Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ochrona sieci pomaga zapobiegać aplikacjom łączenia się z niebezpiecznymi domenami, które mogą gościć oszustwa phishingowe, exploity i inne złośliwe treści w internecie. Administratorzy bezpieczeństwa mogą konfigurować ochronę sieciową, korzystając z Microsoft Intune, portalu Microsoft Defender, zarządzania urządzeniami mobilnymi (MDM), Microsoft Configuration Manager, polityki grupowej lub PowerShell.
Zanim włączysz ochronę sieciową w trybie blokowania, użyj trybu audytu w środowisku testowym, aby zidentyfikować aplikacje, które mogą zostać zablokowane.
Zanim zaczniesz, zapoznaj się z obsługiwanymi systemami operacyjnymi oraz wymaganiami Microsoft Defender Antivirus, w ramach Wymagań wstępnych.
Wymagania wstępne
Obsługiwane systemy operacyjne
Procedury opisane w tym artykule dotyczą następujących systemów operacyjnych:
- Windows 10, wersja 1709 lub nowsza, albo Windows 11 (Pro lub Enterprise).
- Windows Server 2012 R2, Windows Server 2016 lub Windows Server, wersja 1803 lub nowsza.
Ochrona sieci jest również wspierana na innych platformach. Aby uzyskać instrukcje specyficzne dla platformy, zobacz Ochrona sieci dla Linuksa oraz Ochrona sieci dla macOS.
Wymagania antywirusowe Microsoft Defender
Ochrona sieci wymaga Microsoft Defender Antivirus w trybie aktywnym z włączoną ochroną w czasie rzeczywistym.
- W Windows 10, Windows 11 oraz Windows Server w wersji 1803 lub nowszej włączają ochronę w czasie rzeczywistym, monitorowanie zachowań oraz ochronę dostarczaną przez chmurę.
- Na Windows Server 2012 R2 i Windows Server 2016 z nowoczesnym rozwiązaniem zunifikowanym można użyć aktualizacji
4.18.2001.x.xplatformy Microsoft Defender Antivirus lub nowszej.
Wymagania dotyczące systemu Windows Server
Note
Windows Server obsługuje ochronę sieciową po bezpośredniej konfiguracji za pomocą Microsoft Configuration Manager, polityki grupowej lub PowerShell. Procedury portalu Microsoft Intune i Microsoft Defender opisane w tym artykule mogą zarządzać obsługiwanymi wersjami Windows Server za pomocą zarządzania ustawieniami bezpieczeństwa Defender for Endpoint.
Aby wdrożyć i zarządzać serwerami przez Defender for Endpoint, potrzebujesz uprawnionej licencji serwera. Jeśli Twoja organizacja korzysta z Defender for Endpoint wyłącznie przez Defender for Servers, potrzebujesz też co najmniej jednej aktywnej licencji subskrypcyjnej Defender for Endpoint, aby korzystać z zarządzania ustawieniami bezpieczeństwa. Więcej informacji można znaleźć w artykule Plany Serwerów oraz licencjonowanie i subskrypcje dotyczące zarządzania ustawieniami bezpieczeństwa.
Ważna
W systemie Windows Server ochrona sieci jest funkcją opcjonalną, którą trzeba włączyć. Zanim zastosujesz politykę ochrony sieci, skonfiguruj następujące ustawienia opisane w sekcji Konfiguruj ochronę sieciową za pomocą PowerShell:
- Na wszystkich serwerach Windows ustaw AllowNetworkProtectionOnWinServer na .
$true - W systemach Windows Server 2012 R2 i Windows Server 2016 z nowoczesnym rozwiązaniem ujednoliconym należy również ustawić AllowNetworkProtectionDownLevel na
$true.
Bez tych ustawień Microsoft Defender Antivirus ignoruje konfigurację ochrony sieciowej.
Konfiguruj ochronę sieciową w Microsoft Intune
Microsoft Intune jest zalecanym narzędziem do konfigurowania i wdrażania funkcji Defender for Endpoint na urządzeniach. Jednak usługa Intune jest oddzielnym produktem, który nie jest częścią Defender dla punktu końcowego i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Jeśli nie masz usługi Intune, możesz użyć dowolnej z innych metod w tym artykule. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.
Możesz włączyć ochronę sieciową w Microsoft Intune, używając polityki antywirusowej lub bazy bezpieczeństwa.
Konfiguruj ochronę sieci w Intune za pomocą polityk bezpieczeństwa punktów końcowych
Aby skonfigurować ochronę sieciową za pomocą polityki antywirusowej Microsoft Intune, zobacz Utworzenie polityk bezpieczeństwa punktów końcowych lub Zmodyfikuj istniejące polityki (linki otwierają nowe karty w dokumentacji Intune).
