Dimostrazioni di protezione della rete

Protezione di rete consente di ridurre la superficie di attacco dei dispositivi dagli eventi basati su Internet. Impedisce ai dipendenti di usare qualsiasi applicazione per accedere a domini pericolosi che potrebbero ospitare truffe di phishing, exploit e altri contenuti dannosi su Internet.

Questo articolo illustra come illustrare e testare La protezione di rete nei dispositivi Windows, macOS e Linux. Si abiliterà Protezione di rete, si passerà a un sito di test e si verificherà che la connessione sia bloccata come previsto.

Prerequisiti

  • I dispositivi client devono eseguire Windows 11, Windows 10 versione 1709 build 16273 o successiva o macOS
  • I dispositivi server devono eseguire Windows Server 2012 R2 (con il nuovo client unificato) e versioni successive, Linux o Azure sistema operativo Stack HCI versione 23H2 e successive.
  • Antivirus Microsoft Defender

Windows

Per abilitare Protezione di rete in modalità blocco in Windows in modo che le connessioni a domini pericolosi vengano bloccate, eseguire il comando PowerShell seguente:

Set-MpPreference -EnableNetworkProtection Enabled

Di seguito sono riportati gli stati della regola:

Stato Modalità Valore numerico
Disabilitato = Disattivato 0
Abilitato = Modalità blocco 1
Audit = Modalità di controllo 2

Per verificare che Protezione di rete sia abilitata, eseguire il comando di PowerShell seguente e verificare che il EnableNetworkProtection valore sia impostato su 1 (modalità blocco):

Get-MpPreference

Si consideri lo scenario seguente:

  1. Abilitare Protezione di rete in modalità blocco in modo che le connessioni a domini pericolosi vengano bloccate durante i passaggi di convalida seguenti:

    Set-MpPreference -EnableNetworkProtection Enabled
    
  2. Con il browser che preferisci (non Microsoft Edge*), vai al sito di test di Protezione rete. Microsoft Edge prevede altre misure di sicurezza per la protezione da siti Web dannosi o di phishing (SmartScreen).

Di seguito sono riportati i risultati previsti:

La navigazione nel sito Web deve essere bloccata e dovrebbe essere visualizzata una notifica connessione bloccata .

Dopo il test, ripristinare la configurazione di pre-test del dispositivo disabilitando Protezione di rete con il comando seguente:

Set-MpPreference -EnableNetworkProtection Disabled

macOS/Linux

In macOS e in Linux si utilizza lo strumento mdatp da riga di comando per impostare il livello di applicazione della Protezione di rete. Sostituire [enforcement-level] con block per bloccare attivamente le connessioni pericolose o audit registrarle senza bloccarle. Eseguire il comando seguente dal terminale:

mdatp config network-protection enforcement-level --value [enforcement-level]

Ad esempio, per impostare Protezione di rete sulla modalità di blocco in modo che le connessioni a destinazioni dannose o di test vengano impedite attivamente, eseguire il comando seguente:

mdatp config network-protection enforcement-level --value block

Per verificare che Protezione di rete sia in esecuzione, eseguire una query sullo stato di integrità Defender eseguendo il comando seguente dal terminale. Il network_protection_status campo deve visualizzare started:

mdatp health --field network_protection_status

Per testare Protezione di rete in macOS/Linux:

  1. Usa il browser di tua scelta (non Microsoft Edge) e vai al sito Web di test di Protezione rete. Microsoft Edge prevede altre misure di sicurezza per la protezione da questa vulnerabilità (SmartScreen).

  2. In alternativa, eseguire il comando seguente dal terminale:

    curl -o ~/Downloads/smartscreentestratings2.net https://smartscreentestratings2.net/ 
    

Di seguito sono riportati i risultati previsti:

La navigazione nel sito Web deve essere bloccata e dovrebbe essere visualizzata una notifica connessione bloccata .

Dopo il test, riporta il dispositivo alla configurazione precedente al test reimpostando Protezione di rete sulla modalità di audit. In modalità di controllo, Protezione di rete registra le connessioni a domini pericolosi senza bloccarli:

mdatp config network-protection enforcement-level --value audit