كيفية إنشاء وإدارة سياسات العزل في بيئة Windows Sandbox

آخر تحديث: 07/01/2026
نبذة عن الكاتب: إسحاق
  • ويندوز يوفر Sandbox بيئة سطح مكتب معزولة ونظيفة وقابلة للاستبدال مدمجة في أنظمة التشغيل Windows 10 و 11 Pro و Enterprise و Education.
  • تتيح لك ملفات .wsb تحديد سياسات عزل مخصصة: الشبكة، ووحدة معالجة الرسومات الافتراضية، والمجلدات المشتركة، والصوت، والفيديو. الحافظةالطابعات والعميل المحمي.
  • يؤدي تعطيل الشبكات، واستخدام المجلدات للقراءة فقط، وتمكين العميل المحمي إلى تعزيز الأمان لفحص البرامج المشبوهة.
  • يتم تنفيذ كل تكوين .wsb بنقرة مزدوجة، مما يؤدي إلى إنشاء بيئة اختبار مؤقتة تتناسب مع سيناريوهات الاختبار والأمان المختلفة.

إعدادات Windows Sandbox

إذا تعلمت أيضًا كيفية إنشاء وإدارة سياسات العزل باستخدام ملفات .wsb، يمكنك الارتقاء ببيئة الحماية في ويندوز إلى مستوى آخر ، والتحكم في الوصول إلى الشبكة، ووحدة معالجة الرسومات، والحافظة، والطابعات، والمجلدات المشتركة، والذاكرة، والصوت، والفيديو، بل وتعزيز الأمان باستخدام وضع العميل المحمي. في هذا الدليل، سنشرح خطوة بخطوة كيفية عملها، ومتطلباتها، وكيفية ضبط سلوكها بدقة.

ما هو نظام Windows Sandbox ولماذا هو مفيد جدًا للعزل؟

يشير مصطلح "البيئة المعزولة" إلى بيئة افتراضية منفصلة عن نظام التشغيل الفعلي ، تعمل كنظام ويندوز مُثبّت حديثًا، دون أي برامج مُثبّتة مسبقًا أو إعدادات غير اعتيادية. يشبه الأمر تشغيل جهاز كمبيوتر جديد تمامًا في كل مرة تقوم بتشغيله، ولكن من خلال نافذة بسيطة على سطح المكتب.

تعتمد بيئة Windows Sandbox على تقنية المحاكاة الافتراضية Hyper-V، وتُدمج بيئة Windows مصغرة فوق نظام التشغيل المضيف ، مع إعادة استخدام مكونات النظام المُثبّت لتكون أخف وزنًا وأسرع تشغيلًا بكثير من الآلة الافتراضية التقليدية. ومع ذلك، فهي تحافظ على نواة معزولة تمنع البرامج الضارة من الوصول إلى النظام الرئيسي.

هذه المساحة المعزولة مخصصة لتشغيل تطبيقات ذات مصادر مشبوهة، وتحليل البرامج الضارة ، واختبار الإعدادات، أو إجراء عروض توضيحية دون أي آثار دائمة. عند إغلاق النافذة، يتم حذف كل شيء: البرامج المثبتة، والملفات التي تم تنزيلها، وتغييرات سجل النظام، وأي تعديلات على النظام.

إحدى المزايا الرئيسية لـ Windows Sandbox مقارنةً بالآلة الافتراضية التقليدية هي أنك لست مضطرًا لتنزيل الصور أو صيانتها ، أو القلق بشأن التراخيص الإضافية: كل شيء مضمن في الإصدارات المتوافقة من Windows 10 و Windows 11. كما أنه لا يراكم أقراصًا افتراضية ضخمة؛ فكل جلسة مؤقتة.

في إعداداته الافتراضية، يفتح Windows Sandbox ببيئة سطح مكتب بسيطة ، تتضمن متصفح Edge والأدوات الأساسية للتشغيل، ولكن بدون أي تطبيقات مثبتة مسبقًا غير ضرورية. يمكنك تغيير حجم النافذة، ويتم ضبط الدقة تلقائيًا، مما يسهل العمل جنبًا إلى جنب مع النظام المضيف.

