Konfiguruj ochronę sieciową w Microsoft Defender Antivirus

Ochrona sieci pomaga zapobiegać aplikacjom łączenia się z niebezpiecznymi domenami, które mogą gościć oszustwa phishingowe, exploity i inne złośliwe treści w internecie. Administratorzy bezpieczeństwa mogą konfigurować ochronę sieciową, korzystając z Microsoft Intune, portalu Microsoft Defender, zarządzania urządzeniami mobilnymi (MDM), Microsoft Configuration Manager, polityki grupowej lub PowerShell.

Zanim włączysz ochronę sieciową w trybie blokowania, użyj trybu audytu w środowisku testowym, aby zidentyfikować aplikacje, które mogą zostać zablokowane.

Zanim zaczniesz, zapoznaj się z obsługiwanymi systemami operacyjnymi oraz wymaganiami Microsoft Defender Antivirus, w ramach Wymagań wstępnych.

Wymagania wstępne

Obsługiwane systemy operacyjne

Procedury opisane w tym artykule dotyczą następujących systemów operacyjnych:

  • Windows 10, wersja 1709 lub nowsza, albo Windows 11 (Pro lub Enterprise).
  • Windows Server 2012 R2, Windows Server 2016 lub Windows Server, wersja 1803 lub nowsza.

Ochrona sieci jest również wspierana na innych platformach. Aby uzyskać instrukcje specyficzne dla platformy, zobacz Ochrona sieci dla Linuksa oraz Ochrona sieci dla macOS.

Wymagania antywirusowe Microsoft Defender

Ochrona sieci wymaga Microsoft Defender Antivirus w trybie aktywnym z włączoną ochroną w czasie rzeczywistym.

Wymagania dotyczące systemu Windows Server

Note

Windows Server obsługuje ochronę sieciową po bezpośredniej konfiguracji za pomocą Microsoft Configuration Manager, polityki grupowej lub PowerShell. Procedury portalu Microsoft Intune i Microsoft Defender opisane w tym artykule mogą zarządzać obsługiwanymi wersjami Windows Server za pomocą zarządzania ustawieniami bezpieczeństwa Defender for Endpoint.

Aby wdrożyć i zarządzać serwerami przez Defender for Endpoint, potrzebujesz uprawnionej licencji serwera. Jeśli Twoja organizacja korzysta z Defender for Endpoint wyłącznie przez Defender for Servers, potrzebujesz też co najmniej jednej aktywnej licencji subskrypcyjnej Defender for Endpoint, aby korzystać z zarządzania ustawieniami bezpieczeństwa. Więcej informacji można znaleźć w artykule Plany Serwerów oraz licencjonowanie i subskrypcje dotyczące zarządzania ustawieniami bezpieczeństwa.

Ważna

W systemie Windows Server ochrona sieci jest funkcją opcjonalną, którą trzeba włączyć. Zanim zastosujesz politykę ochrony sieci, skonfiguruj następujące ustawienia opisane w sekcji Konfiguruj ochronę sieciową za pomocą PowerShell:

  • Na wszystkich serwerach Windows ustaw AllowNetworkProtectionOnWinServer na .$true
  • W systemach Windows Server 2012 R2 i Windows Server 2016 z nowoczesnym rozwiązaniem ujednoliconym należy również ustawić AllowNetworkProtectionDownLevel na $true.

Bez tych ustawień Microsoft Defender Antivirus ignoruje konfigurację ochrony sieciowej.

Konfiguruj ochronę sieciową w Microsoft Intune

Microsoft Intune jest zalecanym narzędziem do konfigurowania i wdrażania funkcji Defender for Endpoint na urządzeniach. Jednak usługa Intune jest oddzielnym produktem, który nie jest częścią Defender dla punktu końcowego i nie jest uwzględniony we wszystkich subskrypcjach. Aby korzystać z usługi Intune, potrzebujesz subskrypcji, która ją zawiera, lub możesz kupić ją oddzielnie jako autonomiczną subskrypcję lub dodatek. Jeśli nie masz usługi Intune, możesz użyć dowolnej z innych metod w tym artykule. Aby uzyskać więcej informacji, zobacz licencjonowanie Microsoft Intune.

Możesz włączyć ochronę sieciową w Microsoft Intune, używając polityki antywirusowej lub bazy bezpieczeństwa.

Konfiguruj ochronę sieci w Intune za pomocą polityk bezpieczeństwa punktów końcowych

Aby skonfigurować ochronę sieciową za pomocą polityki antywirusowej Microsoft Intune, zobacz Utworzenie polityk bezpieczeństwa punktów końcowych lub Zmodyfikuj istniejące polityki (linki otwierają nowe karty w dokumentacji Intune).

