Windows Server 2025 於 2025 年 10 月正式商用,是十數年以來 Microsoft 對 Server Core 定位最明確的一代。它不只是多了一組 AI 能力(Microsoft Copilot 整合、AI 加速的 SQL Server 引擎),更重要的是把一整套「預設安全」的硬體級防護——Pluton 世代 TPM 2.0、Virtualization-based Security(VBS)、Credential Guard 預設啟用、Hypervisor-protected Code Integrity(HVCI)——放進了標準安裝流程。但真正讓 IT 團隊在部署時卡關的,往往不是這些新功能,而是一個老問題:選 Server Core(無 GUI)還是 Desktop Experience(有 GUI)?這個決定在安裝當下就要做出,且自 Windows Server 2016 起兩者在安裝後互不相通,必須以乾淨安裝(clean install)才能切換。選錯了,成本不在於多買一台伺服器,而在於日後每一次重新部署、每一次緊急打補丁、每一次資安稽核都要為「多出來的圖形介面」買單。
本文從真實部署案例與攻擊場景出發,比較兩種安裝選項的差異、拆解 2025 預設啟用的資安功能如何抵禦 Pass-the-Hash 等經典攻擊,並以 Azure Arc 的混合雲管理實務收尾,給出一套可直接落地的選型與遷移策略。
一、Server Core vs Desktop Experience:不只是「有沒有桌面」
Server Core 是 Windows Server 的精簡安裝選項,不含傳統桌面 shell(Server Manager、File Explorer、Start 選單、PowerShell ISE 等 GUI 元件),管理主要透過 PowerShell、SConfig、命令列工具,或遠端透過 Windows Admin Center、RSAT、Remote Server Administration Tools 完成。Desktop Experience 則安裝完整的 Windows 圖形介面與所有本機管理工具,管理方式更直覺,但隨之而來的是更大的組件集合與攻擊面。
兩者的差異不只是「能不能看到桌面」,而體現在攻擊面、資源佔用、更新頻率與角色支援四個維度:
- 攻擊面:GUI 堆疊(GDI、Shell、Explorer 及其相依元件)歷來是資安漏洞的高發區,每個 Patch Tuesday 都有相當比例的更新指向這些僅存在於 Desktop Experience 的元件。Server Core 因組件更少,攻擊面大幅縮小——業界普遍估計可比 Desktop Experience 減少約 60% 的相關 CVE 暴露。
- 資源與磁碟:Server Core 的磁碟佔用可低至約 5GB 的基本安裝,記憶體基礎佔用約 512MB,對比 Desktop Experience 約 1.5GB 的基礎記憶體佔用,每台核心伺服器可釋出約 1GB RAM 給實際工作負載;在虛擬化平台,這直接轉化為授權與成本節省。
- 更新與重啟:組件越少,每月需要打的補丁與重啟的頻率也越低,補丁下載體積約可減半,維護窗口明顯縮短。
- 角色支援:大部分核心角色(AD DS、AD CS、DNS、DHCP、Hyper-V、IIS、File Services、WSUS、AD LDS 等)在 Server Core 皆可安裝;但 RDS Session Host、部分第三方 LOB 應用與某些管理軟體(如 System Center VM Manager、DPM、SharePoint、Exchange)在 Server Core 上不可用或需透過 App Compatibility Feature on Demand 補齊。
實務上,Server Core 最適合「角色型基礎設施」:AD 控域、DNS、DHCP、Hyper-V 主機、IIS 應用後端、檔案伺服器——這些「人類一季都不會本機 GUI 登入一次」的伺服器。Desktop Experience 則適合 RDS 桌面主機、依賴 GUI 的傳統 ERP/記帳/ERP 模組,或管理團隊主要靠 RDP 本機排障的環境。一個常被忽略的硬限制:Server Core 不自帶 RDS Session Host,若伺服器要當員工的遠端桌面主機,就只能選 Desktop Experience。
二、2025 預設啟用的資安功能:用攻擊場景驗證
