从芯片到操作系统的现代化安全防护:为什么中小企业应当告别 Windows Server 2016
Aug 17, 2026
鉴于 Windows Server 2016 的扩展支持将于 2027 年 1 月 12 日结束,Microsoft 建议企业进行升级、迁移,或为符合条件的部署购买扩展安全更新。1
如果客户仍在运行 Windows Server 2012 或 Windows Server 2012 R2,则截止日期更为紧迫,因为扩展安全更新将于 2026 年 10 月 13 日终止。2
对于中小企业而言,这不仅仅是一次操作系统升级,而是实现安全现代化、提高运营韧性,并为未来发展奠定坚实基础的宝贵机会。采用现代服务器平台(例如基于 AMD EPYC [霄龙] 4005 系列服务器 CPU 的系统)并迁移至 Windows Server 2025,可以帮助企业建立更现代化的 IT 基础。1
保护核心资产
为什么此次升级至关重要
在支持终止后,操作系统可能仍可运行,但防护与维护难度会显著上升。标准支持结束后,新发现的漏洞可能无法再通过标准支持渠道进行修补;长期运行不受支持的系统或老旧系统,还会逐步加大运维复杂度。
扩展安全更新 (ESU) 可以帮助符合条件的企业满足短期过渡需求,但 Microsoft 将 ESU 描述为“最后应急方案,仅用作临时过渡手段”,供企业迁移至受支持的较新平台。3
与此同时,中小企业和独立分支机构不仅面临着勒索软件、网络钓鱼和基于凭证的攻击等安全威胁,还需要在 IT 资源有限的情况下保持系统正常运行、保护数据并满足合规要求。随着基础设施老化,达成这些预期目标可能会变得更具挑战性。4
兼顾安全与性能的现代化方案
Windows Server 2025 内置多项安全创新,旨在帮助抵御现代威胁。安全核心服务器保护、增强的身份安全机制以及扩展的加密通信等功能,可帮助企业改善安全态势,同时支持 Microsoft 零信任安全战略。5、6
然而,软件只是解决方案的一部分。Windows Server 2025 的许多安全功能依赖于底层硬件能力。老旧服务器可能无法完全支持这些技术,这可能会限制操作系统升级带来的收益。
正因如此,许多企业选择同步实现软硬件现代化。这样做可以简化管理,根据工作负载和配置提升性能,并确保充分利用全新安全功能。
AMD EPYC(霄龙)4005 系列服务器 CPU 为何能成为坚实根基
从芯片到操作系统的现代化安全防护;适配需求的性能;为增长奠定基础。
AMD EPYC(霄龙)4005 服务器 CPU 将 EPYC(霄龙)处理器系列的显著优势扩展至入门级服务器系统,可充分满足中小企业客户和托管 IT 服务提供商的需求。
基于 AMD EPYC(霄龙)4005 服务器 CPU 的系统专为中小企业、远程办公室、分支机构及部分边缘部署场景而打造,能够基于实际情况在性能、能效、可管理性和平台价值之间实现出色平衡。例如,AMD EPYC(霄龙)4545P 服务器 CPU 是一款 16 核处理器,默认热设计功耗 (TDP) 为 65W,非常适合紧凑型服务器系统和注重功耗的部署环境。7
AMD Infinity Guard 和安全内存加密等安全功能,可帮助实现分层安全策略。8
当在 Lenovo ThinkSystem ST45 V3 等服务器级平台中部署时,企业还能获得专为商业环境设计的企业级服务器平台所带来的诸多优势。9
采取务实的升级之路
脱离 Windows Server 2016 的迁移窗口期即将到来,但迁移不一定会造成业务中断。做好合理规划,迁移也可以成为改善安全态势和性能、降低长期运营风险的宝贵契机。对于仍在使用 Windows Server 2012、Windows Server 2012 R2 或更旧平台的企业,Microsoft 指出,在产品支持服务终止后,将不再提供安全更新和公告,这可能会引发安全或合规问题,并使业务应用面临风险。10 因此,现在正是评估升级、迁移或 ESU 方案并将其纳入整体现代化升级规划的大好时机。
对于许多中小企业而言,正确的第一步不是获取硬件报价,而是开展就绪度评估对话。Microsoft 合作伙伴或值得信赖的 IT 服务提供商可以帮助评估应用兼容性、许可、安全要求、备份策略和服务器规格,然后据此制定分阶段迁移计划。
