Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Chcesz poznać usługę ochrony punktu końcowego w usłudze Microsoft Defender? Utwórz konto bezpłatnej wersji próbnej.
Omówienie ochrony sieci
Ochrona sieci pomaga chronić urządzenia, uniemożliwiając nawiązywanie połączeń ze złośliwymi lub podejrzanymi witrynami. Przykładami niebezpiecznych domen są domeny, które hostują wyłudzanie informacji, złośliwe pliki do pobrania, oszustwa techniczne lub inną złośliwą zawartość. Ochrona sieci rozszerza zakres Microsoft Defender SmartScreen, aby zablokować cały wychodzący ruch HTTP(S), który próbuje nawiązać połączenie ze źródłami o niskiej reputacji (na podstawie domeny lub nazwy hosta).
Ochrona sieci rozszerza ochronę w sieci Web na poziom systemu operacyjnego i jest podstawowym składnikiem filtrowania zawartości sieci Web (WCF). Udostępnia ona funkcje ochrony sieci Web znajdujące się w przeglądarce Microsoft Edge innym obsługiwanym przeglądarom i aplikacjom niebrowserowym. Ochrona sieci zapewnia również widoczność i blokowanie wskaźników naruszenia zabezpieczeń (IOC) w przypadku użycia z wykrywaniem punktów końcowych i reagowaniem na nie. Na przykład ochrona sieci współpracuje z Twoimi niestandardowymi wskaźnikami, aby blokować określone domeny lub nazwy hostów.
Obejrzyj ten film wideo, aby dowiedzieć się, jak ochrona sieci pomaga ograniczyć obszar ataków urządzeń przed oszustwami wyłudzania informacji, lukami w zabezpieczeniach i inną złośliwą zawartością:
Porada
Aby włączyć ochronę sieci, zobacz Włączanie ochrony sieci.
Wymagania wstępne
Obsługiwane systemy operacyjne
- Windows
- macOS
- Linux
Pokrycie ochrony sieci
Poniższa tabela zawiera podsumowanie obszarów ochrony sieci w zakresie pokrycia:
| Funkcja | Microsoft Edge | Przeglądarki inne niż Microsoft | Procesy niebrowserowe (na przykład powershell) |
|---|---|---|---|
| Ochrona przed zagrożeniami w sieci Web | Filtr SmartScreen musi być włączony | Ochrona sieci musi działać w trybie blokowania | Ochrona sieci musi działać w trybie blokowania |
| Wskaźniki niestandardowe | Filtr SmartScreen musi być włączony | Ochrona sieci musi działać w trybie blokowania | Ochrona sieci musi działać w trybie blokowania |
| Filtrowanie zawartości sieci Web | Filtr SmartScreen musi być włączony | Ochrona sieci musi działać w trybie blokowania | Brak obsługi |
Aby upewnić się, że filtr SmartScreen jest włączony dla przeglądarki Microsoft Edge, użyj zasad przeglądarki Edge: SmartScreen Enabled.
Uwaga
W systemie Windows ochrona sieci nie monitoruje przeglądarki Microsoft Edge. W przypadku procesów innych niż Microsoft Edge i Internet Explorer scenariusze ochrony sieci Web wykorzystują ochronę sieci do inspekcji i wymuszania. Na komputerach Mac i Linux przeglądarka Microsoft Edge integruje tylko usługę Web Threat Protection. Ochrona sieci musi być włączona w trybie blokowania, aby zapewnić obsługę Niestandardowych wskaźników i filtrowania zawartości sieci Web w przeglądarce Edge i innych przeglądarkach.
