Какой антивирус выбрать?

Нужно ли использовать файловый антивирус на Exchange Server 2010?

Любой администратор электронной почты знает, что нужно защищать от вирусов и спама сообщения, пересылаемые Microsoft Exchange Server. Но не всегда почтовый антивирус защищает операционную систему Windows, под управлением которой работает Exchange Server. Примером может служить антивирус  Forefront Protection for Exchange [FPE], проверяющий исключительно поток почты. Поэтому возникает вопрос, а нужно ли устанавливать дополнительно файловый антивирус на Exchange Server, чтобы защитить сервер от файловых вирусов и троянов?

В документации по Exchange Server  нет рекомендаций Microsoft о том, что файловый антивирус на почтовых серверах использовать не следует.  В то же время существуют статьи Microsoft по особым настройкам файловых антивирусов на почтовых серверах, где написано:

This topic describes the effects of file-level antivirus programs on computers that are running Microsoft Exchange Server 2010. If you implement the recommendations described in this topic, you can help enhance the security and health of your Exchange organization.

Ключевой фразой является «enhance the security and health of your Exchange organization», означающая, что использование файлового антивируса повысит безопасность и состояние почтовой организации.  Это вполне логично, потому что, если на сервер с Exchange Server попадет файл с вирусом, то антивирус его блокирует.

Существует множество причин, по которым, все же не стоит устанавливать файловый антивирус на Exchange Server.  Перечислим лишь некоторые из них.

  1. Антивирус всегда служил основным генератором проблем в Exchange Server, что подтверждают жалобы пользователей на форумах TechNet. Пропадание писем, переполненные очереди сообщений, задержки при доставке сообщений, зависание серверов – вот лишь не полный перечень проблем, вызываемых некорректной работой антивирусов.
  2. Даже если антивирус корректно написан и настроен, то обновление антивируса может вызвать проблемы.
  3. Антивирус будет дополнительно потреблять память и процессорное время сервера, что обязательно скажется на производительности сервера в худшую сторону.

Поэтому нужно хорошо подумать, чего будет больше от установки антивируса, пользы или вреда.

Если внимательно подумать, то откуда взяться вирусам на Microsoft Exchange Server?

  1. На сервере нет никакого программного обеспечения, кроме Microsoft. Никакие сторонние файлы на него не переписываются.
  2. Администраторы управляют Exchange Server удаленно, через PowerShell, изредка заходя через RDP, устанавливая обновления.
  3. У каждого администратора есть две учетные записи – пользовательская и администраторская. Администраторская запись используется редко, исключительно для управления серверами.
  4. На всех рабочих станциях установлен локальный антивирус, даже если какой-нибудь файл будет записан на сервер, то его обязательно проверит локальный антивирус.
  5. Выхода в Интернет с серверов нет, серверы защищены файерволами.

Поэтому ответ на вопрос будет такой.

  Файловый антивирус можно устанавливать на Exchange Server, но лучше этого не делать, т.к. вреда будет больше, чем пользы.

Файловый антивирус можно использовать в следующих случаях.

  • Почтовый сервер совмещает другие роли – например файлового сервера.
  • К серверу имеют доступ много разных администраторов или сервер находится на удаленной площадке и к нему есть доступ у местных администраторов.
  • Требования аудиторов или стандартов компании. Не всегда они разумны.

Если же вы все таки решили использовать файловый антивирус на Exchange Server, то рекомендую ознакомиться с правильной настройкой антивируса для почтового сервера. Для этого необходимо исключить из проверки определенные папки, процессы и расширения файлов.  Список довольно внушительный и не известно, как это повлияет на скорость работы антивируса.

Рекомендации по настройке исключений находятся по ссылкам:
File-Level Antivirus Scanning on Exchange 2010
Anti-Virus Software in the Operating System on Exchange Servers

Дополнительная информация по антивирусам для Microsoft Exchange Server.

 

Напишите пожалуйста в комментариях, что вы думаете про использование файловых антивирусов на Exchange Server, какой антивирус вы используете и что вам нравится или нет.

Отдельное спасибо Олегу Крылову и другим коллегам из группы UC:Exchange+Lync в скайпе, за то, что вправили мне мозги. Присоединяйтесь в группу.

Связанные записи:


, ,

  • Anton

    Собственно столкнулись недавно с этой проблемой.
    На сервере, где есть транспортная служба, стояли одновременно и FPE и антивирус.
    В FPE было добавлено правило, вырезать все exe файлы из архивов и т.п. С чем собственно он прекрасно справляется, а вот антивирус как раз наоборот видит вирусы в exe, и блокирует/удаляет файлы. В итоге все заканчивается без каких либо проблем, почта не пропадает, службы не умирают, очередь не виснет.Но в любом случае, таких ситуаций лучше не допускать

    *Правило делали, так как FPE не срабатывал на половину вирусов и пропускал файлы. А пользователи очень любят открывать invoice.PDF.exe из архивов 🙂

  • http://ns-it.ru Leonid Kanareykin

    Полностью с тобой согласен, но лично мне как-то, вот не комфортно от осознания факта того что на сервере нет антивируса, даже не то что бы антивируса а возможности хотя бы раз в месяц запустить проверку, и я бы наверное поступил следующим образом, такой случай даже описан в курсах Лаборатории Касперского. В антивирусном сервере создать отдельную группу серверов, к группе привязать политику в которой будет указано что файловый антивирус выключен, создать задачу проверки на вирусы с некими разумными параметрами и я так думаю что с исключением проверки баз Exchange ну и к примеру 1 раз в неделю\месяц эту задачу запускать …

  • Pavel Nagaev

    MS пишет же, что использование файлового антивируса увеличит безопасность, поэтому можно. У меня серверов штук 11 наверное, лишний софт — лишние проблемы 🙂

     

  • http://blog.wadmin.ru Serg Marinichev

    Однозначно использовать, если нет то существует сильная возможность пропустить факт заражения или взлома сервера. 
    Только не говорите что у нас все железно, защищено и на каждый сервер у вас выделенная учетная запись администратора и пр…
    Случаи бывают разными, а грамотно настроенный антивирус является дополнительной подстраховкой.

  • Pavel Nagaev

    Серег, в моем случае вреда больше, чем пользы.

  • Pavel Nagaev

    Тем более никто не написал, что у меня установлен такой-то файловый антивирус и он отлично работает лет 5 с Exchange Server.

  • Олег

    Пишу, просто для статистики: всё время существования у нас exchange (пока что 3 года) с установленным на нём сначала FEP, а теперь SCEP и прописанными по статьям микрософта исключениями — ни разу проблем не было.

  • Pavel Nagaev

    Ну и отлично, к сожалению, далеко не у всех так и в случае возникновения проблем с Exchange служба поддержки сразу же спросит, какой антивирус у вас установлен и его нужно будет удалить для дальнейшего поиска решения.

     

  • лох

    я тож хачу danilandrosov@mail.ru

  • Andrey

    Антивирус нужен обязательно,  но действительно не каждый антивирус корректно работает в Exchange, что выражается в зависании сервера. Проверенно  без проблем работает Eset File Security, после инсталляции он сам анализирует и добавляет все, что касается Exchange  в исключения.