Netzwerkschutzdemonstrationen

Der Netzwerkschutz trägt dazu bei, die Angriffsfläche Ihrer Geräte durch internetbasierte Ereignisse zu reduzieren. Es verhindert, dass Mitarbeiter anwendungen verwenden, um auf gefährliche Domänen zuzugreifen, die Phishing-Betrug, Exploits und andere schädliche Inhalte im Internet hosten könnten.

In diesem Artikel erfahren Sie, wie Sie Netzwerkschutz auf Windows- und MacOS- und Linux-Geräten demonstrieren und testen. Sie aktivieren den Netzwerkschutz, navigieren zu einem Teststandort und überprüfen, ob die Verbindung wie erwartet blockiert ist.

Voraussetzungen

  • Auf Clientgeräten muss Windows 11, Windows 10 Version 1709, Build 16273 oder höher, oder macOS ausgeführt werden.
  • Auf Servergeräten muss Windows Server 2012 R2 (mit dem neuen einheitlichen Client) und höher, Linux oder Azure Stack HCI-Betriebssystem, Version 23H2 und höher, ausgeführt werden.
  • Microsoft Defender Antivirus

Windows

Um den Netzwerkschutz im Blockmodus auf Windows zu aktivieren, damit Verbindungen mit gefährlichen Domänen blockiert werden, führen Sie den folgenden PowerShell-Befehl aus:

Set-MpPreference -EnableNetworkProtection Enabled

Im Folgenden finden Sie die Status der Regeln:

Staat Modus Numerischer Wert
Deaktiviert = Aus 0
Aktiviert = Blockmodus 1
Überwachung = Überwachungsmodus 2

Um zu überprüfen, ob der Netzwerkschutz aktiviert ist, führen Sie den folgenden PowerShell-Befehl aus, und bestätigen Sie, dass der EnableNetworkProtection Wert auf (Blockmodus) festgelegt 1 ist:

Get-MpPreference

Betrachten Sie das folgende Szenario:

  1. Aktivieren Sie den Netzwerkschutz im Blockmodus, sodass Verbindungen mit gefährlichen Domänen während der folgenden Überprüfungsschritte blockiert werden:

    Set-MpPreference -EnableNetworkProtection Enabled
    
  2. Navigieren Sie mit dem Browser Ihrer Wahl (nicht Microsoft Edge*) zum Test der Netzwerkschutz-Website. Microsoft Edge hat andere Sicherheitsmaßnahmen zum Schutz vor böswilligen oder Phishing-Websites (SmartScreen).

Im Folgenden sind die erwarteten Ergebnisse aufgeführt:

Die Navigation zur Website sollte blockiert sein, und es sollte die Benachrichtigung "Verbindung blockiert " angezeigt werden.

Stellen Sie nach dem Testen Das Gerät in seiner Vortestkonfiguration wieder her, indem Sie den Netzwerkschutz mit dem folgenden Befehl deaktivieren:

Set-MpPreference -EnableNetworkProtection Disabled

macOS/Linux

Unter macOS und Linux verwenden Sie das mdatp Befehlszeilentool, um die Erzwingungsstufe "Netzwerkschutz" festzulegen. Ersetzen Sie sie [enforcement-level] durch block , um gefährliche Verbindungen aktiv zu blockieren oder audit zu protokollieren, ohne sie zu blockieren. Führen Sie den folgenden Befehl über das Terminal aus:

mdatp config network-protection enforcement-level --value [enforcement-level]

Um beispielsweise den Netzwerkschutz auf den Blockierungsmodus festzulegen, sodass Verbindungen zu schädlichen oder Testzielen aktiv verhindert werden, führen Sie den folgenden Befehl aus:

mdatp config network-protection enforcement-level --value block

Um zu überprüfen, ob der Netzwerkschutz aktiv ist, fragen Sie den Integritätsstatus von Defender ab, indem Sie den folgenden Befehl im Terminal ausführen. Das Feld network_protection_status sollte started anzeigen:

mdatp health --field network_protection_status

So testen Sie den Netzwerkschutz unter macOS/Linux

  1. Navigieren Sie mit dem Browser Ihrer Wahl (nicht Microsoft Edge) zum Test der Netzwerkschutz-Website. Microsoft Edge verfügt über andere Sicherheitsmaßnahmen zum Schutz vor diesem Sicherheitsrisiko (SmartScreen).

  2. Oder führen Sie den folgenden Befehl über das Terminal aus:

    curl -o ~/Downloads/smartscreentestratings2.net https://smartscreentestratings2.net/ 
    

Im Folgenden sind die erwarteten Ergebnisse aufgeführt:

Die Navigation zur Website sollte blockiert sein, und es sollte die Benachrichtigung "Verbindung blockiert " angezeigt werden.

Stellen Sie nach dem Testen Ihr Gerät in seiner Vortestkonfiguration wieder her, indem Sie den Netzwerkschutz wieder in den Überwachungsmodus wechseln. Im Überwachungsmodus protokolliert Netzwerkschutz Verbindungen mit gefährlichen Domänen, ohne sie zu blockieren:

mdatp config network-protection enforcement-level --value audit