Windows Sandbox — встроенная изолированная среда для безопасного запуска подозрительных программ. После закрытия Sandbox все изменения удаляются без следа. Функция доступна в Windows 11 Pro и Enterprise. Рассмотрим активацию, настройку и практическое использование.
Главное:
- Windows Sandbox доступна только в Windows 11 Pro и Enterprise, Home не поддерживается
- Для работы требуется включенная виртуализация Hyper-V и VT-x/AMD-V в BIOS
- После закрытия Sandbox все изменения безвозвратно удаляются
- Конфигурационные файлы .wsb дают возможность передавать папки и программы в изолированную среду
Требования и проверка совместимости
Windows Sandbox работает на основе технологии Hyper-V и требует соответствующей поддержки на уровне железа и ОС.
Системные требования:
- Windows 11 Pro или Enterprise (Home не поддерживается)
- 64-битный процессор с поддержкой виртуализации (Intel VT-x или AMD-V)
- Виртуализация включена в BIOS/UEFI
- Минимум 4 ГБ RAM (рекомендуется 8 ГБ и больше)
- Минимум 1 ГБ свободного места на диске (SSD предпочтительно)
- Минимум 2 ядра процессора (рекомендуется 4)
Проверка поддержки виртуализации через командную строку:
systeminfo | findstr "Hyper-V"Строка «Требования Hyper-V: виртуализация включена в встроенном ПО: да» означает, что все готово. Если виртуализация отключена, её нужно включить в BIOS. Подробнее об этом в нашем каталоге Windows.
Проверить редакцию Windows: Win+R — winver. В заголовке окна должно быть «Pro» или «Enterprise».
Включение Windows Sandbox
Windows Sandbox отключена по умолчанию и активируется через компоненты Windows.
Через интерфейс:
- Нажмите Win+R, введите optionalfeatures
- В списке найдите «Песочница Windows» (Windows Sandbox)
- Поставьте галочку и нажмите OK
- Дождитесь установки компонентов и перезагрузите компьютер
Через PowerShell (от администратора):
Enable-WindowsOptionalFeature -FeatureName "Containers-DisposableClientVM" -Online -AllЧерез DISM:
dism /online /Enable-Feature /FeatureName:"Containers-DisposableClientVM" /AllПосле перезагрузки «Песочница Windows» появится в меню «Пуск». При первом запуске создается изолированный экземпляр Windows — это занимает 10-30 секунд в зависимости от скорости диска.
Если пункт отсутствует в списке компонентов, проверьте редакцию Windows — в Home версии он недоступен.
Конфигурационные файлы WSB
Файлы .wsb дают возможность настроить поведение Sandbox: передать папки, программы, настроить сетевой доступ.
Создайте текстовый файл с расширением .wsb (например, MySandbox.wsb). Пример конфигурации:
<Configuration>
<MappedFolders>
<MappedFolder>
<HostFolder>C:UsersUserDownloads</HostFolder>
<SandboxFolder>C:UsersWDAGUtilityAccountDesktopDownloads</SandboxFolder>
<ReadOnly>true</ReadOnly>
</MappedFolder>
</MappedFolders>
<LogonCommand>
<Command>C:UsersWDAGUtilityAccountDesktopDownloadssetup.exe</Command>
</LogonCommand>
<Networking>Disable</Networking>
<vGPU>Enable</vGPU>
</Configuration>Параметры:
- MappedFolders — пробрасывает папки из хоста в Sandbox
- ReadOnly: true — папка доступна только для чтения (защита хоста)
- LogonCommand — команда, выполняемая автоматически при старте
- Networking: Disable — отключает сетевой доступ для полной изоляции
- vGPU: Enable — включает виртуальный GPU для приложений с графикой
Дважды кликните по .wsb файлу для запуска Sandbox с этой конфигурацией.
Практические сценарии использования
Windows Sandbox решает ряд практических задач безопасности и тестирования.
Тестирование подозрительных программ: скачайте файл, откройте Sandbox, скопируйте файл через буфер обмена или общую папку (ReadOnly), запустите и наблюдайте за поведением. После закрытия Sandbox никаких следов не останется.
Проверка установщиков: запустите .wsb с папкой загрузок и CommandLine для автоматического старта установщика. Оцените, что именно программа устанавливает, какие записи вносит в реестр.
Разработка и тестирование: тестируйте сценарии установки скриптов или программ в чистой среде Windows без загрязнения основной системы. Подробнее об автоматизации в основах PowerShell.
Обход проблем совместимости: некоторые старые программы конфликтуют с современными версиями Windows — в Sandbox можно настроить специфическую конфигурацию.
Обучение и демонстрации: показывайте работу программ без риска изменить рабочую систему.
Важно помнить: Sandbox изолирована, но не абсолютно безопасна. Ошибки нулевого дня в гипервизоре теоретически могут дать вредоносному коду выйти за пределы Sandbox.
Передача файлов в Sandbox
Несколько способов передачи файлов в изолированную среду.
Буфер обмена: по умолчанию разрешен обмен данными через буфер между хостом и Sandbox. Скопируйте файл в проводнике, вставьте его в Sandbox. Для отключения добавьте в .wsb файл:
<ClipboardRedirection>Disable</ClipboardRedirection>Общие папки (MappedFolders): наиболее удобный способ. Укажите папку с нужными файлами в конфигурации WSB. Используйте ReadOnly: true, чтобы программа в Sandbox не могла изменить файлы на хосте.
Сетевые ресурсы: если сеть включена, в Sandbox можно подключить сетевые диски или скачать файлы из интернета.