Windows Server 2025 把資安預設值整體上調。理解這些功能最有用的方式,不是背規格,而是把它們放回真實的攻擊鏈中看它们擋住了什麼。
1. 以硬體為根的 Trust:TPM 2.0 + Secure Boot + System Guard
Secured-core server 要求 TPM 2.0、UEFI Secure Boot、VBS 支援,並以 System Guard Secure Launch(搭配 Intel/AMD 的 DRTM)把開機過程鎖進硬體背後的沙箱,阻擋 rootkit 與韌體級攻擊。這對應的攻擊場景,是 2024 年 SafeBreach 提出的 CVE-2024-21302「Windows Downdate」:攻擊者不必攻破 VBS 的執行邊界,而是透過 Windows Update 把 VTL 1(Secure Kernel)組件降級回較舊的有漏洞版本,間接瓦解 VBS 的保護。2025 預設啟用的整套硬體信任鏈,加上 UEFI Lock 鎖定,正是為了讓攻擊者「降版本」這條路更難走。
2. VBS 與 HVCI:把 kernel 隔離在 hypervisor 之下
VBS 利用 CPU 的虛擬化能力,在 OS 之下載入一個 hypervisor,建立一個連 OS 都無法直接讀取的隔離虛擬環境(VTL 1)。HVCI(記憶體完整性)在此環境內執行 kernel-mode code integrity:檢查每個 kernel 驅動與二進位的簽章,禁止未簽章或不可信驅動載入,並強制 W^X(可寫頁面絕不可執行)。2025 年 8 月 SpecterOps 針對「已打全所有補丁的 Windows 11 工作站與 Windows Server 2025」的研究顯示,在 VBS+HVCI 全開的環境,傳統的 kernel shellcode 注入、ROP-to-code、驅動 patch 等手段都因 hypervisor 的 W^X 與 EPT 優先權而失效,攻擊者被迫轉為「data-only」後期利用。換句話說,VBS/HVCI 讓「拿到 kernel 不等於拿到整個系統」成為事實。
3. Credential Guard 預設啟用:對 Pass-the-Hash 與 SolarWinds 的正面回應
Credential Guard 自 Windows Server 2025 起,對「已加入網域、符合硬體要求、非 Domain Controller」的機器預設啟用。它把原本存在於 lsass.exe(Local Security Authority)程序記憶體中的機密——NTLM 密碼雜湊、Kerberos TGT 票根、以及應用程式存放的網域憑證——移入 VBS 隔離的 lsaiso.exe(Isolated LSA),以 VSM 保護,OS 本體無法直接存取。這直接擋住最常見的兩類攻擊:Pass-the-Hash(PtH)與 Pass-the-Ticket——攻擊者不再能靠 dump lsass 記憶體就拿走 NTLM hash 去橫向移動。對 2020 年的 SolarWinds 供應鏈攻擊而言,這是關鍵一課:攻擊者透過 SolarWinds Orion 更新檔在記憶體中竊取憑證後橫向移動至 Domain Controller,最終取得 krbtgt 並實現域控接管。Credential Guard 加上 2025 新推出的「Credential Guard 對機器帳號」(把機器帳號密碼從登錄移入 Credential Guard,以 VBS+TPM 加密,可先以稽核模式評估再強制執行),正是對這類「憑證在記憶體中裸奔」場景的結構性補強。
4. 其他預設強化:Windows Server 2025 同步強化了 Active Directory 的 LDAP 加密(降低 LDAP 綁定被中繼的風險)、內建 OpenSSH、LAPS 自動更新機器帳號密碼的整合,以及 HVPT(Hypervisor-Enforced Paging Translation,阻擋 write-what-where 型記憶體攻擊)。這些功能在 Server Core 與 Desktop Experience 上皆可啟用,但 Server Core 因組件更少、預設狀態更接近「最小可信任」,在同等硬體下更容易一次性開到滿級。