Znane problemy & ograniczenia
- Adresy IP są obsługiwane dla wszystkich trzech protokołów (TCP, HTTP i HTTPS (TLS))
- W niestandardowych wskaźnikach są obsługiwane tylko pojedyncze adresy IP (brak bloków CIDR ani zakresów adresów IP)
- Adresy URL HTTP (w tym pełna ścieżka adresu URL) mogą być blokowane dla dowolnej przeglądarki lub procesu
- W pełni kwalifikowane nazwy domen HTTPS (FQDN) mogą być blokowane w przeglądarkach innych niż Microsoft (wskaźniki określające pełną ścieżkę adresu URL mogą być blokowane tylko w przeglądarce Microsoft Edge)
- Blokowanie FQDN w przeglądarkach innych niż przeglądarki firmy Microsoft wymaga wyłączenia funkcji QUIC i Encrypted Client Hello w tych przeglądarkach
- Połączenia FQDN ładowane za pośrednictwem łączenia połączeń HTTP2 mogą być blokowane tylko w przeglądarce Microsoft Edge
- Usługa Network Protection zablokuje połączenia na wszystkich portach (nie tylko 80 i 443).
Między dodaniem wskaźnika/zasad a zablokowaniem pasującego adresu URL/adresu IP może wystąpić do dwóch godzin opóźnienia (zwykle mniej).
Wymagania dotyczące ochrony sieci
Ochrona sieci wymaga urządzeń z jednym z następujących systemów operacyjnych:
- Windows 10 lub 11 (Pro lub Enterprise) (zobacz Obsługiwane wersje systemu Windows)
- Windows Server 2012 R2, Windows Server 2016 lub Windows Server w wersji 1803 lub nowszej (zobacz Obsługiwane wersje systemu Windows)
- macOS w wersji 12 (Monterey) lub nowszej (zobacz Ochrona punktu końcowego w usłudze Microsoft Defender na komputerze Mac)
- Obsługiwana wersja systemu Linux (zobacz Ochrona punktu końcowego w usłudze Microsoft Defender w systemie Linux)
Ochrona sieci wymaga również programu antywirusowego Microsoft Defender z włączoną ochroną w czasie rzeczywistym.
| Wersje systemu Windows | Program antywirusowy Microsoft Defender |
|---|---|
| Windows 10 wersji 1709 lub nowszej, Windows 11, Windows Server 1803 lub nowszej | Upewnij się, że Microsoft Defender ochrona antywirusowa w czasie rzeczywistym, monitorowanie zachowań i ochrona dostarczana przez chmurę są włączone (aktywne) |
| Windows Server 2012 R2 i Windows Server 2016 przy użyciu nowoczesnego ujednoliconego rozwiązania | Wersja 4.18.2001.x.x aktualizacji platformy lub nowsza |
Dlaczego ochrona sieci jest ważna
Ochrona sieci należy do grupy rozwiązań zmniejszania powierzchni ataku w Ochrona punktu końcowego w usłudze Microsoft Defender. Ochrona sieci umożliwia warstwie sieciowej blokowanie połączeń z domenami i adresami IP. Domyślnie ochrona sieci chroni komputery przed znanymi złośliwymi domenami przy użyciu kanału informacyjnego SmartScreen, który blokuje złośliwe adresy URL w sposób podobny do filtru SmartScreen w przeglądarce Microsoft Edge. Funkcje ochrony sieci można rozszerzyć na:
- Blokuj adresy IP i URL na podstawie własnych danych analityki zagrożeń (wskaźniki)
- Blokuj niesankcjonowane usługi z Microsoft Defender for Cloud Apps
- Blokuj dostęp przeglądarki do witryn internetowych na podstawie kategorii (filtrowanie zawartości sieci Web)
Porada
Aby uzyskać szczegółowe informacje na temat ochrony sieci dla Windows Server, Linux, macOS i Mobile Threat Defense (MTD), zobacz Proaktywne wyszukiwanie zagrożeń z zaawansowanym wyszukiwaniem zagrożeń.
Blokuj ataki typu Command and Control
Serwery poleceń i kontroli (C2) są używane do wysyłania poleceń do systemów, które zostały wcześniej naruszone przez złośliwe oprogramowanie.
