
Trả lời nhanh: Đây là một Windows thu nhỏ chạy trong máy bạn, tách biệt hoàn toàn với hệ thống thật. Đóng nó lại là mọi thứ bên trong biến mất. Có trên bản Pro trở lên, bật qua tính năng của Windows. Hợp để thử phần mềm lạ, mở tệp đáng ngờ và thử cấu hình.
Cần chạy thử một phần mềm mà không chắc nó có sạch không. Bài này nói công cụ có sẵn trong Windows 11 Pro.
- Một Windows thu nhỏ tách biệt, đóng lại là sạch hết.
- Có trên bản Pro trở lên, bật trong tính năng của Windows.
- Không cần cài gì, không cần giấy phép riêng.
- Hợp để thử phần mềm lạ và mở tệp đáng ngờ.
- Không lưu được gì, mỗi lần mở là một môi trường mới.
Nó là gì và khác máy ảo thế nào
Windows Sandbox tạo một phiên bản Windows sạch, chạy trong một cửa sổ trên máy bạn, hoàn toàn tách biệt với hệ thống thật.
Mọi thứ bạn làm trong đó không chạm tới máy thật. Đóng cửa sổ là toàn bộ biến mất, không để lại dấu vết.
Khác máy ảo thông thường ở bốn điểm:
- Không cần cài hệ điều hành. Nó dùng chính các tệp Windows đang có trên máy bạn.
- Không cần giấy phép riêng. Máy ảo thông thường cần bản quyền cho hệ điều hành trong đó.
- Không lưu trạng thái. Đây vừa là ưu vừa là nhược. Sạch tuyệt đối nhưng không giữ được gì giữa các lần dùng.
- Khởi động rất nhanh, vài giây thay vì vài phút.
Khi nào dùng máy ảo thay vì Sandbox: khi bạn cần giữ trạng thái giữa các lần dùng, khi cần chạy hệ điều hành cũ, hoặc khi cần máy ảo chạy liên tục.
Bật lên thế nào
Bốn bước, mất năm phút.
- Kiểm điều kiện. Cần Windows 11 Pro, Enterprise hoặc Education. Cần chip xử lý hỗ trợ ảo hóa và tính năng đó được bật trong BIOS. Cần ít nhất 4GB RAM, nhưng 8GB thì dùng mới thoải mái.
- Kiểm ảo hóa đã bật chưa. Mở Task Manager, thẻ hiệu năng, xem mục ảo hóa ở phần chip xử lý. Nếu ghi đã tắt thì vào BIOS bật lên.
- Bật tính năng. Gõ tìm kiếm cụm bật hoặc tắt tính năng Windows, tìm Windows Sandbox trong danh sách, tích vào.
- Khởi động lại máy. Sau đó Sandbox xuất hiện trong menu Bắt đầu như một ứng dụng thường.
Nếu không thấy Windows Sandbox trong danh sách tính năng: máy đang chạy bản Home. Bản Home không có, và không có cách chính thức để thêm vào.
Bốn việc dùng nó
Một, thử phần mềm không rõ nguồn gốc. Ai đó gửi bạn một tệp cài đặt, hoặc bạn tìm được một công cụ trên mạng. Chạy trong Sandbox để xem nó làm gì trước khi cài lên máy thật.
Hai, mở tệp đính kèm đáng ngờ. Một tệp tài liệu từ địa chỉ lạ, hoặc một tệp bảng tính có macro. Mở trong Sandbox thì kể cả nó có mã độc cũng không chạm tới máy bạn.
Đây là cách dùng có giá trị nhất với nhân viên hay nhận tệp từ bên ngoài, chẳng hạn kế toán nhận hóa đơn và bộ phận tuyển dụng nhận hồ sơ.
Ba, thử cấu hình mà không sợ hỏng máy. Thử một thay đổi trong sổ đăng ký, thử một tệp lệnh, thử một cách cài đặt.
