windows server 2016及后续版本默认内置并启用microsoft defender防病毒,核心防护(antivirusenabled=true)自动运行;server core模式下无gui但功能完整,管理依赖powershell或组策略;安装第三方杀软时defender自动降为被动模式,卸载后自动恢复主动防护。
windows server 默认已内置 windows defender(现称 microsoft defender antivirus),无需额外下载安装,但是否启用、是否带图形界面,取决于系统版本和安装选项。
确认 Defender 是否已启用
它在 Windows Server 2016 及后续版本(2019、2022、2025)中默认安装并运行,即使没有图形界面(如 Server Core 模式)。可通过 PowerShell 快速验证:
- 以管理员身份运行 PowerShell,执行:
Get-MpComputerStatus - 若返回状态中 AntivirusEnabled 为 True,说明核心防护已启用
- 若提示命令不存在,可能 Defender 功能被卸载(极少见),需手动安装
安装或恢复 Defender 功能(如被移除)
某些精简部署(如通过“删除角色和功能”向导)可能已卸载 Defender。此时需重新启用:
- 运行命令安装核心防病毒功能:
Install-WindowsFeature -Name Windows-Defender - 若还需图形界面(例如在带桌面体验的 Server 版本中使用安全中心):
Install-WindowsFeature -Name Windows-Defender-GUI - 执行后无需重启,服务会自动启动
Server Core 环境下特别说明
Windows Server 推荐使用 Server Core 安装选项,它不含 GUI,但 Defender 完全可用且默认开启:
- 所有扫描、实时防护、云查杀、排除规则等功能均正常工作
- 管理全部通过 PowerShell(如 Set-MpPreference)、组策略或 Microsoft Intune
- 无需、也不建议强行添加 GUI;添加反而增加攻击面和维护负担
第三方杀软共存时的注意事项
如果服务器上已安装其他商业 AV(如 Symantec、CrowdStrike),Windows Defender 会自动切换为被动模式,但仍保持服务运行:
- 它不会自我禁用,也不会阻止第三方产品注册为“主防病毒程序”
- 此时 Get-MpComputerStatus 中 AMServiceEnabled 仍为 True,但 AntivirusEnabled 为 False
- 这是设计行为,非故障;卸载第三方 AV 后,Defender 会在数分钟内自动恢复主动防护