Podczas tworzenia polityki użyj następujących konkretnych ustawień:
-
Typ polityki: Przejdź do Zarządzanie>antywirusem w Endpoint Security | Strona przeglądowa w https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview, a następnie wybierz
Utwórz politykę. - Platforma: wybierz pozycję Windows.
- Profil: wybierz Microsoft Defender Antivirus.
Gdy tworzysz lub modyfikujesz politykę, użyj tych konkretnych ustawień na zakładce Ustawienia Konfiguracji :
-
Włącz ochronę sieci w sekcji Defender: Wybierz jedną z następujących wartości:
- Włączone (tryb blokowania): Blokuje połączenia z złośliwymi lub podejrzanymi domenami.
- Włączone (tryb audytu): Rejestruje zdarzenia ochrony sieci bez blokowania połączeń.
- Wyłączone: Wyłącza ochronę sieci.
- Nie skonfigurowane: Pozostawia ustawienie niezarządzane przez politykę.
Więcej informacji o profilach Microsoft Defender Antivirus w Intune znajdziesz w artykule Polityka antywirusowa dla bezpieczeństwa punktów końcowych w Intune.
Konfiguruj ochronę sieci w Intune za pomocą bazy bezpieczeństwa
Ważna
Podstawowe zasady bezpieczeństwa stosują szeroki zestaw zalecanych przez Microsoft ustawień na Twoich urządzeniach. Jeśli Twoje urządzenia nie są jeszcze zarządzane przez bazę bezpieczeństwa, nie wdrażaj bazy tylko do konfiguracji ochrony sieci. Zamiast tego używaj polityk bezpieczeństwa punktów końcowych Intune .
Aby skonfigurować ochronę sieciową jako część bazy bezpieczeństwa w Microsoft Intune, zobacz Utworzenie profilu dla bazy bezpieczeństwa lub Edycja bazy bezpieczeństwa (linki otwierają nowe karty w dokumentacji Intune).
Podczas tworzenia profilu wybierz Ochrona punktu końcowego w usłudze Microsoft Defender Security Baseline.
Podczas tworzenia lub modyfikacji profilu używaj tych konkretnych ustawień na zakładce Ustawienia konfiguracji :
- Włącz ochronę sieciową w sekcji Defender: Wybierz Włączone (tryb blokowania) lub Włączone (tryb audytu).
Aby uzyskać więcej informacji na temat bazowych linii zabezpieczeń w programie Microsoft Intune, zobacz Informacje o bazowych liniach zabezpieczeń Intune dla urządzeń z systemem Windows.
Konfiguruj ochronę sieci w portalu Microsoft Defender
Jeśli Twoja organizacja zarządza politykami bezpieczeństwa punktów końcowych w portalu Microsoft Defender, użyj polityki antywirusowej Microsoft Defender do konfiguracji ochrony sieci.
Wskazówka
Ta metoda wymaga roli administratora zabezpieczeń w Microsoft Entra ID.
Szczegółowe instrukcje znajdziesz w artykule Utworzenie polityki bezpieczeństwa punktu końcowego lub Edytuj politykę bezpieczeństwa punktu końcowego (linki otwierają nowe zakładki).
Podczas tworzenia polityki użyj następujących konkretnych ustawień:
-
Typ polityki: Na zakładce polityk Windows na stronie Polityki bezpieczeństwa urządzeń końcowych w portalu Microsoft Defender w , https://security.microsoft.com/policy-inventorywybierz
Utwórz nową politykę. - Wybierz platformę: wybierz pozycję Windows.
- Wybierz szablon: wybierz pozycję Microsoft Defender Antivirus.
Gdy tworzysz lub modyfikujesz politykę, skonfiguruj opcję Włącz ochronę sieciową w sekcji Defender na zakładce ustawień konfiguracji:
- Włączone (tryb blokowania): Blokuje połączenia z złośliwymi lub podejrzanymi domenami. Tryb blokujący jest wymagany do wskazania adresów IP i URL oraz filtrowania treści internetowej.
- Włączone (tryb audytu): Rejestruje zdarzenia ochrony sieci bez blokowania połączeń.
- Wyłączone (domyślnie): Wyłącza ochronę sieci.
- Nie skonfigurowane: Pozostawia ustawienie niezarządzane przez politykę.
W przypadku systemów Windows Server 2016 i Windows Server 2012 R2 ustaw także opcję Allow Network Protection Down Level w sekcji Threat Severity Default Action na Ochrona sieci będzie włączona w starszych wersjach systemu.