بيئة معزولة لنظام التشغيل ويندوز

متطلبات نظام التشغيل ويندوز والإصدارات المدعومة

قبل مناقشة سياسات العزل وملفات التكوين، من المهم التأكد من أن جهاز الكمبيوتر الخاص بك يفي بالمتطلبات ، حيث لا يمكن لجميع أنظمة Windows أو أجهزة الكمبيوتر الشخصية استخدام هذه الميزة.

فيما يتعلق بإصدار النظام، فإن برنامج Windows Sandbox متوفر فقط في الإصدارات الاحترافية والتعليمية ، وتحديداً:

  • ويندوز 10 برو، إنتربرايز أو التعليم من المجموعة 18305.
  • ويندوز 11 برو، إنتربرايز، إديوكيشن، وبرو إديوكيشن/إس إي في الإصدارات المتوافقة.

لا يدعم Windows Sandbox إصدار Home رسميًا ، لذلك إذا كنت تستخدم Windows Home وتحتاج إلى هذه الوظيفة بشكل كامل، فسيتعين عليك التفكير في الترقية إلى إصدار Pro أو أعلى.

أما بالنسبة للأجهزة ، فإن المتطلبات معقولة تمامًا بالنسبة لجهاز كمبيوتر حديث ، ولكن يجدر مراجعتها:

  • معمارية AMD64 أو ARM64 (الأخير من ويندوز 11، الإصدار 22H2 / البناء 22483 وما بعده).
  • تم تفعيل خاصية المحاكاة الافتراضية في BIOS/UEFI (إنتل (تم تمكين VT-x أو AMD-V أو ما يعادلها).
  • 4 جيجا بايت على الأقل من ذاكرة الوصول العشوائي (يوصى بـ 8 جيجابايت لتوفير مساحة تخزين كافية).
  • 1 جيجابايت كحد أدنى من مساحة القرص الحرة، ويفضل أن يكون في SSD لتحسين السرعة.
  • معالج ثنائي النواة على الأقل (يوصى باستخدام معالج رباعي النواة بتقنية تعدد الخيوط المتزامنة).

بالإضافة إلى المتطلبات العامة، يستفيد Windows Sandbox من وجود وحدة معالجة رسومات متوافقة لاستخدام vGPU ، مما يحسن أداء الرسومات عند تمكين خيار وحدة معالجة الرسومات الافتراضية في الإعدادات.

تذكر بعض الوثائق شرط وجود 4 جيجابايت من ذاكرة الوصول العشوائي، ومعالج واحد، وما يصل إلى 40 جيجابايت من المساحة الافتراضية المخصصة للجهاز ، ولكن في الواقع العملي تكون البيئة خفيفة الوزن وتستخدم الذاكرة والتخزين بشكل ديناميكي بفضل إدارة النواة الذكية ومشاركة ملفات نظام المضيف.

كيفية تفعيل Windows Sandbox خطوة بخطوة

تفعيل وضع الحماية في ويندوز

حتى لو كنت تستوفي المتطلبات، فإن ميزة Windows Sandbox غير مفعلة بشكل افتراضي ، لذا عليك تفعيلها كميزة اختيارية للنظام.

في نظام التشغيل ويندوز 10، يمكنك القيام بذلك من لوحة التحكم الكلاسيكية باتباع هذا المسار:

  • يفتح لوحة التحكم> البرامج والميزات> تشغيل ميزات Windows أو إيقاف تشغيلها.
  • في القائمة، حدد المربع صندوق رمل Windows.
  • اضغط على استعرض وإذا طلب النظام ذلك، فأعد تشغيل الكمبيوتر.
  كيفية تسجيل الشاشة بسهولة في نظام التشغيل Windows 11

في نظام التشغيل ويندوز 11، عادةً ما تكون أسهل طريقة هي من خلال الإعدادات الحديثة :

  • اذهب إلى الإعدادات > النظام > الميزات الاختيارية.
  • انقر فوق المزيد من ميزات ويندوز (رابط إلى اللوحة الكلاسيكية).
  • ماركا صندوق رمل Windows ويعيد التشغيل عند الطلب.