Serwerów C2 można używać do inicjowania poleceń, które mogą:
- Kradzież danych
- Kontrolowanie komputerów z naruszonymi zabezpieczeniami w sieci botnet
- Zakłócanie legalnych aplikacji
- Rozprzestrzenianie złośliwego oprogramowania, takiego jak oprogramowanie wymuszające okup
Składnik ochrony sieci w usłudze Defender for Endpoint identyfikuje i blokuje połączenia z serwerami C2 używanymi w atakach ransomware obsługiwanych przez człowieka przy użyciu technik takich jak uczenie maszynowe i inteligentna identyfikacja wskaźnika naruszenia zabezpieczeń (IoC).
Ochrona sieci: wykrywanie C2 i usuwanie zagrożeń
Oprogramowanie wymuszające okup przekształciło się w zaawansowane zagrożenie oparte na człowieku, adaptacyjne i skoncentrowane na wynikach na dużą skalę, takich jak przechowywanie zasobów lub danych całej organizacji dla okupu.
Obsługa serwerów poleceń i kontroli (C2) jest ważną częścią tej ewolucji oprogramowania wymuszającego okup i to właśnie umożliwia tym atakom dostosowanie się do środowiska docelowego. Przerwanie linku do infrastruktury dowodzenia i kontroli zatrzymuje postęp ataku do następnego etapu. Aby uzyskać więcej informacji na temat wykrywania i korygowania C2, zobacz Blog społeczności technicznej: Wykrywanie i korygowanie ataków poleceń i kontroli w warstwie sieciowej.
Ochrona sieci: nowe powiadomienia toast
| Nowe mapowanie | Kategoria odpowiedzi | Źródeł |
|---|---|---|
phishing |
Phishing |
SmartScreen |
malicious |
Malicious |
SmartScreen |
command and control |
C2 |
SmartScreen |
command and control |
COCO |
SmartScreen |
malicious |
Untrusted |
SmartScreen |
by your IT admin |
CustomBlockList |
|
by your IT admin |
CustomPolicy |
Uwaga
customAllowList nie generuje powiadomień w punktach końcowych.
Nowe powiadomienia dotyczące określania ochrony sieci
Gdy użytkownik końcowy próbuje odwiedzić witrynę internetową w środowisku, w którym włączono ochronę sieci, możliwe są trzy scenariusze, jak opisano w poniższej tabeli:
| Scenariusz | Co się dzieje |
|---|---|
| Adres URL ma znaną dobrą reputację | Użytkownik ma dozwolony dostęp bez przeszkód i w punkcie końcowym nie jest wyświetlane wyskakujące powiadomienie. W efekcie domena lub adres URL jest ustawiona na wartość Dozwolone. |
| Adres URL ma nieznaną lub niepewną reputację | Dostęp użytkownika jest zablokowany, ale z możliwością obejścia (odblokowania) bloku. W efekcie domena lub adres URL jest ustawiona na Audit. |
| Adres URL ma znaną złą (złośliwą) reputację | Użytkownik nie może uzyskać dostępu. W praktyce domena lub adres URL jest ustawiony na Blokuj. |
Ostrzeżenie dotyczące działania
Użytkownik odwiedza witrynę internetową. Jeśli adres URL ma nieznaną lub niepewną reputację, wyskakujące powiadomienie przedstawia użytkownikowi następujące opcje:
- Ok: powiadomienie toast zostaje zamknięte (usunięte), a próba wejścia do witryny zostaje zakończona.
- Odblokuj: użytkownik ma dostęp do witryny przez 24 godziny; w którym momencie blok jest ponownie włączony. Użytkownik może nadal używać funkcji Odblokuj , aby uzyskać dostęp do witryny do czasu, gdy administrator zabroni (blokuje) witryny, usuwając w ten sposób opcję Odblokuj.
- Opinie: Powiadomienie typu toast zawiera link umożliwiający użytkownikowi przesłanie zgłoszenia, za pomocą którego może on przekazać administratorowi opinię, aby uzasadnić potrzebę dostępu do witryny.