Podczas tworzenia polityki użyj następujących konkretnych ustawień:

Gdy tworzysz lub modyfikujesz politykę, użyj tych konkretnych ustawień na zakładce Ustawienia Konfiguracji :

  • Włącz ochronę sieci w sekcji Defender: Wybierz jedną z następujących wartości:
    • Włączone (tryb blokowania): Blokuje połączenia z złośliwymi lub podejrzanymi domenami.
    • Włączone (tryb audytu): Rejestruje zdarzenia ochrony sieci bez blokowania połączeń.
    • Wyłączone: Wyłącza ochronę sieci.
    • Nie skonfigurowane: Pozostawia ustawienie niezarządzane przez politykę.

Więcej informacji o profilach Microsoft Defender Antivirus w Intune znajdziesz w artykule Polityka antywirusowa dla bezpieczeństwa punktów końcowych w Intune.

Konfiguruj ochronę sieci w Intune za pomocą bazy bezpieczeństwa

Ważna

Podstawowe zasady bezpieczeństwa stosują szeroki zestaw zalecanych przez Microsoft ustawień na Twoich urządzeniach. Jeśli Twoje urządzenia nie są jeszcze zarządzane przez bazę bezpieczeństwa, nie wdrażaj bazy tylko do konfiguracji ochrony sieci. Zamiast tego używaj polityk bezpieczeństwa punktów końcowych Intune .

Aby skonfigurować ochronę sieciową jako część bazy bezpieczeństwa w Microsoft Intune, zobacz Utworzenie profilu dla bazy bezpieczeństwa lub Edycja bazy bezpieczeństwa (linki otwierają nowe karty w dokumentacji Intune).

Podczas tworzenia profilu wybierz Ochrona punktu końcowego w usłudze Microsoft Defender Security Baseline.

Podczas tworzenia lub modyfikacji profilu używaj tych konkretnych ustawień na zakładce Ustawienia konfiguracji :

  • Włącz ochronę sieciową w sekcji Defender: Wybierz Włączone (tryb blokowania) lub Włączone (tryb audytu).

Aby uzyskać więcej informacji na temat bazowych linii zabezpieczeń w programie Microsoft Intune, zobacz Informacje o bazowych liniach zabezpieczeń Intune dla urządzeń z systemem Windows.

Konfiguruj ochronę sieci w portalu Microsoft Defender

Jeśli Twoja organizacja zarządza politykami bezpieczeństwa punktów końcowych w portalu Microsoft Defender, użyj polityki antywirusowej Microsoft Defender do konfiguracji ochrony sieci.

Wskazówka

Ta metoda wymaga roli administratora zabezpieczeń w Microsoft Entra ID.

Szczegółowe instrukcje znajdziesz w artykule Utworzenie polityki bezpieczeństwa punktu końcowego lub Edytuj politykę bezpieczeństwa punktu końcowego (linki otwierają nowe zakładki).

Podczas tworzenia polityki użyj następujących konkretnych ustawień:

  • Typ polityki: Na zakładce polityk Windows na stronie Polityki bezpieczeństwa urządzeń końcowych w portalu Microsoft Defender w , https://security.microsoft.com/policy-inventorywybierz Utwórz nową politykę.
  • Wybierz platformę: wybierz pozycję Windows.
  • Wybierz szablon: wybierz pozycję Microsoft Defender Antivirus.

Gdy tworzysz lub modyfikujesz politykę, skonfiguruj opcję Włącz ochronę sieciową w sekcji Defender na zakładce ustawień konfiguracji:

  • Włączone (tryb blokowania): Blokuje połączenia z złośliwymi lub podejrzanymi domenami. Tryb blokujący jest wymagany do wskazania adresów IP i URL oraz filtrowania treści internetowej.
  • Włączone (tryb audytu): Rejestruje zdarzenia ochrony sieci bez blokowania połączeń.
  • Wyłączone (domyślnie): Wyłącza ochronę sieci.
  • Nie skonfigurowane: Pozostawia ustawienie niezarządzane przez politykę.

W przypadku systemów Windows Server 2016 i Windows Server 2012 R2 ustaw także opcję Allow Network Protection Down Level w sekcji Threat Severity Default Action na Ochrona sieci będzie włączona w starszych wersjach systemu.