后续步骤
- 与 Microsoft 解决方案合作伙伴探讨您的升级策略11
- 探索 Windows Server 2025 的各项功能
- 评估基于 AMD EPYC(霄龙)4005 服务器 CPU 的服务器,包括 Lenovo ThinkSystem 系统
免责声明
本文提供的信息仅供参考,如有更改,恕不另行通知。AMD、Microsoft 和 Lenovo 的产品及功能可能因系统配置而异。安全功能旨在帮助降低风险,但没有绝对安全的系统。
AMD Infinity Guard 的功能随 EPYC(霄龙)处理器的更新迭代和/或系列而有所变化。Infinity Guard 的安全功能必须由服务器 OEM 和/或云服务提供商启用才能使用。请联系您的 OEM 厂商或提供商,以确认是否支持这些功能。有关 Infinity Guard 的更多信息,请访问 https://www.amd.com/zh-hans/technologies/infinity-guard。GD-183A。
参考资料
- Windows Server 2016 - Microsoft 生命周期 | Microsoft Learn
- Windows Server 2012 - Microsoft 生命周期 | Microsoft Learn
- 产品生命周期常见问题解答 - 扩展安全更新 | Microsoft Learn
- SMBCybersecurity-Report-Final.pdf
- Windows Server 2025 中的新增功能 | Microsoft Learn
- 零信任作为安全基础 | Microsoft Learn
- AMD EPYC(霄龙)4005 处理器
- Infinity Guard
- AMD EPYC(霄龙)4005 处理器
- ThinkSystem ST45 V3 | Lenovo US
- 查找 Microsoft 合作伙伴
Related Blogs
附注
- PEN-017:AMD 性能实验室于 2025 年 4 月 15 日对 AMD Pensando Salina DPU 进行了测试。测试系统配置如下:2 个双路 Xeon Dell Power Edge XE9680 服务器;Cisco 64x400G 交换机;Keysight IXIA 2x400G 测试仪(作为流量生成器);2 个 AMD Pensando Salina DPU;第 5 代 Xeon 8568(48 核)CPU,支持 PCIe Gen-5;操作系统版本:Ubuntu® 22.04.5 LTS;内核版本: 5.15.0-139-generic;BIOS 版本:1.3.6 [
Mitigation: Off(默认)
系统配置文件设置:性能(默认)
SMT:启用(默认)]
在 AMD 测试中,AMD Pensando 的平均处理性能为 117 MPPS(百万数据包/秒),数据来源:https://hc33.hotchips.org/assets/program/conference/day1/HC2021.NVIDIA.IdanBurstein.v08.norecording.pdf(幻灯片 6)。这意味着,AMD Pensando Salina DPU 实现了约 1.45 倍的性能提升。
结果可能会因系统配置和软件设置等因素而有所不同。
- 在 Microsoft,通过在 AMD DPU 上运行加速连接服务,可节省 22 个 CPU 核心。在 Microsoft,客户 SLB 设备作为加速连接服务的一部分在 Sirius 设备上运行时所节省的核心数(与在标准服务器上运行 SLB 相比)
- 基于 AMD 工程芯片建模和 AMD 合成基准测试仿真,采用 MOE_4p5T hi_sparsity_ea9 基准测试和 FP8 训练数据类型,测算仿真 LLM 系统(搭载 8000 个 AMD Instinct GPU)在配备 3 个与 2 个 AMD Pensando Vulcano NIC 的情况下完成训练任务所需的天数,以此推测速度提升效果。