إذا كنت تفضل استخدام PowerShell ، فيمكنك تفعيل الميزة بأمر واحد يتم تشغيله كمسؤول:

تشغيل في PowerShell: Enable-WindowsOptionalFeature -FeatureName "Containers-DisposableClientVM" -All -Online

بعد تفعيل هذه الميزة وإعادة تشغيل جهاز الكمبيوتر، ستجد تطبيق "Windows Sandbox" في قائمة ابدأ وشريط البحث. ما عليك سوى كتابة اسمه وتشغيله.

خصائص مثيل Windows Sandbox الافتراضي

عند فتح Windows Sandbox بدون ملف تكوين، يتم إنشاء مثيل أساسي بمعلمات افتراضية مناسبة لمعظم المستخدمين، ولكن قد ترغب في تشديدها أو تعديلها وفقًا لسياسات العزل الخاصة بك.

يبدأ الإصدار القياسي بحد أقصى تقريبي يبلغ 4 جيجابايت من الذاكرة (يقوم النظام بضبط الاستهلاك ديناميكيًا)، مع تمكين أو تعطيل الميزات التالية:

  • تم تمكين vGPU على الأنظمة غير ARM64، مما يسمح باستخدام وحدة معالجة الرسومات الافتراضية لتسريع الرسومات.
  • تم تفعيل الشبكة، باستخدام المحول الظاهري Hyper-V مع بطاقة شبكة ظاهرية تتصل بالإنترنت من خلال المضيف.
  • تم تمكين إدخال الصوتحتى يتمكن المكان المعزول من استخدام ميكروفون الفريق المضيف.
  • تم تعطيل إدخال الفيديولذلك، لا تتم مشاركة كاميرا الويب بشكل افتراضي.
  • تم تعطيل العميل المحميبمعنى آخر، لا يتم تطبيق أي إجراءات تخفيف إضافية في جلسة RDP الداخلية.
  • تم تعطيل إعادة توجيه الطابعةلا ترى بيئة الاختبار طابعات المضيف.
  • تم تمكين إعادة توجيه الحافظةالسماح بنسخ ولصق النصوص والملفات بين المضيف وبيئة الاختبار المعزولة.

في هذا الوضع القياسي، يمكنك فتح الملفات وتثبيت البرامج التي تم تنزيلها من الإنترنت وإجراء الاختبارات كما لو كان نظام ويندوز عاديًا ، مع الاطمئنان إلى أن كل شيء سيتم حذفه عند إغلاقه.

عند الخروج من الجلسة، يعرض النظام مربع حوار يطلب تأكيد حذف جميع المحتويات . بعد الموافقة، يتم حذف الحالة والملفات والبرامج المثبتة، ولا يبقى على جهاز الكمبيوتر المضيف أي أثر للتغييرات التي أُجريت في بيئة الحماية.

المزايا الأمنية وحالات الاستخدام النموذجية

تُعد Windows Sandbox في الأساس آلة افتراضية مُحسّنة للغاية، ولكنها تتمتع بالعديد من المزايا الرئيسية مقارنة بالآلة الافتراضية التقليدية : فهي تُنشأ أثناء التشغيل، ولا تتطلب أي تكوين للقرص أو لقطات، وتتكامل مباشرة مع النظام.

من الناحية الأمنية، يعتمد هذا النظام على تقنية المحاكاة الافتراضية القائمة على الأجهزة لعزل نواة النظام ، حيث يتم تشغيل نواة منفصلة عبر برنامج المحاكاة الافتراضية من مايكروسوفت. وهذا يضمن احتواء أي هجوم يحدث داخل بيئة الحماية المعزولة، دون المساس بنواة النظام المضيف.

هذا النهج يجعله مثالياً لمختلف السيناريوهات العملية اليومية :

  • اختبار البرمجيات في بيئة نظيفةقم بتثبيت الإصدارات التجريبية، أو الإصدارات التجريبية الفرعية، أو الإضافات، أو الملحقات دون إحداث خلل في النظام الرئيسي.
  • تصفح الويب الآمنزيارة المواقع التي يحتمل أن تكون خطرة أو غير معروفة دون التعرض المباشر للمضيف.
  • فتح المرفقات والملفات المشبوهة: تحليل مستندات البريد الإلكتروني المشبوهة أو الملفات التنفيذية أو البرامج النصية في بيئة معزولة.
  • العروض التوضيحية والتدريب: عرض عمليات التثبيت أو التكوينات دون الخوف من إتلاف الجهاز العامل.
  • الحفاظ على بيئات تطوير متباينةعلى سبيل المثال، بيئة اختبار لكل إصدار من Python وتوابعها، أو لسلاسل أدوات مختلفة.