Polityka zawiera także następujące opcjonalne ustawienia ochrony sieci:

  • Zezwalaj na przetwarzanie datagramów w systemie Windows Server: W przypadku ról serwera generujących duże ilości ruchu UDP wybierz opcję Przetwarzanie datagramów w systemie Windows Server jest wyłączone (domyślnie). Przykładami są kontrolery domeny, serwery DNS, serwery plików, SQL Server oraz Exchange Server.
  • Wyłącz parsowanie DNS przez TCP: Wybierz, czy parsowanie DNS przez TCP jest włączone lub wyłączone.
  • Wyłącz parsowanie HTTP: Wybierz, czy parsowanie HTTP jest włączone czy wyłączone.
  • Wyłącz parsowanie SSH: Wybierz, czy parsowanie SSH jest włączone czy wyłączone.
  • Wyłącz parsowanie TLS: Wybierz, czy parsowanie TLS jest włączone czy wyłączone.
  • [Wycofane] Włącz DNS Sinkhole: Wybierz, czy DNS sinkhole jest włączony czy wyłączony.

Konfiguruj ochronę sieci w dowolnym rozwiązaniu MDM za pomocą Policy CSP

Wskazówka

Zanim skonfigurujesz ochronę sieciową przez MDM, zaktualizuj platformę Microsoft Defender Antywirus.

Dostawca usług konfiguracji polityk (CSP) umożliwia organizacjom konfigurowanie polityk na urządzeniach z systemem Windows, korzystając z dowolnego rozwiązania do zarządzania urządzeniami mobilnymi (MDM), a nie tylko Microsoft Intune. Aby uzyskać więcej informacji, zobacz Policy CSP.

Konfiguruj ochronę sieciową, korzystając z CSP EnableNetworkProtection z następującymi ustawieniami:

Ścieżka OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableNetworkProtection
Typ danych: Liczba całkowita
Wartość:

  • 0: Ochrona sieci jest wyłączona.
  • 1: Ochrona sieci jest włączona w trybie blokowania.
  • 2: Ochrona sieci jest włączona w trybie audytu.

Konfiguruj ochronę sieciową w Microsoft Configuration Manager

Aby skonfigurować ochronę sieci w Microsoft Configuration Manager, użyj polityki Windows Defender Exploit Guard. Szczegółowe instrukcje można znaleźć w artykule Utwórz i wdroż politykę Exploit Guard.

Tworząc lub modyfikując politykę, stosuj następujące konkretne ustawienia:

  • Komponenty Exploit Guard (tylko nowe polityki): Wybierz ochronę sieci.
  • Konfiguruj ochronę sieci (nowe i istniejące polityki): Wybierz Blokuj, Audytuj lub Wyłącz.

Usuń ustawienia Exploit Guard w Configuration Manager

Gdy wdrażasz politykę Exploit Guard za pomocą Configuration Manager, ustawienia pozostają na kliencie po usunięciu wdrożenia. Klient zapisuje Delete not supported w pliku ExploitGuardHandler.log.

Aby usunąć ustawienia Exploit Guard, uruchom następujący skrypt PowerShell w SYSTEM kontekście. Skrypt usuwa wartości polityk MDM Defender i Exploit Guard, w tym reguły ograniczania powierzchni ataku, kontrolowany dostęp do folderów oraz ochronę sieci:

$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"

$defenderObject.AttackSurfaceReductionRules = $null

$defenderObject.AttackSurfaceReductionOnlyExclusions = $null

$defenderObject.EnableControlledFolderAccess = $null

$defenderObject.ControlledFolderAccessAllowedApplications = $null

$defenderObject.ControlledFolderAccessProtectedFolders = $null

$defenderObject.EnableNetworkProtection = $null

$defenderObject.Put()

$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"

$exploitGuardObject.ExploitProtectionSettings = $null

$exploitGuardObject.Put()

Konfiguruj ochronę sieciową za pomocą polityki grupowej

Aby skonfigurować ochronę sieci w środowisku domenowym, należy postępować zgodnie z następującymi krokami:

  1. Otwórz Konsolę zarządzania zasadami grupy (GPMC) na komputerze do zarządzania zasadami grupy.

  2. W drzewie konsoli GPMC rozwiń obiekty polityki grupy w lesie i domenie, które zawierają obiekt polityki grupowej (GPO), który chcesz edytować.

  3. Kliknij prawym przyciskiem myszy obiekt GPO, a następnie wybierz polecenie Edytuj.

  4. W Edytorze zarządzania zasadami grupy przejdź do Konfiguracja komputera>Szablony administracyjne>Składniki systemu Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Ochrona sieci.

    Note

    Ścieżki polityki grupowej na starszych wersjach Windows mogą używać Windows Defender antywirusa zamiast Microsoft Defender antywirusa. Obie nazwy odwołują się do tej samej lokalizacji zasad.