Polityka zawiera także następujące opcjonalne ustawienia ochrony sieci:
- Zezwalaj na przetwarzanie datagramów w systemie Windows Server: W przypadku ról serwera generujących duże ilości ruchu UDP wybierz opcję Przetwarzanie datagramów w systemie Windows Server jest wyłączone (domyślnie). Przykładami są kontrolery domeny, serwery DNS, serwery plików, SQL Server oraz Exchange Server.
- Wyłącz parsowanie DNS przez TCP: Wybierz, czy parsowanie DNS przez TCP jest włączone lub wyłączone.
- Wyłącz parsowanie HTTP: Wybierz, czy parsowanie HTTP jest włączone czy wyłączone.
- Wyłącz parsowanie SSH: Wybierz, czy parsowanie SSH jest włączone czy wyłączone.
- Wyłącz parsowanie TLS: Wybierz, czy parsowanie TLS jest włączone czy wyłączone.
- [Wycofane] Włącz DNS Sinkhole: Wybierz, czy DNS sinkhole jest włączony czy wyłączony.
Konfiguruj ochronę sieci w dowolnym rozwiązaniu MDM za pomocą Policy CSP
Wskazówka
Zanim skonfigurujesz ochronę sieciową przez MDM, zaktualizuj platformę Microsoft Defender Antywirus.
Dostawca usług konfiguracji polityk (CSP) umożliwia organizacjom konfigurowanie polityk na urządzeniach z systemem Windows, korzystając z dowolnego rozwiązania do zarządzania urządzeniami mobilnymi (MDM), a nie tylko Microsoft Intune. Aby uzyskać więcej informacji, zobacz Policy CSP.
Konfiguruj ochronę sieciową, korzystając z CSP EnableNetworkProtection z następującymi ustawieniami:
Ścieżka OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableNetworkProtection
Typ danych: Liczba całkowita
Wartość:
-
0: Ochrona sieci jest wyłączona. -
1: Ochrona sieci jest włączona w trybie blokowania. -
2: Ochrona sieci jest włączona w trybie audytu.
Konfiguruj ochronę sieciową w Microsoft Configuration Manager
Aby skonfigurować ochronę sieci w Microsoft Configuration Manager, użyj polityki Windows Defender Exploit Guard. Szczegółowe instrukcje można znaleźć w artykule Utwórz i wdroż politykę Exploit Guard.
Tworząc lub modyfikując politykę, stosuj następujące konkretne ustawienia:
- Komponenty Exploit Guard (tylko nowe polityki): Wybierz ochronę sieci.
- Konfiguruj ochronę sieci (nowe i istniejące polityki): Wybierz Blokuj, Audytuj lub Wyłącz.
Usuń ustawienia Exploit Guard w Configuration Manager
Gdy wdrażasz politykę Exploit Guard za pomocą Configuration Manager, ustawienia pozostają na kliencie po usunięciu wdrożenia. Klient zapisuje Delete not supported w pliku ExploitGuardHandler.log.
Aby usunąć ustawienia Exploit Guard, uruchom następujący skrypt PowerShell w SYSTEM kontekście. Skrypt usuwa wartości polityk MDM Defender i Exploit Guard, w tym reguły ograniczania powierzchni ataku, kontrolowany dostęp do folderów oraz ochronę sieci:
$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"
$defenderObject.AttackSurfaceReductionRules = $null
$defenderObject.AttackSurfaceReductionOnlyExclusions = $null
$defenderObject.EnableControlledFolderAccess = $null
$defenderObject.ControlledFolderAccessAllowedApplications = $null
$defenderObject.ControlledFolderAccessProtectedFolders = $null
$defenderObject.EnableNetworkProtection = $null
$defenderObject.Put()
$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"
$exploitGuardObject.ExploitProtectionSettings = $null
$exploitGuardObject.Put()
Konfiguruj ochronę sieciową za pomocą polityki grupowej
Aby skonfigurować ochronę sieci w środowisku domenowym, należy postępować zgodnie z następującymi krokami:
Otwórz Konsolę zarządzania zasadami grupy (GPMC) na komputerze do zarządzania zasadami grupy.
W drzewie konsoli GPMC rozwiń obiekty polityki grupy w lesie i domenie, które zawierają obiekt polityki grupowej (GPO), który chcesz edytować.
Kliknij prawym przyciskiem myszy obiekt GPO, a następnie wybierz polecenie Edytuj.
W Edytorze zarządzania zasadami grupy przejdź do Konfiguracja komputera>Szablony administracyjne>Składniki systemu Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Ochrona sieci.