Uwaga
Obrazy przedstawione w tym artykule, zarówno w środowisku
warn, jak iblock, zawierają „zablokowany adres URL” jako przykładowy tekst zastępczy. W działającym środowisku jest wyświetlany rzeczywisty adres URL lub domena.Aby otrzymać to powiadomienie wyskakujące, upewnij się, że opcja Pliki lub działania są blokowane jest włączona w sekcji Powiadomienia ochrony przed wirusami i zagrożeniami, ustawiając odpowiedni klucz rejestru:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows Defender Security Center\Virus and threat protection\FilesBlockedNotificationDisabled = 0Aby uzyskać więcej informacji, zobacz ustawienia aplikacji Zabezpieczenia Windows.
Użyj CSP, aby włączyć Convert warn verdict to block
Domyślnie oceny usługi SmartScreen dotyczące złośliwych witryn skutkują wyświetleniem ostrzeżenia, które użytkownik może zignorować. Można ustawić zasady, aby przekonwertować ostrzeżenie na bloki, uniemożliwiając takie przesłonięcia.
W przypadku przeglądarek innych niż Edge, zobacz: Defender CSP: Configuration/EnableConvertWarnToBlock.
Informacje dotyczące przeglądarek Edge zawiera dokument Zasady przeglądarki Edge: Zapobieganie pomijaniu monitu funkcji SmartScreen.
Użyj Zasad grupy, aby włączyć opcję konwertowania werdyktu „Ostrzeżenie” na „Blokuj”
Dzięki włączeniu tego ustawienia ochrona sieci blokuje ruch sieciowy zamiast wyświetlać ostrzeżenie.
W obszarze Centralne zasady grupy otwórz Konsolę zarządzania zasadami grupy (GPMC) na komputerze do zarządzania zasadami grupy.
W drzewie konsoli GPMC rozwiń w lesie i domenie zawierających obiekt GPO, który chcesz edytować, węzeł Obiekty zasad grupy.
Kliknij prawym przyciskiem myszy obiekt GPO, a następnie wybierz polecenie Edytuj.
W Edytorze zarządzania zasadami grupy przejdź do Konfiguracja komputera>Szablony administracyjne>Składniki systemu Windows>Program antywirusowy Microsoft Defender>System inspekcji sieci.
W panelu szczegółów systemu inspekcji sieci otwórz ustawienie Konwertuj werdykt ostrzeżenia na blokowanie. Aby otworzyć to ustawienie, użyj dowolnej z następujących metod:
- Kliknij dwukrotnie ustawienie.
- Kliknij prawym przyciskiem myszy ustawienie, a następnie wybierz polecenie Edytuj.
- Wybierz ustawienie, a następnie wybierz Akcja>Edytuj.
W wyświetlonym oknie ustawienia wybierz pozycję Włączone, a następnie wybierz przycisk OK.
Porada
Można również skonfigurować Zasady grupy lokalnie na poszczególnych urządzeniach za pomocą Edytora lokalnych zasad grup (gpedit.msc). Przejdź tą samą ścieżką: Konfiguracja> komputeraSzablony administracyjne>Windows Komponenty> Microsoft Defender Antywirus>System inspekcji sieci.
Środowisko blokowe
Gdy użytkownik odwiedza witrynę internetową, której adres URL ma złą reputację, wyskakujące powiadomienie przedstawia użytkownikowi następujące opcje:
- Ok: powiadomienie toast zostaje zamknięte (usunięte), a próba wejścia do witryny zostaje zakończona.
- Opinie: Powiadomienie typu toast zawiera link umożliwiający użytkownikowi przesłanie zgłoszenia, za pomocą którego może on przekazać administratorowi opinię, aby uzasadnić potrzebę dostępu do witryny.
Twój zespół ds. operacji zabezpieczeń może dostosować powiadomienie wyświetlane dla zablokowanego połączenia ze szczegółami i informacjami kontaktowym organizacji.
