Enterprise E3- og E5-abonnementer og Windows Education A3- og A5-uddannelsesudgaver. Rent praktisk, hvis din computer blev leveret med en Pro-version, eller du er i et virksomhedsmiljø med Enterprise, burde du kunne aktivere den.
Hvis du bruger Windows Home, kan du ikke aktivere Windows Sandbox direkte. I disse tilfælde ville alternativet være at bruge... klassiske virtualiseringsløsninger (Hyper-V, VirtualBox, VMware osv.), men du ville miste den nemme integration og engangsfunktion med ét klik, som denne funktion tilbyder.
Krav til hardware og virtualisering
Udover at have den korrekte version af Windows, skal din computer opfylde en række krav. Minimumskrav til hardware og virtualisering for at sandkasseisoleringen fungerer korrekt og sikkert.
På den ene side, en 64-bit processor med virtualiseringsunderstøttelse og mindst to fysiske kerner; Microsoft anbefaler fire kerner med hyperthreading for bedre ydeevne. I praksis opfylder de fleste processorer, der er udgivet i de senere år, disse krav uden problemer.
Med hensyn til hukommelse har systemet brug for mindst 4 GB RAM For at kunne starte Windows Sandbox anbefales det dog at have 8 GB eller mere for en problemfri oplevelse, især hvis du arbejder med tunge applikationer på samme tid på værten og i det isolerede miljø.
Hvad angår opbevaring, i hvert fald 1 GB ledig diskpladsIdeelt set bør en SSD bruges til hurtigere oprettelse og destruktion af miljøer og mere jævn intern drift. Sandboxing opretter ikke en traditionel persistent harddisk, men det kræver midlertidig plads.
Endelig er det obligatorisk, at Virtualiseringsindstillinger skal være aktiveret i BIOS eller UEFI på din computer (Intel VT-x/VT-d, AMD-V osv.). Dette er fundamentet, som Hyper-V bruger til at oprette det separate hardwaremiljø. Hvis virtualisering er deaktiveret, starter Sandbox ikke.

Sådan aktiverer du virtualisering i BIOS
For at sandkasseisolering skal være effektiv, er Windows afhængig af Hyper-V og CPU-hardwarevirtualiseringSelvom mange processorer har denne funktion aktiveret som standard, er det i andre tilfælde nødvendigt at aktivere den manuelt fra BIOS eller UEFI.
Den specifikke proces afhænger af producenten af dit bundkort, men generelt skal du adgang til BIOS, når du tænder computerenDette gøres normalt ved at trykke på taster som Delete, F2, F10 eller F12 lige ved opstart. Nogle bærbare computere viser en meddelelse på skærmen, der angiver, hvilken tast der skal bruges.
Når du er inde, skal du kigge efter den sektion, der er relateret til CPU, avanceret sikkerhed eller systemkonfigurationhvor virtualiseringsmuligheden normalt findes. Det nøjagtige navn varierer: Virtualisering, Intel Virtualization Technology, VT-x, VT-d, SVM, VM Monitor Mode Extensions, Hyper-V, RVI osv.
Når du har fundet denne mulighed, skal du sørge for, at den er aktiveret. Gem ændringerne fra den tilsvarende menu (Gem og afslut eller lignende), og lad computeren genstarte, så virtualiseringen bliver aktiv på hardwareniveau.
Husk, at nogle CPU'er integrerer virtualisering uden at tillade ændringer fra BIOS, så Du vil ikke se nogen muligheder, men funktionen vil allerede være aktiveret.I disse tilfælde, hvis du opfylder de andre krav, burde Windows Sandbox stadig fungere.
Sådan aktiverer du Windows Sandbox i Windows
Når du har bekræftet, at din Windows-udgave er kompatibel, og at virtualisering er klar, er næste trin Aktivér Windows Sandbox-funktionen, da den som standard er deaktiveret i systemet.
For at gøre dette skal du åbne Windows-søgefeltet og begynde at skrive "Slå Windows-funktioner til eller fra." Når resultatet vises, skal du klikke på det, og et vindue åbnes med en liste over valgfrie systemfunktioner, som du kan aktivere eller deaktivere.
Find posten på den liste "Windows Sandbox"Markér feltet til venstre, og bekræft ændringerne. Windows downloader og konfigurerer de nødvendige komponenter. Denne proces kan tage et par minutter, afhængigt af din computers hastighed.
Ved afslutningen af installationen vil systemet spørge dig Genstart computeren For at anvende den nye funktion skal du acceptere genstarten, og når din computer starter op igen, vil Windows Sandbox være tilgængelig blandt dine programmer.
Fra det tidspunkt skal du blot søge efter "Windows Sandbox" i Start-menuen eller søgefeltet for at åbne sandkassen. Du vil se et vindue åbne med et rent Windows-skrivebord, adskilt fra dit eget.
Standardindstillinger for sandkasseisolering
Hvis du starter Windows Sandbox uden brugerdefinerede konfigurationsfiler, oprettes miljøet med Standardparametre designet til at balancere sikkerhed og komfortHukommelsesgrænsen er sat til 4 GB, og visse grundlæggende integrationer med værten er aktiveret.
På x64-systemer, der ikke er ARM-baserede, er den virtuelle GPU (vGPU) normalt inkluderet. aktiveret som standardDette giver dig mulighed for at udnytte værtssystemets grafikacceleration i sandkassen. Dette forbedrer grænsefladen og nogle applikationers ydeevne, selvom det øger angrebsfladen en smule.
På netværksniveau starter sandkassen med tilslutning aktiveret Dette opnås via en virtuel Hyper-V-switch og et tilhørende virtuelt netværkskort (NIC). Dette giver dig mulighed for at surfe på internettet, downloade installationsprogrammer eller få adgang til onlineressourcer direkte fra det isolerede miljø.