Bốn, mở một trang web đáng ngờ trong trình duyệt bên trong Sandbox.
Cách chuyển tệp vào: chép và dán từ máy thật vào cửa sổ Sandbox, hoặc kéo thả. Chiều ngược lại cũng được, nhưng cẩn thận: nếu tệp trong Sandbox đã bị nhiễm thì chép ra là đưa nó vào máy thật.
Giới hạn cần biết
Bốn điều.
- Không lưu được gì. Đóng cửa sổ là mất hết. Nếu bạn cần một môi trường thử nghiệm dùng lại nhiều lần, đây không phải công cụ đúng.
- Nó có mạng theo mặc định. Nghĩa là mã độc trong đó vẫn liên lạc ra ngoài được, và vẫn thấy được các máy khác trong mạng nội bộ. Tắt được mạng qua tệp cấu hình nếu cần cách ly hoàn toàn.
- Không phải rào chắn tuyệt đối. Nó dùng cơ chế ảo hóa của phần cứng nên rất mạnh, nhưng không có gì là không thể vượt qua. Với mã độc thật sự tinh vi, đừng coi Sandbox là bảo đảm.
- Chiếm tài nguyên khi chạy. Trên máy 8GB RAM, mở Sandbox cùng nhiều ứng dụng khác sẽ chật.
Về việc tùy chỉnh: Sandbox đọc được một tệp cấu hình cho phép khai trước một số thứ: có bật mạng không, có chia sẻ thư mục nào từ máy thật không, có chạy lệnh gì khi khởi động không.
Tính năng chia sẻ thư mục hữu ích nhưng nguy hiểm: thư mục được chia sẻ ở chế độ ghi được thì mã độc trong Sandbox chạm tới nó được. Chia sẻ ở chế độ chỉ đọc khi có thể.
Với doanh nghiệp
Bốn cách đưa vào quy trình.
- Bật cho máy của người hay nhận tệp từ bên ngoài: kế toán, hành chính, tuyển dụng, kinh doanh. Kèm hướng dẫn một trang về khi nào nên dùng.
- Đưa vào quy trình xử lý tệp đáng ngờ: nếu nghi ngờ một tệp, mở trong Sandbox trước, và nếu vẫn nghi thì báo bộ phận kỹ thuật.
- Dùng cho bộ phận kỹ thuật khi cần kiểm chứng nhanh một phần mềm trước khi phê duyệt cho cả công ty.
- Chuẩn bị sẵn tệp cấu hình chuẩn có tắt mạng và không chia sẻ thư mục, cho các trường hợp cần cách ly cao.
Một lưu ý về kỳ vọng: Sandbox là công cụ hữu ích nhưng nó không thay thế được việc đào tạo nhân viên nhận biết thư giả. Người dùng chỉ mở tệp trong Sandbox khi họ đã nghi ngờ, và phần lớn sự cố xảy ra vì người ta không nghi ngờ.
Bật và kiểm tra, ba lệnh
# Bat tinh nang (can Windows 11 Pro tro len, va bat ao hoa trong BIOS) Enable-WindowsOptionalFeature -Online -FeatureName "Containers-DisposableClientVM" -All # Kiem may co du dieu kien khong systeminfo | findstr /i "Hyper-V" Get-ComputerInfo | Select WindowsProductName, HyperVRequirementVirtualizationFirmwareEnabled # Go neu khong dung nua Disable-WindowsOptionalFeature -Online -FeatureName "Containers-DisposableClientVM"
Sau khi bật phải khởi động lại. Nếu lệnh báo không tìm thấy tính năng, máy đang chạy bản Home. Nếu bật xong mà không mở được, vào BIOS bật ảo hóa phần cứng.