Odblokuj filtr SmartScreen
Dzięki wskaźnikom w usłudze Defender for Endpoint administratorzy mogą zezwolić użytkownikom końcowym na pomijanie ostrzeżeń generowanych dla niektórych adresów URL i adresów IP. W zależności od tego, dlaczego adres URL jest zablokowany, napotkany blok SmartScreen może zaoferować użytkownikowi możliwość odblokowania witryny przez maksymalnie 24 godziny. W takich przypadkach zostanie wyświetlone wyskakujące powiadomienie Zabezpieczenia Windows umożliwiające użytkownikowi wybranie opcji Odblokuj. W takich przypadkach adres URL lub adres IP jest odblokowany przez określony okres czasu.
Administratorzy rozwiązania Ochrona punktu końcowego w usłudze Microsoft Defender mogą odblokować dowolny adres URL w portalu Microsoft Defender, używając wskaźnika zezwalającego dla adresów IP, adresów URL i domen.
Zobacz Tworzenie wskaźników dla adresów IP i adresów URL/domen.
Korzystanie z ochrony sieci
Ochrona sieci jest włączona dla każdego urządzenia, co zwykle odbywa się przy użyciu infrastruktury zarządzania. Aby uzyskać obsługiwane metody, zobacz Włączanie ochrony sieci.
Uwaga
Microsoft Defender program antywirusowy musi być w trybie aktywnym, aby włączyć ochronę sieci.
Ochronę sieci można włączyć w trybie audit lub block. Jeśli chcesz ocenić wpływ włączenia ochrony sieci przed faktycznym zablokowaniem adresów IP lub adresów URL, możesz włączyć ochronę sieci w trybie inspekcji. Tryb inspekcji rejestruje za każdym razem, gdy użytkownicy końcowi łączą się z adresem lub witryną, które w przeciwnym razie zostałyby zablokowane przez ochronę sieci. Aby wymusić blokowanie niestandardowych wskaźników lub kategorii filtrowania zawartości sieci Web, ochrona sieci musi działać w trybie block.
Aby uzyskać informacje na temat ochrony sieci dla Linux i systemu macOS, zobacz następujące artykuły:
Zaawansowane wyszukiwanie
Jeśli używasz zaawansowanego wyszukiwania zagrożeń do identyfikacji zdarzeń audytu, w konsoli masz dostęp do historii z ostatnich 30 dni. Zobacz Zaawansowane wyszukiwanie zagrożeń.
Zdarzenia inspekcji można znaleźć w obszarze Zaawansowane wyszukiwanie zagrożeń w portalu usługi Defender for Endpoint (https://security.microsoft.com).
Zdarzenia audytu znajdują się w tabeli DeviceEvents, gdzie ActionType ma wartość ExploitGuardNetworkProtectionAudited. Bloki są wyświetlane z parametrem ActionType o wartości ExploitGuardNetworkProtectionBlocked.
Oto przykładowe zapytanie dotyczące wyświetlania zdarzeń usługi Network Protection dla przeglądarek innych niż Microsoft:
DeviceEvents
|where ActionType in ('ExploitGuardNetworkProtectionAudited','ExploitGuardNetworkProtectionBlocked')
Porada
Te wpisy zawierają dane w kolumnie AdditionalFields , które zawierają więcej informacji dotyczących akcji, w tym pola: IsAudit, ResponseCategory i DisplayName.
Oto kolejny przykład:
DeviceEvents
|where ActionType contains "ExploitGuardNetworkProtection"
|extend ParsedFields=parse_json(AdditionalFields)
|project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, IsAudit=tostring(ParsedFields.IsAudit), ResponseCategory=tostring(ParsedFields.ResponseCategory), DisplayName=tostring(ParsedFields.DisplayName)
|sort by Timestamp desc
Kategoria Odpowiedź informuje o przyczynach zdarzenia, jak w tym przykładzie:
| Kategoria odpowiedzi | Funkcja odpowiedzialna za zdarzenie |
|---|---|
CustomPolicy |
WCF |
CustomBlockList |
Wskaźniki niestandardowe |
CasbPolicy |
Defender dla aplikacji w chmurze |
Malicious |
Zagrożenia internetowe |
Phishing |
Zagrożenia internetowe |
Aby uzyskać więcej informacji, zobacz Rozwiązywanie problemów z blokami punktów końcowych.