需要誠實看待的是:Credential Guard 不是萬能。它保護的是「記憶體中的憑證」,對 Domain Controller 上的 NTDS.dit、對物理層鍵盤記錄器、對已在機器上持有該憑證特權的惡意程式,保護力有限。2025 年 10 月 SpecterOps 的研究也指出,在啟用 RCG(Remote Credential Guard)的 RDP 路徑上,仍有透過介面間接取回 NTLM 回應的新攻擊面。換句話說,預設啟用不等於免於治理——仍需搭配最小權限、專用高價值帳號、EDR 與網路分割,才能把預設安全轉成真正的安全。
三、部署案例:從 Desktop Experience 到 Core + Azure Arc
以下綜合三類真實部署經驗,呈現從選型到遷移的完整路徑。
案例 A:區域銀行的核心基礎設施遷移(Core 化 + 縮短補丁窗口)
一家區域銀行將其 60 台 Desktop Experience 的核心伺服器(AD 控域、DNS、DHCP、檔案與應用後端)逐步遷移至 Server Core。遷移後,每月補丁窗口從 6 小時縮短到 2 小時以內,緊急的帶外(out-of-band)補丁次數減少一半以上;每台伺服器釋出約 1GB 記憶體,60 台共釋出 60GB,在虛擬化環境直接轉為授權與成本節省。關鍵不是「一次大爆炸遷移」,而是把 Server Core 設為所有新部署的預設,在硬體換新與技術升級週期中自然汰換——兩到三個 refresh cycle 後,整支機群即完成最小化,而沒有單一的 disruptive migration 專案。這個模式對中大型企業的既有環境最具可執行性。
案例 B:顧問公司的多客戶管理(Windows Admin Center + 遠端管理紀律)
一家為中小型企業管理基礎設施的顧問公司,把 Windows Admin Center 作為管理核心:一名管理員從單一瀏覽器分頁,管理分佈在 15 家客戶組織、共 120 台 Server Core 的安裝——不需 RDP、不需逐一 VPN 進每家的網路。效率提升讓該公司在不增員的情況下承接了 20% 更多的客戶。這個案例的核心啟示是:Server Core 的價值一半在 OS 本身,另一半在遠端管理紀律——Windows Admin Center(瀏覽器式管理)加上 PowerShell Remoting,取代了「每台都裝一個 GUI」的傳統。若團隊的主要管理方式仍是「開 RDP 點點本機工具」,Desktop Experience 通常是更安全的初期選擇。
案例 C:Fujitsu 的混合雲統一管理(Azure Arc 實務)
Fujitsu 在 2024 年將 134 台仍需延長支援(ESU)的 on-premises Windows Server 2012 虛擬機器,透過 Azure Arc agent 納入統一管理。原本基礎設施團隊與授權團隊各管一摊、稽核授權需手動傳資料;導入 Arc 後,所有機器狀態、授權、更新、安全(搭配 Defender for Cloud)都在 Azure 單一檢視中。更重要的是成本結構:從「逐年」改為「按月」支付 ESU 授權,隨伺服器逐步退役而逐月釋放授權,年授權費用已省下約 40%。Fujitsu 歐洲分支進一步把 Arc 用於 Defender for Servers(18 台 VM 先做模擬攻擊測試)、ISO 27001/GDPR 合規報告,以及資產盤點與變更追蹤。對無法一夕間全量上雲的企業,這是「在原地把 on-premises 伺服器管理拉到與雲資源同等級」的具體範例。
Azure Arc 在實務中的角色:Arc 不搬移工作負載、不中斷運行中的系統,而是在既有環境上「疊加一層管理平面」。它提供的核心能力包括:Azure Update Manager(跨 Windows/Linux 的中央補丁評估與部署,含維護窗口與合規報告)、Azure Machine Configuration(類似 DSC 的期望狀態配置,持續評估並自動修正)、Microsoft Defender for Servers(端點偵測、漏洞評估、檔案完整性監控)、Change Tracking & Inventory(軟體/登錄/應用變更的統一報告),以及 Run Command(遠端安全執行腳本)。對 Windows Server 2025 特別關鍵的一點:Hot Patching 由 Azure Arc 驅動,且對所有 Arc-enabled 的 Windows Server 2025 皆可使用——這代表核心伺服器可以「免重啟」套用部分更新,進一步縮短維護窗口。若搭配 Software Assurance 或 Windows Server pay-as-you-go,這些管理服務對 on-premises 伺服器可免額外費用。