Cấu hình theo nhu cầu bằng tệp khai báo
Tạo một tệp có phần mở rộng .wsb, mở nó là chạy sandbox theo cấu hình đó:
<Configuration>
<VGpu>Disable</VGpu>
<Networking>Disable</Networking>
<MappedFolders>
<MappedFolder>
<HostFolder>C:\ThuNghiem</HostFolder>
<ReadOnly>true</ReadOnly>
</MappedFolder>
</MappedFolders>
<MemoryInMB>4096</MemoryInMB>
</Configuration>| Khai báo | Tác dụng | Khi nào dùng |
|---|---|---|
Networking Disable | Cắt mạng của sandbox | Mở tệp đáng ngờ, chặn nó gọi ra ngoài |
MappedFolder kèm ReadOnly true | Chia sẻ thư mục chỉ đọc từ máy thật | Đưa tệp cần thử vào mà không cho nó ghi ngược ra |
VGpu Disable | Tắt tăng tốc đồ họa | Giảm bề mặt tấn công, sandbox nhẹ hơn |
MemoryInMB | Giới hạn bộ nhớ cấp cho sandbox | Máy 8 GB nên đặt 2048 tới 4096 |
LogonCommand | Chạy sẵn một lệnh khi sandbox mở | Tự cài công cụ kiểm tra mỗi lần |
Bốn việc dùng thật, kèm giới hạn
- Thử phần mềm lạ trước khi cài lên máy chính. Đây là công dụng chính. Nhớ tắt mạng nếu chỉ cần xem nó có làm gì lạ không.
- Mở tệp đính kèm đáng ngờ. Chép tệp vào thư mục chia sẻ chỉ đọc, mở trong sandbox, xem nó có đòi bật macro hay tải thêm gì không.
- Thử cấu hình hoặc kịch bản. Chạy thử tệp lệnh trước khi áp lên máy thật.
- Không dùng để chạy phần mềm nghiệp vụ hằng ngày. Sandbox mất sạch mọi thứ khi đóng, và không nhận được thiết bị USB như token chữ ký số.
Một điểm cần biết: sandbox chạy trên nền ảo hóa của Windows nên nó cách ly tốt hơn nhiều so với chỉ tạo tài khoản người dùng riêng, nhưng vẫn không tuyệt đối. Với mã độc thật sự nguy hiểm, phân tích trên máy tách rời hẳn mạng vẫn là cách an toàn hơn.
Câu hỏi thường gặp
Windows 11 Home có Windows Sandbox không
Không. Tính năng này có trên bản Pro, Enterprise và Education. Bản Home không có và không có cách chính thức để thêm vào.
Chạy Sandbox có cần bản quyền Windows riêng không
Không. Nó dùng chính các tệp Windows đang có trên máy bạn, khác với máy ảo thông thường vốn cần giấy phép riêng cho hệ điều hành bên trong.
Mã độc trong Sandbox có ra ngoài được không
Rất khó vì nó dùng cơ chế ảo hóa của phần cứng. Nhưng Sandbox có mạng theo mặc định, nên mã độc vẫn liên lạc ra ngoài được. Tắt mạng qua tệp cấu hình nếu cần cách ly hoàn toàn.
Lưu lại thứ gì trong Sandbox được không
Không. Đóng cửa sổ là mất hết, đó là điểm cốt lõi của nó. Muốn giữ trạng thái giữa các lần dùng thì cần một máy ảo thông thường.
Bài viết liên quan
- Microsoft Defender trên Windows 11 có đủ cho công ty
- Hyper-V là gì và bật trên Windows thế nào
- AppLocker chặn nhân viên cài phần mềm ngoài luồng
- Mua Windows 11 Enterprise LTSC 2024: bản Upgrade cần Windows nền
- Windows 11 25H2 có gì mới và có nên cập nhật ngay
- Windows 11 26H1 và 26H2: lộ trình phiên bản sắp tới
- Windows 11 Pro OEM vs FPP vs Volume License
- Cài máy in Canon LBP 2900 trên Windows 11 64-bit
- Hẹn giờ tắt máy Win 11 bằng lệnh shutdown và Task Scheduler