إن الطبيعة القابلة للتصرف للبيئة مثيرة للاهتمام للغاية أيضًا للاختبار المتكرر ، حيث تبدأ دائمًا من نظام تشغيل ويندوز "مثبت حديثًا"، دون أي بقايا من الجلسات السابقة التي يمكن أن تغير النتائج.

ملفات .wsb وتخصيص سياسة العزل

تظهر القوة الحقيقية لـ Windows Sandbox عندما تبدأ في استخدام ملفات تكوين .wsb ، والتي تسمح لك بتحديد سياسات عزل مخصصة لكل سيناريو استخدام.

هذه الملفات عبارة عن مستندات XML بسيطة للغاية مرتبطة ببيئة Windows Sandbox باستخدام الامتداد .wsb . وهي متوفرة بدءًا من إصدار Windows 10 رقم 18342 وفي Windows 11، وتتيح لك التحكم في مجموعة صغيرة ولكنها مفيدة للغاية من المعلمات.

تشمل الخيارات القابلة للتكوين وحدة معالجة الرسومات الافتراضية، والشبكة، والمجلدات المشتركة، وأوامر بدء التشغيل ، والصوت، والفيديو، والعميل المحمي، والطابعات، والحافظة، والذاكرة المخصصة . وهذا يكفي لضبط التوازن بين سهولة الاستخدام والأمان حسب ما ستفعله في بيئة الاختبار المعزولة.

من النقاط المهمة أنه عند استخدامك <MappedFolders> لمشاركة مجلدات المضيف، يتم تحميلها قبل أمر تسجيل الدخول.حتى تتمكن سيناريو de حذاء يمكنك الوصول إلى تلك الدلائل المحددة منذ البداية.

  كيفية حذف الملفات المؤقتة في نظام التشغيل Windows 11

كيفية إنشاء ملف تكوين بامتداد .wsb

إنشاء ملف .wsb الخاص بك بسيط مثل تحرير مستند نصي عادي ، ولكن من المستحسن اتباع بنية صغيرة حتى يتعرف عليه Windows Sandbox دون مشاكل.

ستكون العملية الأساسية كالتالي :

  1. افتح محرر نصوص عادي، مثل المفكرة أو برنامج Visual Studio Code.
  2. اكتب البنية الأساسية بلغة XML: بنية بسيطة: <Configuration></Configuration>.
  3. أضف داخل التكوين التسميات التي تريد استخدامها (vGPU، الشبكات، المجلدات المعينة، إلخ).
  4. احفظ الملف بالملحق .wsbعلى سبيل المثال SandboxSeguro.wsbفي برنامج المفكرة، يُنصح بحفظ الملف بين علامتي اقتباس مراعاةً للامتداد: "SandboxSeguro.wsb".

لتشغيل بيئة الاختبار المعزولة باستخدام هذا الإعداد، ما عليك سوى النقر المزدوج على ملف .wsb ، تمامًا كما تفعل مع الملفات التنفيذية. يمكنك أيضًا تشغيله من سطر الأوامر بكتابة اسم الملف في المجلد الذي يوجد فيه.

مثال على التنفيذ: C:\Temp> SandboxSeguro.wsb

سيقرأ Windows Sandbox محتويات ملف .wsb ويُشغّل نسخة مُخصصة لتلك المعايير . يمكنك إنشاء عدد غير محدود من الملفات المختلفة بحسب سيناريوهاتك: ملف بدون شبكة لتحليل البرامج الضارة ، وآخر بمجلدات مُرتبطة لاختبارات التطوير، وثالث بعميل محمي، وهكذا.

خيارات التكوين الرئيسية لسياسات العزل

تُشكّل العلامات المتوفرة في ملفات .wsb أساس سياسات العزل الخاصة بك . دعونا نستعرض كل علامة، والقيم التي تدعمها، وتأثيرها على الأمان والوظائف.