補充兩個量化錨點:Forrester 2025 年的 Total Economic Impact 研究顯示,使用 Azure Arc 搭配雲端管理服務的組織,三年 ROI 達 304%、IT 作業生產力提升 30%、資安外洩風險降低 50%;EnterCloud 對 Model Group(約 500 台 VM、30 台 hypervisor)的盤點則顯示,導入 Arc 後五年 TCO 從約 60-89 萬歐元降至約 19.7 萬歐元,平均每月節省逾 9,000 歐元,並順帶完成一次原本需數週的 SQL 稽核(198 個 SQL Server 实例、1,361 個資料庫)在數小時內出報告。
四、選型決策框架與遷移建議
依序回答以下五題,即可決定單台伺服器的安裝選項:
- 1. 該角色在 Server Core 上可安裝嗎?查 Microsoft 的 Server Core 角色清單;若需要的「角色服務」(role service)不在列,選 Desktop Experience。
- 2. 應用供應商支援 Server Core 嗎?不要只看「安裝程式能否啟動」,要驗證完整生產堆疊:更新、備份 agent、安全工具、監控、列印、授權服務、支援流程。不確定就選 Desktop Experience,或先在一台拋棄式 VM 上測。
- 3. 使用者需要互動式桌面嗎?若員工要在伺服器內工作,選 Desktop Experience 並規劃 RDS 授權;若只有管理員連線,Core 仍合適。
- 4. 團隊能遠端管理與恢復嗎?Windows Admin Center、RSAT、PowerShell Remoting、監控與恢復路徑是否已建立?若唯一的恢復方式是「本機 GUI 點一點」,Core 會提高事件處理風險。
- 5. 能在沒有本機 GUI 的情況下恢復嗎?文件化:供應商 console 與密碼恢復、網路恢復路徑、備份還原步驟、遠端管理帳號、防火牆回滾、應用重裝流程。
遷移原則:沒有「一次性遷移專案」,改為「預設值 + 自然汰換」。所有新 Windows Server 部署都應是 Server Core,除非有文件化、具體的理由不能;證明 Desktop Experience 必要的責任,應由「選 Desktop」的一方承擔。既有伺服器在硬體換新或技術升級時汰換為 Core;同時投資團隊在 PowerShell 與 Windows Admin Center 上的訓練——最抗拒 Core 的管理員,通常是還沒被給足夠時間學會取代 GUI 的工具。Core 的「自動化逼迫力」其實是一大隱性收益:GUI 手動配置在 Core 上本來就痛苦,迫使團隊走向腳本化與自動化,整體營運成熟度反而提升。
資安層面,無論選哪一版,2025 都應把預設安全開到滿:確認硬體符合 Secured-core(TPM 2.0 + Secure Boot + VBS + 虛擬化延伸),啟用 HVCI 與 Credential Guard(機器帳號的 CG 先以稽核模式評估),並搭配 EDR、最小權限與網路分割。Server Core 不是自動安全——它仍需補丁、防火牆、帳號治理、監控與備份;差異只在於它的預設狀態更接近「最小可信任」,讓你把資源花在真正的治理上,而不是維持一個沒人用的 GUI。
結語:把「選型」變成「可驗證的標準」
Windows Server 2025 把「預設安全」提到了過去需要額外投入才能達到的層次,也把 Server Core 從「工程師的偏好用法」推升為「預設建議」。真正的部署難題不在技術,而在選型的紀律與遷移的節奏:以 Core 為新部署預設、以 Azure Arc 為混合雲管理平面、以自然汰換取代大爆炸遷移、以預設安全滿級取代逐台手動加固。選錯一次的成本,不在多買一台伺服器,而在日後每一次補丁、每一次稽核、每一次事件處理都要多付的 GUI 稅。
華盈科技提供從現有環境盤點、Server Core 選型評估、Azure Arc 混合雲管理部署,到預設安全(VBS/HVCI/Credential Guard)加固與合規報告的端到端服務。我們協助企業盤點既有 Windows Server 環境的 GUI 占比與遷移可行性,規劃自然汰換路徑,並以 Azure Arc 建立跨 on-premises 與雲端的一致管理與補丁治理,讓每一次 IT 投資都能被清楚量化。如需進一步了解,請致電 02-7730-7729 或發送郵件至 service@hytechtw.com,我們的團隊將在一個工作日內回覆。