Jeśli używasz przeglądarki Microsoft Edge, użyj następującego zapytania dla zdarzeń funkcji Microsoft Defender SmartScreen:
DeviceEvents
| where ActionType == "SmartScreenUrlWarning"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName
Możesz użyć wynikowej listy adresów URL i adresów IP, aby określić, co byłoby zablokowane, jeśli ochrona sieci jest ustawiona na tryb blokowania na urządzeniu. Możesz również zobaczyć, które funkcje blokują adresy URL i adresy IP. Przejrzyj listę, aby zidentyfikować adresy URL lub adresy IP, które są niezbędne dla danego środowiska. Następnie można utworzyć wskaźnik zezwalania dla tych adresów URL lub ADRESÓW IP. Wskaźniki zezwalające mają pierwszeństwo przed wszelkimi blokadami. Zobacz Kolejność pierwszeństwa dla bloków ochrony sieci.
Po utworzeniu wskaźnika zezwalania na odblokowanie witryny można spróbować rozwiązać oryginalny blok w następujący sposób:
- SmartScreen: w razie potrzeby zgłoś wynik fałszywie dodatni
- Wskaźnik: modyfikowanie istniejącego wskaźnika
- MCA: przeglądanie niesankcjonowanych aplikacji
- WCF: ponowna kategoryzacja żądania
Aby uzyskać informacje o sposobie zgłaszania wyników fałszywie dodatnich w danych smartscreen, zobacz Raportowanie wyników fałszywie dodatnich.
Aby uzyskać szczegółowe informacje na temat tworzenia własnych raportów usługi Power BI, zobacz Tworzenie raportów niestandardowych przy użyciu usługi Power BI.
Konfigurowanie ochrony sieci
Aby uzyskać więcej informacji na temat włączania ochrony sieci, zobacz Włączanie ochrony sieci. Użyj Zasad grupy, programu PowerShell lub dostawców MDM CSP, aby włączyć ochronę sieci i zarządzać nią w swojej sieci.
Po włączeniu ochrony sieci może być konieczne skonfigurowanie sieci lub zapory w celu zezwolenia na połączenia między urządzeniami punktu końcowego i usługami internetowymi:
.smartscreen.microsoft.com.smartscreen-prod.microsoft.com
Wymagana konfiguracja przeglądarki
W procesach innych niż Microsoft Edge usługa Network Protection określa w pełni kwalifikowaną nazwę domeny dla każdego połączenia HTTPS, sprawdzając zawartość uzgadniania protokołu TLS, które ma miejsce po uzgadnianiu protokołu TCP/IP. Wymaga to, aby połączenie HTTPS używało protokołu TCP/IP (nie UDP/QUIC) i aby komunikat ClientHello nie był szyfrowany. Aby wyłączyć funkcję QUIC i szyfrowaną funkcję Hello klienta w przeglądarce Google Chrome, zobacz QuicAllowed i EncryptedClientHelloEnabled. W przypadku przeglądarki Mozilla Firefox zobacz Wyłącz EncryptedClientHello i network.http.http3.enable.
Wyświetlanie zdarzeń ochrony sieci
Ochrona sieci najlepiej współpracuje z Ochrona punktu końcowego w usłudze Microsoft Defender, który zapewnia szczegółowe raporty w ramach scenariuszy analizy alertów.
Przeglądanie zdarzeń ochrony sieci w portalu Microsoft Defender
Usługa Defender for Endpoint udostępnia szczegółowe raportowanie dotyczące zdarzeń i zablokowań w ramach swoich scenariuszy badania alertów. Te szczegóły można wyświetlić w portalu Microsoft Defender (https://security.microsoft.com) w kolejce alertów lub przy użyciu zaawansowanego wyszukiwania zagrożeń. Jeśli używasz trybu inspekcji, możesz użyć zaawansowanego wyszukiwania zagrożeń, aby zobaczyć, jak ustawienia ochrony sieci wpłyną na środowisko, jeśli zostaną włączone.