Note
Ścieżki polityki grupowej na starszych wersjach Windows mogą używać Windows Defender antywirusa zamiast Microsoft Defender antywirusa. Obie nazwy odwołują się do tej samej lokalizacji zasad.
W panelu szczegółów ochrony sieci otwórz Zapobieganie użytkownikom i aplikacjom dostępu do niebezpiecznych stron internetowych.
Wybierz Włączone, a następnie jedną z następujących opcji:
- Blok: Blokuje dostęp do złośliwych adresów IP i domen.
- Wyłącz (Domyślnie): Wyłącza ochronę sieci.
- Tryb audytu: Rejestruje zdarzenie, gdy użytkownik odwiedza złośliwy adres IP lub domenę bez blokowania dostępu.
Wybierz OK.
Wskazówka
Możesz także skonfigurować Zasady Grupowe lokalnie na pojedynczym urządzeniu, korzystając z Lokalnego Edytora Polityk Grupowych (gpedit.msc). Przejdź do tej samej ścieżki polityki, a następnie skonfiguruj Zapobiegaj użytkownikom i aplikacjom dostępu do niebezpiecznych stron internetowych.
Konfiguruj ochronę sieciową za pomocą PowerShell
Aby skonfigurować ochronę sieciową w PowerShell na klientach Windows, użyj następującej składni w podwyższonej sesji PowerShell (prompt PowerShell, który otwierasz, wybierając Uruchom jako administrator):
Set-MpPreference -EnableNetworkProtection <Disabled | Enabled | AuditMode>
-
Disabled: Wyłącza ochronę sieci. -
Enabled: Włącza ochronę sieciową w trybie blokowania, co zapobiega połączeniom ze złośliwymi lub podejrzanymi domenami. -
AuditMode: Włącza ochronę sieci w trybie audytu, który rejestruje zdarzenia dotyczące połączeń z złośliwymi domenami bez ich blokowania.
Aby skonfigurować ochronę sieciową w PowerShell na serwerach Windows, użyj następującej składni w podwyższonej sesji PowerShell:
Windows Server 2019 lub nowszy:
Set-MpPreference -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>Windows Server 2016 lub Windows Server 2012 R2 z nowoczesnym zunifikowanym rozwiązaniem dla Ochrona punktu końcowego w usłudze Microsoft Defender:
Set-MpPreference -AllowNetworkProtectionDownLevel $true -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
Ważna
Ustaw AllowDatagramProcessingOnWinServer na wartość $false dla ról serwera, które generują duży wolumen ruchu UDP, takich jak kontrolery domeny, serwery DNS, serwery plików, SQL Server i Exchange Server. Włączenie przetwarzania datagramów na tych serwerach może zmniejszyć wydajność i niezawodność sieci.
Szczegółowe informacje o składni i parametrach można znaleźć w sekcji Set-MpPreference.
Sprawdź ustawienia ochrony sieci na urządzeniach
Użyj jednej z następujących metod, aby zweryfikować ustawienia ochrony sieci na urządzeniu:
PowerShell:
Uruchom następujące polecenie w programie PowerShell:
Get-MpPreference | Select-Object EnableNetworkProtection, AllowNetworkProtectionOnWinServer, AllowNetworkProtectionDownLevel, AllowDatagramProcessingOnWinServer-
EnableNetworkProtection:
-
0: Ochrona sieci jest wyłączona. -
1: Ochrona sieci jest włączona w trybie Block . -
2: Ochrona sieci jest włączona w trybie audytu .
-
-
AllowNetworkProtectionOnWinServer: Na serwerach Windows wartość powinna wynosić .
True -
AllowNetworkProtectionDownLevel: Na Windows Server 2016 i Windows Server 2012 R2 z agentem zunifikowanym wartość powinna wynosić
True. -
AllowDatagramProcessingOnWinServer: W przypadku ról serwera generujących duży ruch UDP wartość powinna wynosić
False.
-
EnableNetworkProtection:
Edytor rejestru:
Otwórz Edytor rejestru. Na przykład uruchom
regedit.exe.Przejdź do HKEY_LOCAL_MACHINE>SOFTWARE>Policies>Microsoft>Windows Defender>Policy Manager.
Jeśli takiej ścieżki nie ma, przejdź do HKEY_LOCAL_MACHINE>SOFTWARE>> Microsoft Windows Defender>Windows Defender Exploit Guard>Network Protection.
Wybierz pozycję EnableNetworkProtection , aby wyświetlić bieżący stan ochrony sieci na urządzeniu:
-
0: Ochrona sieci jest wyłączona. -
1: Ochrona sieci jest włączona w trybie Block . -
2: Ochrona sieci jest włączona w trybie audytu .
-