Передача файлов из Sandbox на хост:
- Используйте общую папку без ReadOnly
- Сохраните файл в смонтированную папку — он появится на хосте
Обратите внимание: при отключении буфера обмена передача даже через общую папку остается возможной, так как это разные механизмы изоляции.
Устранение проблем с Sandbox
Если Windows Sandbox не запускается или работает некорректно, проверьте следующее.
«Компонент не найден» при включении: убедитесь, что используется Windows 11 Pro. В Home функция недоступна принципиально.
Ошибка «Не удалось инициализировать»: проверьте, включена ли виртуализация в BIOS. В диспетчере задач на вкладке «Производительность» — «ЦП» должна быть строка «Виртуализация: включено».
Конфликт с другими решениями виртуализации: VirtualBox и VMware в режиме совместимости с Hyper-V могут мешать Sandbox. Обновите их до последних версий с поддержкой Hyper-V.
Проверка статуса Hyper-V и зависимых компонентов:
Get-WindowsOptionalFeature -Online | Where-Object {$_.FeatureName -like "*Hyper*" -or $_.FeatureName -like "*Container*"} | Select-Object FeatureName, StateНизкая производительность в Sandbox: выделите больше ресурсов через параметры в .wsb файле или закройте лишние программы на хосте. Sandbox динамически использует RAM хоста.
Подробнее о настройке виртуализации и безопасности системы в настройке Defender.
Альтернативы Windows Sandbox
Если Sandbox недоступна (Home редакция) или не подходит по функционалу, есть альтернативы.
Hyper-V: полноценный гипервизор, включенный в Windows 11 Pro. Создает постоянные виртуальные машины с сохранением состояния. Требует больше ресурсов, но гибче. Подойдет для тестирования целых ОС.
VirtualBox: бесплатный кроссплатформенный гипервизор. Работает на Home редакции Windows. Поддерживает снапшоты и откат состояния — аналог Sandbox с сохранением. Скачать с официального сайта VirtualBox.
Windows Defender Application Guard: изолирует браузер Edge в контейнере Hyper-V. Проще Sandbox, но только для веб-серфинга. Настраивается через компоненты Windows.
Режим изолированного просмотра в Edge: запускает вкладку в изолированном контейнере. Наиболее легковесное решение для недоверенных сайтов.
Для получения Windows 11 Pro с поддержкой Sandbox ознакомьтесь с предложениями в нашем каталоге Windows.
Полезные ссылки и материалы
Для решения задач, описанных в этой статье, могут пригодиться:
- Руководство по настройке Windows 11 Pro
Официальная документация: Microsoft Learn: состояние выпусков Windows.
Комплексный подход к безопасности Windows
Одна настройка безопасности не защищает систему. Работает только комплекс мер, где каждый уровень дополняет остальные.
Уровни защиты
| Уровень | Компонент | Что защищает |
|---|---|---|
| 1. Учетная запись | Windows Hello, PIN, двухфакторная аутентификация | Доступ к системе |
| 2. Система | BitLocker, Secure Boot, UEFI | Эти на диске |
| 3. Сеть | Брандмауэр, VPN, DNS-фильтрация | Сетевые подключения |
| 4. Приложения | SmartScreen, AppLocker, песочница | Запуск программ |
| 5. Данные | Шифрование файлов, резервное копирование | Файлы пользователя |
Для максимальной защиты используйте Windows 11 Pro или Enterprise — эти редакции включают BitLocker, групповые политики и Hyper-V. Ключи доступны в каталоге Windows 11.
Аудит текущего состояния безопасности
# Проверка состояния защитника Windows
Get-MpComputerStatus | Select-Object AntivirusEnabled, RealTimeProtectionEnabled, AntivirusSignatureLastUpdated
# Состояние BitLocker
manage-bde -status
# Проверка Secure Boot
Confirm-SecureBootUEFIРекомендации для корпоративной среды
В организациях настройка безопасности отличается от домашней. Масштаб и требования к контролю выше.
Групповые политики (GPO)
Все описанные в статье настройки можно централизованно развернуть через GPO на домен Active Directory. Это гарантирует единообразие конфигурации на всех рабочих станциях.
Минимальные требования для бизнеса
- Windows 11 Pro или Enterprise на всех рабочих станциях
- BitLocker включен на системных и съемных дисках
- Windows Hello for Business для аутентификации
- LAPS для управления локальными паролями администратора
- Microsoft Defender for Endpoint или аналог
Для серверной инфраструктуры используйте Windows Server с актуальными обновлениями безопасности. Лицензии доступны в каталоге Windows Server.
Часто задаваемые вопросы
Доступна ли Windows Sandbox в Windows 11 Home?
Нет. Sandbox требует Hyper-V, который включен только в Pro и Enterprise. В Home можно использовать VirtualBox как альтернативу.
Сохраняются ли файлы после закрытия Sandbox?
Нет. Все изменения внутри Sandbox удаляются при закрытии. Чтобы сохранить файл, скопируйте его в общую папку хоста до закрытия Sandbox.
Может ли вирус из Sandbox заразить основную систему?
Теоретически возможно через уязвимости гипервизора, но это крайне редко. На практике Sandbox гарантирует надежную изоляцию для повседневных задач.
Как передать файл в Sandbox без конфигурационного файла?
Скопируйте файл в проводнике (Ctrl+C), переключитесь в окно Sandbox и вставьте (Ctrl+V). Буфер обмена работает между хостом и Sandbox по умолчанию.