Przejrzyj zdarzenia ochrony sieci w systemie Windows Podgląd zdarzeń
Możesz przejrzeć dziennik zdarzeń systemu Windows, aby wyświetlić zdarzenia, które są tworzone, gdy ochrona sieci blokuje (lub przeprowadza inspekcje) dostęp do złośliwego adresu IP lub domeny:
Wybierz przycisk OK.
Ta procedura tworzy widok niestandardowy, który filtruje tylko następujące zdarzenia związane z ochroną sieci:
Identyfikator zdarzenia Opis 5007Zdarzenie po zmianie ustawień 1125Zdarzenie, gdy ochrona sieci jest uruchamiana w trybie inspekcji 1126Zdarzenie, gdy ochrona sieci jest uruchamiana w trybie bloku
Ochrona sieci i trójstopnie uzgadnianie protokołu TCP
W przypadku ochrony sieci decyzja o tym, czy zezwolić na dostęp do witryny, czy go zablokować, jest podejmowana po zakończeniu trójstronnego uzgadniania połączenia w protokole TCP/IP. W związku z tym, gdy ochrona sieci blokuje witrynę, w portalu Microsoft Defender może zostać wyświetlony typ akcji ConnectionSuccess w obszarze DeviceNetworkEvents, chociaż witryna została zablokowana.
DeviceNetworkEvents są zgłaszane z warstwy TCP, a nie z ochrony sieci. Po zakończeniu zestawiania połączenia TCP/IP oraz ewentualnego uzgadniania TLS dostęp do witryny jest przyznawany lub blokowany przez ochronę sieci.
Oto przykład tego, jak to działa:
Załóżmy, że użytkownik próbuje uzyskać dostęp do witryny internetowej. Witryna jest hostowana na niebezpiecznej domenie i powinna zostać zablokowana przez ochronę sieciową.
Rozpoczyna się trójfazowe uzgadnianie połączenia w protokole TCP/IP. Zanim zostanie ukończone, rejestrowane jest działanie
DeviceNetworkEvents, a jegoActionTypewidnieje jakoConnectionSuccess. Jednak gdy tylko trójstopniowy proces uzgadniania zostanie zakończony, ochrona sieci blokuje dostęp do witryny. Wszystko to dzieje się szybko.W portalu Microsoft Defender alert jest wyświetlany w kolejce alertów. Szczegóły tego alertu obejmują zarówno
DeviceNetworkEventsiAlertEvidence. Widać, że witryna została zablokowana, mimo że masz również elementDeviceNetworkEventso wartości ActionTypeConnectionSuccess.
Zagadnienia dotyczące wirtualnego pulpitu systemu Windows działającego w systemie Windows 10 Enterprise Multi-Session
Ze względu na charakter wielu użytkowników Windows 10 Enterprise należy pamiętać o następujących kwestiach:
- Ochrona sieci jest funkcją dla całego urządzenia i nie może być przeznaczona dla określonych sesji użytkowników.
- Jeśli chcesz odróżnić grupy użytkowników, rozważ utworzenie oddzielnych pul hostów i przypisań usługi Windows Virtual Desktop.
- Przetestuj ochronę sieci w trybie inspekcji, aby ocenić jej zachowanie przed wdrożeniem.
- Rozważ zmiany rozmiaru wdrożenia, jeśli masz dużą liczbę użytkowników lub dużą liczbę sesji z wieloma użytkownikami.
Alternatywna opcja ochrony sieci
W przypadku systemów Windows Server 2012 R2 i Windows Server 2016 korzystających z nowoczesnego ujednoliconego rozwiązania, systemu Windows Server w wersji 1803 lub nowszej oraz systemu Windows 10 Enterprise Multi-Session 1909 i nowszych, używanych w usłudze Windows Virtual Desktop na platformie Azure, ochronę sieci można włączyć przy użyciu następującej metody:
Użyj opcji Włącz ochronę sieci i postępuj zgodnie z instrukcjami, aby zastosować zasady.