التحكم في وحدة معالجة الرسومات الافتراضية (استخدام وحدة معالجة الرسومات الافتراضية)

الملصق <vGPU> يحدد ما إذا كان بإمكان بيئة الاختبار المعزولة استخدام وحدة معالجة الرسومات الخاصة بالنظام المضيف من خلال المحاكاة الافتراضية. صيغتها هي:

مثال على الصيغة: <vGPU>valor</vGPU>

القيم المقبولة هي :

  • تفعيل: يُمكّن دعم وحدة معالجة الرسومات الافتراضية، مما يُحسّن أداء الرسومات.
  • تعطيل: يعطل vGPU ويفرض عرض البرامج (WARP)، وهو أبطأ ولكنه يتمتع بسطح هجوم أصغر قليلاً.
  • الترتيب: استخدم التكوين الافتراضي، والذي يعادل حاليًا تمكين vGPU.

إذا كانت أولويتك هي زيادة أداء الرسومات إلى أقصى حد، فاحتفظ بـ vGPU مضبوطًا على تمكين أو افتراضي ؛ إذا كنت تبحث عن أقصى قدر من العزل، فقد تفكر في تعطيله.

سياسة الشبكة داخل البيئة المعزولة

الملصق <Networking> يتحكم في ما إذا كان بإمكان المساحة المعزولة الوصول إلى الشبكة والإنترنتتركيبها النحوي:

الشكل: <Networking>valor</Networking>

القيم الممكنة :

  • تفعيلتتمتع بيئة الاختبار المعزولة بإمكانية الوصول إلى الشبكة من خلال المحول الظاهري Hyper-V.
  • تعطيل: يتم حظر الوصول إلى الشبكة، مما يقلل بشكل كبير من المخاطر التي يتعرض لها المضيف.
  • الترتيب: سلوك قياسي، يعادل تفعيل الشبكة.

لتحليل البرامج الضارة أو فتح الملفات المشبوهة للغاية، يُنصح عادةً بتعطيل الشبكة تمامًا ، مع دمج ذلك مع المجلدات المخصصة للقراءة فقط لنقل الملفات المراد تحليلها.

المجلدات المحددة

قسم <MappedFolders> حدد مسارات المضيف التي تتم مشاركتها مع بيئة الاختبار المعزولة وما هي الأذونات الممنوحة لها.هيكلها القياسي هو:

مثال على الهيكل: <MappedFolders>
<MappedFolder>
<HostFolder>RUTA_HOST</HostFolder>
<SandboxFolder>RUTA_SANDBOX</SandboxFolder>
<ReadOnly>true/false</ReadOnly>
</MappedFolder>
</MappedFolders>

كل ملصق <MappedFolder> يمثل هذا دليل المضيف الذي يتم عرضه داخل بيئة الحماية.مع هذه الفروق الدقيقة:

  • مجلد المضيف: مسار المجلد على جهاز الكمبيوتر المضيف. يجب أن يكون موجودًا؛ وإلا فلن يبدأ تشغيل بيئة الاختبار المعزولة.
  • مجلد Sandboxمسار الوجهة داخل بيئة الاختبار. إذا لم يكن موجودًا، فسيتم إنشاؤه؛ وإذا حذفته، فسيتم تعيينه افتراضيًا إلى سطح مكتب مستخدم بيئة الاختبار.
  • يقرأ فقطإذا كان في صحيحلا يمكن قراءة المجلد إلا من داخل بيئة الحماية (sandbox)؛ زائفكما يسمح بالكتابة. القيمة الافتراضية هي زائف.

ابتداءً من نظام التشغيل Windows 11 23H2، يمكن استخدام متغيرات البيئة في المسارات ، مما يوفر مرونة أكبر عند تعيين الدلائل.

ضع في اعتبارك أنه من خلال مشاركة مجلدات المضيف، فإنك تفتح منفذًا محتملاً للتأثير على نظامك الرئيسي ، لذلك لتحليل البرامج الضارة أو الملفات المشبوهة، يوصى بشدة بالتعيين في وضع القراءة فقط.