测算结果基于对纯训练计算(仅解码层)的分析;评估所使用的配置:全局批量大小为 4096,序列长度为 4K,同时使用 SwiGLU 激活函数。结果不包括评估和检查点开销。假定使用 FlashAttention v3,并支持 matmul–softmax 重叠。AllReduce 与 All2All 通信开销已全部纳入计算,未通过分块式计算与通信重叠进行隐藏。梯度同步和 FSDP 权重预取在不同重叠程度下进行评估,以评估横向扩展灵敏度。结果基于理想条件测算得出,无法反映经过充分优化的产品的实际运行表现;产品正式上市后,实际效果可能存在差异。
- PEN-022: 截至 2026 年 5 月 18 日的 AMD 评估与定价:支持 32,000 个 GPU 的网络结构成本。评估对象为作为 Helios 机架级系统一部分部署的 Vulcano NIC (VULCANO-CUSTOM-2.4T),配备 1.6T Tomahawk 6 网络交换机 (200G SerDes);对比其他 800G NIC,配备 800G Tomahawk 6 交换机 (100G SerDes)。这两种网络架构均为基于 Tomahawk 5 800G 交换机平台构建的胖树 (fat-tree) 拓扑结构,其 NIC 成本被认为大体相当。基于 Vulcano 的设计带来更加经济高效的架构,包括减少交换机数量、增加网络上每个端口的带宽以及减少收发器线缆/光模块数量,预计可节省多达 33% 的网络交换成本。
TH6-100G Serdes 胖树拓扑(其他解决方案):
交换机 (TH6C BCM78914 - 128x800G):
• 叶交换机 1,000
• 脊交换机 500
• 交换机总数 1,500
• TH6 100G 交换机单价 $79,587
• 交换机总成本 $60M
线缆/光模块:
• NIC 收发器 (800G-DR8) 64,000 @ $500
• 叶/脊收发器 (800G-DR8) 192,000 @ $500
• MPO 线缆 256,000 @ $89
• 光模块/线缆总成本 $64M
TH6-100G 网络架构总成本(交换机 + 线缆/光模块):$124M
TH6-200G Serdes 胖树拓扑(Vulcano-Custom2.4T/AMD 解决方案):
交换机 (TH6P BCM78910 - 64x1.6T):
• 叶交换机 1,000
• 脊交换机 500
• 交换机总数 1,500
• TH6 200G 交换机单价 $66,336
• 交换机总成本 $50M
线缆/光模块:
NIC 收发器 (1.6T-DR8) 32,000 @ $900 (比其他解决方案少 50%)
叶/脊收发器 (1.6T-DR8) 64,000 @ $900
MPO 线缆 128,000 @ $89 (比其他解决方案少 50%)
光模块/线缆总成本 $43M
TH6-200G 网络架构总成本(交换机 + 线缆/光模块):$93M
节省的资本支出(仅限网络架构):
节省的金额: $30.7M
节省比例: 33.1%
价格数据来源:SemiAnalysis 超大规模网络模型数据(经许可使用);完整分析报告需订阅 SemiAnalysis 方可获取。截至 2026 年 5 月 17 日的交换机定价。结果可能因系统配置而有所不同。
- PEN-017:AMD 性能实验室于 2025 年 4 月 15 日对 AMD Pensando Salina DPU 进行了测试。测试系统配置如下:2 个双路 Xeon Dell Power Edge XE9680 服务器;Cisco 64x400G 交换机;Keysight IXIA 2x400G 测试仪(作为流量生成器);2 个 AMD Pensando Salina DPU;第 5 代 Xeon 8568(48 核)CPU,支持 PCIe Gen-5;操作系统版本:Ubuntu® 22.04.5 LTS;内核版本: 5.15.0-139-generic;BIOS 版本:1.3.6 [
Mitigation: Off(默认)
系统配置文件设置:性能(默认)
SMT:启用(默认)]
在 AMD 测试中,AMD Pensando 的平均处理性能为 117 MPPS(百万数据包/秒),数据来源:https://hc33.hotchips.org/assets/program/conference/day1/HC2021.NVIDIA.IdanBurstein.v08.norecording.pdf(幻灯片 6)。这意味着,AMD Pensando Salina DPU 实现了约 1.45 倍的性能提升。