Lydindgangen (mikrofon) er normalt aktiveret, hvilket giver interne applikationer mulighed for at optage lyd fra værten, hvis det er nødvendigt. Dog... videoindgang (kamera) Den er deaktiveret for at forhindre applikationer i Sandbox i at få adgang til computerens webcam uden kontrol.
Af sikkerhedsmæssige årsager forbliver printeromdirigering deaktiveret, mens Delt udklipsholder er aktiveretDenne sidste funktion giver dig mulighed for nemt at kopiere og indsætte tekst og filer mellem din normale Windows og sandkassen.
.wsb-filer: avancerede isolationsindstillinger
Hvis du vil gå et skridt videre, understøtter Windows Sandbox konfigurationsfiler med filtypen .wsbDisse filer, skrevet i et simpelt XML-format, giver dig mulighed for at tilpasse det isolerede miljøs funktionsmåde uden at skulle røre ved avancerede interne systemindstillinger.
En grundlæggende .wsb-fil består af et rodtag og dens lukning Disse indstillinger omfatter forskellige konfigurationsblokke. Blandt andet kan du styre vGPU-brug, netværk, delte mapper, opstartskommandoer, lyd, video, forbedret sikkerhed, printere, udklipsholder og allokeret hukommelse.
For at oprette en skal du blot åbne en almindelig teksteditor som f.eks. Notepad eller Visual Studio-kodeSkriv den konfigurationsstruktur, du har brug for, og gem dokumentet med filtypenavnet .wsb (f.eks. "MySandbox.wsb"). Det er vigtigt, at du sætter navnet i anførselstegn, når du gemmer i Notesblok, så filtypenavnet respekteres.
Når du vil starte en sandkasse med den specifikke konfiguration, skal du bare dobbeltklik på .wsb-filenWindows åbner en sandkasse, der anvender alle de parametre, du har defineret i filen. Du kan også køre den fra kommandolinjen ved at indtaste stien til filen.
Dette system gør det nemt at have flere "skabeloner" af isolerede områder, for eksempel én med et deaktiveret netværk og en skrivebeskyttet downloadmappe, en anden med mere hukommelse til tung testning eller en tredje med et opstartsscript, der automatiserer softwareinstallation hver gang.
De vigtigste konfigurationsmuligheder
En af nøglerne til .wsb-filen er direktivet hvilket tillader aktivere eller deaktivere den virtualiserede GPUBrug af "Aktiver" giver Sandbox adgang til værtens grafikacceleration, mens "Deaktiver" gennemtvinger brugen af softwarerendering (WARP), som er mere sikker, men generelt langsommere.
Etiketten Styrer netværkets adfærd. Med "Aktiver" tildeler du fuld forbindelse; med "Deaktiver" opretter du en komplet sandkasse Når den er frakoblet, er den ideel til at køre malware. der forsøger at kommunikere med omverdenen; og med "Standard" anvendes standardkonfigurationen, som muliggør netværk via en virtuel Hyper-V-switch.
Ved Du kan angive en samling af værtsmapper, der skal deles med sandkassen. Hver inkluderer stien på værten ( ), destinationsmappen i sandkassen ( ) og eventuelt en etiket for at etablere skrivebeskyttet adgang eller læse-/skriveadgang.
Med og du kan definere en kommando eller script, der kører automatisk når sessionen starter i sandkassen. Dette er meget nyttigt til at starte installationsprogrammer, konfigurationsscripts eller testværktøjer uden at skulle gøre det manuelt ved hver opstart.
Derudover har du muligheder for at administrere lydinput ( ), video ( ), beskyttet klienttilstand ( ), omdirigering af printer ( ) og udklipsholderen ( ), og dermed justere balancen mellem komfort og isolering i henhold til dine behov i hvert enkelt scenarie.
Juster sandkassehukommelse og -ressourcer
Etiketten giver dig mulighed for at angive mængde RAM, som sandkassen kan bruge, udtrykt i megabyte. For eksempel 4096 for 4 GB, 8192 for 8 GB, 12288 for 12 GB eller 16384 for 16 GB, forudsat at din hardware har tilstrækkelig hukommelse.
Hvis du angiver en værdi, der er for lav til, at sandkassen kan starte, øger Windows automatisk tallet, indtil den når det minimale tekniske krav, som normalt er 2048 MBAlligevel er det tilrådeligt ikke at undervurdere kravene for at undgå forsinkelser, når krævende applikationer startes.
Husk at den hukommelse, der er allokeret til sandkassen, midlertidigt trækkes fra værtens tilgængelige hukommelse, så det er tilrådeligt at... Juster værdien baseret på den faktisk installerede RAMPå en computer med 8 GB kan det for eksempel give mening at allokere 4096 MB for ikke at begrænse hovedsystemet for meget.
Kombinering Med vGPU og netværkskonfiguration kan du opbygge forskellige brugsprofiler: fra et let og ultrasikkert miljø med netværk og GPU deaktiveret til en kraftfuld sandkasse med mange ressourcer reserveret til krævende tests.
Dette kontrolniveau gør Windows Sandbox til et forholdsvis fleksibelt værktøj, der er i stand til at tilpasse sig begge dele brugere, der bare ønsker en hurtig "sandkasse" såvel som fagfolk, der har brug for at reproducere meget specifikke testmiljøer.
Takket være denne tilgang er Windows Sandbox blevet en af de nemmeste måder at Konfigurer reel isolation til test i Windows, der kombinerer bekvemmeligheden ved at være integreret i systemet med robustheden af hardwareisolering og fleksibiliteten af .wsb-konfigurationsfiler.