أمر تسجيل الدخول

إذا كنت ترغب في أتمتة المهام عند بدء تشغيل بيئة الاختبار، يمكنك استخدام القسم <LogonCommand>. الصيغة هي:

نموذج: <LogonCommand>
<Command>comando o ruta dentro del sandbox</Command>
</LogonCommand>

يتم تنفيذ الأمر بمجرد تسجيل الدخول إلى بيئة الاختبار المعزولة باستخدام حسابها الداخلي (WDAGUtilityAccount) ، والذي يعمل كمستخدم مسؤول داخل البيئة.

يتيح لك هذا، على سبيل المثال، تشغيل برنامج نصي للاختبار موجود في مجلد معين تلقائيًا ، أو فتح برنامج تثبيت، أو تكوين البيئة في كل مرة تبدأ فيها تشغيل صندوق الاختبار باستخدام ملف .wsb هذا.

التحكم في مدخلات الصوت والفيديو

التسميات <AudioInput> y <VideoInput> تتيح لك هذه الميزة تحديد ما إذا كان بإمكان بيئة الاختبار استخدام الميكروفون والكاميرا.، على التوالي.

مثال على الاستخدام: <AudioInput>valor</AudioInput>

القيم الممكنة لمدخل الصوت:

  • تفعيليمكن لبيئة الاختبار استقبال الصوت من المستخدم (على سبيل المثال، لـ التطبيقات (الذين يستخدمون الميكروفون).
  • تعطيل: تم حظر مدخل الصوت بالكامل.
  • الترتيب: القيمة الافتراضية، وهي تعادل حاليًا تمكين الصوت.
  كيفية استخدام ChatGPT كمساعد أصلي في نظام التشغيل Windows 11 ودمج الذكاء الاصطناعي في سطح المكتب الخاص بك

أما بالنسبة للفيديو، فالصيغة هي: <VideoInput>valor</VideoInput>

إعدادات الكاميرا المتاحة :

  • تفعيل: يسمح لبيئة الاختبار باستخدام كاميرا الويب الخاصة بالمضيف.
  • تعطيلتم تعطيل إدخال الفيديو.
  • الترتيب: القيمة الافتراضية، والتي تعني حاليًا أن الكاميرا معطلة.

في معظم سيناريوهات الأمن، يُنصح بإبقاء الكاميرا معطلة ، خاصة إذا كنت تقوم بتحليل برامج ذات أصل مشكوك فيه.

وضع العميل المحمي

معامل <ProtectedClient> يقوم بتفعيل وضع الأمان المحسّن، تشغيل بيئة الاختبار المعزولة داخل بيئة تشغيل AppContainer مع حدود إضافية.

تنسيق الملصق: <ProtectedClient>valor</ProtectedClient>

القيم المقبولة :

  • تفعيلتعمل بيئة الحماية في وضع العميل المحمي، باستخدام عزل AppContainer للبيانات المعتمدة والأجهزة والملفات والشبكة والعمليات والنوافذ.
  • تعطيليتم استخدام الوضع القياسي، بدون هذه الإجراءات التخفيفية الإضافية.
  • الترتيب: يعادل حاليًا تعطيل الوضع المحمي.

إذا كان هدفك هو تحقيق أقصى قدر من العزل، فإن تمكين العميل المحمي يمثل طبقة إضافية جيدة ، على الرغم من أنه قد يحد من بعض عمليات التكامل أو السلوكيات المتوقعة لبعض التطبيقات.

إعادة توجيه الطابعة والحافظة

يتم التحكم في الوصول إلى الموارد المشتركة مثل الطابعات والحافظة باستخدام العلامات <PrinterRedirection> y <ClipboardRedirection>.

على سبيل المثال: <PrinterRedirection>valor</PrinterRedirection>

قيم الطابعة :

  • تفعيليمكن للبيئة المعزولة رؤية واستخدام طابعات المضيف.
  • تعطيل: يمنع إعادة توجيه الطابعة؛ لا ترى البيئة المعزولة الطابعات الموجودة على النظام الرئيسي.
  • الترتيبالسلوك الافتراضي، مع تعطيل إعادة التوجيه حاليًا.