结果可能会因系统配置和软件设置等因素而有所不同。 - 在 Microsoft,通过在 AMD DPU 上运行加速连接服务,可节省 22 个 CPU 核心。在 Microsoft,客户 SLB 设备作为加速连接服务的一部分在 Sirius 设备上运行时所节省的核心数(与在标准服务器上运行 SLB 相比)
- 基于 AMD 工程芯片建模和 AMD 合成基准测试仿真,采用 MOE_4p5T hi_sparsity_ea9 基准测试和 FP8 训练数据类型,测算仿真 LLM 系统(搭载 8000 个 AMD Instinct GPU)在配备 3 个与 2 个 AMD Pensando Vulcano NIC 的情况下完成训练任务所需的天数,以此推测速度提升效果。
测算结果基于对纯训练计算(仅解码层)的分析;评估所使用的配置:全局批量大小为 4096,序列长度为 4K,同时使用 SwiGLU 激活函数。结果不包括评估和检查点开销。假定使用 FlashAttention v3,并支持 matmul–softmax 重叠。AllReduce 与 All2All 通信开销已全部纳入计算,未通过分块式计算与通信重叠进行隐藏。梯度同步和 FSDP 权重预取在不同重叠程度下进行评估,以评估横向扩展灵敏度。结果基于理想条件测算得出,无法反映经过充分优化的产品的实际运行表现;产品正式上市后,实际效果可能存在差异。 - PEN-022: 截至 2026 年 5 月 18 日的 AMD 评估与定价:支持 32,000 个 GPU 的网络结构成本。评估对象为作为 Helios 机架级系统一部分部署的 Vulcano NIC (VULCANO-CUSTOM-2.4T),配备 1.6T Tomahawk 6 网络交换机 (200G SerDes);对比其他 800G NIC,配备 800G Tomahawk 6 交换机 (100G SerDes)。这两种网络架构均为基于 Tomahawk 5 800G 交换机平台构建的胖树 (fat-tree) 拓扑结构,其 NIC 成本被认为大体相当。基于 Vulcano 的设计带来更加经济高效的架构,包括减少交换机数量、增加网络上每个端口的带宽以及减少收发器线缆/光模块数量,预计可节省多达 33% 的网络交换成本。
TH6-100G Serdes 胖树拓扑(其他解决方案):
交换机 (TH6C BCM78914 - 128x800G):
• 叶交换机 1,000
• 脊交换机 500
• 交换机总数 1,500
• TH6 100G 交换机单价 $79,587
• 交换机总成本 $60M
线缆/光模块:
• NIC 收发器 (800G-DR8) 64,000 @ $500
• 叶/脊收发器 (800G-DR8) 192,000 @ $500
• MPO 线缆 256,000 @ $89
• 光模块/线缆总成本 $64M
TH6-100G 网络架构总成本(交换机 + 线缆/光模块):$124M
TH6-200G Serdes 胖树拓扑(Vulcano-Custom2.4T/AMD 解决方案):
交换机 (TH6P BCM78910 - 64x1.6T):
• 叶交换机 1,000
• 脊交换机 500
• 交换机总数 1,500
• TH6 200G 交换机单价 $66,336
• 交换机总成本 $50M
线缆/光模块:
NIC 收发器 (1.6T-DR8) 32,000 @ $900 (比其他解决方案少 50%)
叶/脊收发器 (1.6T-DR8) 64,000 @ $900
MPO 线缆 128,000 @ $89 (比其他解决方案少 50%)
光模块/线缆总成本 $43M
TH6-200G 网络架构总成本(交换机 + 线缆/光模块):$93M
节省的资本支出(仅限网络架构):
节省的金额: $30.7M
节省比例: 33.1%
价格数据来源:SemiAnalysis 超大规模网络模型数据(经许可使用);完整分析报告需订阅 SemiAnalysis 方可获取。截至 2026 年 5 月 17 日的交换机定价。结果可能因系统配置而有所不同。