  5. W panelu szczegółów ochrony sieci otwórz Zapobieganie użytkownikom i aplikacjom dostępu do niebezpiecznych stron internetowych.

  6. Wybierz Włączone, a następnie jedną z następujących opcji:

    • Blok: Blokuje dostęp do złośliwych adresów IP i domen.
    • Wyłącz (Domyślnie): Wyłącza ochronę sieci.
    • Tryb audytu: Rejestruje zdarzenie, gdy użytkownik odwiedza złośliwy adres IP lub domenę bez blokowania dostępu.

    Wybierz OK.

Wskazówka

Możesz także skonfigurować Zasady Grupowe lokalnie na pojedynczym urządzeniu, korzystając z Lokalnego Edytora Polityk Grupowych (gpedit.msc). Przejdź do tej samej ścieżki polityki, a następnie skonfiguruj Zapobiegaj użytkownikom i aplikacjom dostępu do niebezpiecznych stron internetowych.

Konfiguruj ochronę sieciową za pomocą PowerShell

Aby skonfigurować ochronę sieciową w PowerShell na klientach Windows, użyj następującej składni w podwyższonej sesji PowerShell (prompt PowerShell, który otwierasz, wybierając Uruchom jako administrator):

Set-MpPreference -EnableNetworkProtection <Disabled | Enabled | AuditMode>
  • Disabled: Wyłącza ochronę sieci.
  • Enabled: Włącza ochronę sieciową w trybie blokowania, co zapobiega połączeniom ze złośliwymi lub podejrzanymi domenami.
  • AuditMode: Włącza ochronę sieci w trybie audytu, który rejestruje zdarzenia dotyczące połączeń z złośliwymi domenami bez ich blokowania.

Aby skonfigurować ochronę sieciową w PowerShell na serwerach Windows, użyj następującej składni w podwyższonej sesji PowerShell:

  • Windows Server 2019 lub nowszy:

    Set-MpPreference -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
    
  • Windows Server 2016 lub Windows Server 2012 R2 z nowoczesnym zunifikowanym rozwiązaniem dla Ochrona punktu końcowego w usłudze Microsoft Defender:

    Set-MpPreference -AllowNetworkProtectionDownLevel $true -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
    

Ważna

Ustaw AllowDatagramProcessingOnWinServer na wartość $false dla ról serwera, które generują duży wolumen ruchu UDP, takich jak kontrolery domeny, serwery DNS, serwery plików, SQL Server i Exchange Server. Włączenie przetwarzania datagramów na tych serwerach może zmniejszyć wydajność i niezawodność sieci.

Szczegółowe informacje o składni i parametrach można znaleźć w sekcji Set-MpPreference.

Sprawdź ustawienia ochrony sieci na urządzeniach

Użyj jednej z następujących metod, aby zweryfikować ustawienia ochrony sieci na urządzeniu:

  • PowerShell:

    Uruchom następujące polecenie w programie PowerShell:

    Get-MpPreference | Select-Object EnableNetworkProtection, AllowNetworkProtectionOnWinServer, AllowNetworkProtectionDownLevel, AllowDatagramProcessingOnWinServer
    
    • EnableNetworkProtection:
      • 0: Ochrona sieci jest wyłączona.
      • 1: Ochrona sieci jest włączona w trybie Block .
      • 2: Ochrona sieci jest włączona w trybie audytu .
    • AllowNetworkProtectionOnWinServer: Na serwerach Windows wartość powinna wynosić .True
    • AllowNetworkProtectionDownLevel: Na Windows Server 2016 i Windows Server 2012 R2 z agentem zunifikowanym wartość powinna wynosić True.
    • AllowDatagramProcessingOnWinServer: W przypadku ról serwera generujących duży ruch UDP wartość powinna wynosić False.
  • Edytor rejestru:

    1. Otwórz Edytor rejestru. Na przykład uruchom regedit.exe.

    2. Przejdź do HKEY_LOCAL_MACHINE>SOFTWARE>Policies>Microsoft>Windows Defender>Policy Manager.

      Jeśli takiej ścieżki nie ma, przejdź do HKEY_LOCAL_MACHINE>SOFTWARE>> Microsoft Windows Defender>Windows Defender Exploit Guard>Network Protection.

    3. Wybierz pozycję EnableNetworkProtection , aby wyświetlić bieżący stan ochrony sieci na urządzeniu:

      • 0: Ochrona sieci jest wyłączona.
      • 1: Ochrona sieci jest włączona w trybie Block .
      • 2: Ochrona sieci jest włączona w trybie audytu .

      Zrzut ekranu przedstawiający klucz rejestru usługi Network Protection w Edytorze rejestru.