أما بالنسبة للحافظة، فالصيغة هي: <ClipboardRedirection>valor</ClipboardRedirection>

القيم الممكنة للحافظة :

  • تفعيل: يسمح بنسخ ولصق النصوص والملفات بين المضيف وبيئة الاختبار المعزولة.
  • تعطيل: يمنع مشاركة الحافظة، مما يمنع التسريبات أو الإدخالات غير المرغوب فيها.
  • الترتيب: القيمة الافتراضية، والتي تسمح بإعادة التوجيه.

من وجهة نظر أمنية، تعتبر الحافظة نقطة إدخال وإخراج للبيانات ، لذلك إذا كنت ستتعامل مع البرامج الضارة أو المستندات الحساسة للغاية، فقد تفكر في تعطيلها واستخدام المجلدات المعينة للقراءة فقط لنقل الملفات إلى البيئة.

الذاكرة المخصصة (MemoryInMB)

الملصق <MemoryInMB> يتيح لك ذلك تحديد الحد الأقصى لمقدار ذاكرة الوصول العشوائي (RAM) التي يمكن أن يستخدمها صندوق الحماية.بالميغابايت. صيغته هي:

مثال على التسمية: <MemoryInMB>valor</MemoryInMB>

إذا قمت بتعيين قيمة أقل من اللازم للتمهيد، فسيقوم نظام التشغيل Windows تلقائيًا برفعها إلى الحد الأدنى المطلوب وهو 2048 ميجابايت ، لذلك لن يسمح لك بإنشاء بيئة معزولة بأقل من 2 جيجابايت.

يُعد هذا الخيار مفيدًا لمنع عبء العمل داخل بيئة الاختبار من استهلاك الكثير من ذاكرة الوصول العشوائي من النظام المضيف ، وخاصة على أجهزة الكمبيوتر ذات الذاكرة المحدودة.

مثال عملي لملف بامتداد .wsb مع سياسات عزل معززة

بمجرد معرفة جميع الخيارات، يصبح من السهل دمجها لإنشاء سياسة عزل صارمة للغاية ، على سبيل المثال لتحليل البرامج المشبوهة مع تقليل المخاطر إلى أدنى حد.

قد يتضمن ملف .wsb المصمم لتحقيق أقصى قدر من الأمان معلمات مثل :

  • تم تعطيل وحدة معالجة الرسومات الافتراضية (vGPU) لتقليل مساحة الهجوم.
  • تم تعطيل الشبكة، لا يوجد اتصال بالإنترنت أو شبكة داخلية.
  • مجلد مُعيّن في وضع القراءة فقط حيث تضع الملف التنفيذي المراد تحليله.
  • تم تعطيل الحافظة، مما يمنع تسريب البيانات.
  • تم تمكين العميل المحمي لإضافة عزل AppContainer.
  • الذاكرة محدودة بمقدار معقول، مثل 4096 ميجابايت.

باستخدام هذا التكوين، يمكنك تشغيل الملف التنفيذي المشبوه داخل البيئة المعزولة مع العلم أنه لن يكون لديه أي وصول إلى الشبكة، ولن يكون قادرًا على تعديل ملفات المضيف (للقراءة فقط) أو مشاركة المعلومات عبر الحافظة، وسيتم قفله في بيئة محصنة بشكل إضافي.

تذكر أنه بغض النظر عن التكوين، عند إغلاق نافذة الحماية، سيتم تدمير كل ما قمت به ، وفي عملية التشغيل التالية سيكون لديك بيئة نظيفة مرة أخرى، جاهزة لتكرار الاختبارات أو تطبيق استراتيجية عزل أخرى باستخدام ملف .wsb آخر.

إن إتقان سياسات العزل في Windows Sandbox يجعل هذه الميزة أداة متعددة الاستخدامات بشكل لا يصدق : من "مختبر نظيف" بسيط لاختبار البرامج دون إتلاف جهاز الكمبيوتر الخاص بك إلى بيئة محمية بشدة لتحليل البرامج الضارة والتصفح المتطرف، وكل ذلك يتم التحكم فيه من خلال بعض التعديلات في ملفات .wsb التي يمكنك تكييفها مع كل موقف دون تعقيد حياتك بأجهزة افتراضية كاملة .

كيفية استخدام نصوص .wsb لتكوين Windows Sandbox-1
مقالة ذات صلة:
دليل كامل حول كيفية استخدام نصوص .wsb لإعداد Windows Sandbox