Uruchom następujące polecenia programu PowerShell:
Set-MpPreference -EnableNetworkProtection Enabled Set-MpPreference -AllowNetworkProtectionOnWinServer 1 Set-MpPreference -AllowNetworkProtectionDownLevel 1 Set-MpPreference -AllowDatagramProcessingOnWinServer 1Uwaga
W zależności od infrastruktury, ilości ruchu i innych warunków
Set-MpPreference -AllowDatagramProcessingOnWinServer 1może mieć wpływ na wydajność sieci.
Ochrona sieci dla systemu Windows Server
Poniższe informacje są specyficzne dla systemu Windows Server.
Sprawdź, czy ochrona sieci jest włączona
Sprawdź, czy ochrona sieci jest włączona na urządzeniu lokalnym przy użyciu Edytora rejestru.
Wybierz przycisk Start na pasku zadań i wpisz
regedit, aby otworzyć Edytor rejestru.Wybierz pozycję HKEY_LOCAL_MACHINE z menu bocznego.
Przejdź przez zagnieżdżone menu do pozycji SOFTWARE>Zasady>Microsoft>Windows Defender>Windows Defender Exploit Guard>Ochrona sieci.
Jeśli klucz nie istnieje, przejdź do SOFTWARE>Microsoft>Windows Defender>Windows Defender Exploit Guard>Network Protection.
Wybierz pozycję EnableNetworkProtection , aby wyświetlić bieżący stan ochrony sieci na urządzeniu:
-
0= Wyłączone -
1= Włączone (aktywne) -
2= Tryb inspekcji
-
Aby uzyskać więcej informacji, zobacz Włączanie ochrony sieci.
Klucze rejestru ochrony sieci
W przypadku systemów Windows Server 2012 R2 i Windows Server 2016, korzystających z nowoczesnego rozwiązania zunifikowanego, systemu Windows Server w wersji 1803 lub nowszej oraz systemu Windows 10 Enterprise w wersji wielosesyjnej 1909 i nowszej (używanych w usłudze Windows Virtual Desktop na platformie Azure) włącz inne klucze rejestru w następujący sposób:
Przejdź do HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows Defender>Windows Defender Exploit Guard>Network Protection.
Skonfiguruj następujące klucze:
-
AllowNetworkProtectionOnWinServer(DWORD) ustawiono na1(szesnastkowa) -
EnableNetworkProtection(DWORD) ustawiono na1(szesnastkowa) - (Tylko w Windows Server 2012 R2 i Windows Server 2016)
AllowNetworkProtectionDownLevel(DWORD) ustawiono na1(szesnastkowa)
Uwaga
W zależności od infrastruktury, wolumenu ruchu i innych warunków, HKEY_LOCAL_MACHINE>\SOFTWARE>\Policies>\Microsoft>\Windows Defender>\NIS>\Consumers>\IPS - \AllowDatagramProcessingOnWinServer (dword) 1 (hex) może wpływać na wydajność sieci.
Aby uzyskać więcej informacji, zobacz Włączanie ochrony sieci.
-
Konfiguracja systemu Windows Server i wielu sesji systemu Windows wymaga programu PowerShell
W przypadku systemów Windows Server i Windows Multi-session istnieją inne elementy, które należy włączyć przy użyciu poleceń cmdlet programu PowerShell. W przypadku systemów Windows Server 2012 R2 i Windows Server 2016 korzystających z nowoczesnego rozwiązania ujednoliconego, systemu Windows Server w wersji 1803 lub nowszej oraz systemu Windows 10 Enterprise Multi-Session 1909 i nowszych, używanych w usłudze Windows Virtual Desktop na platformie Azure, uruchom następujące polecenia programu PowerShell:
Set-MpPreference -EnableNetworkProtection Enabled
Set-MpPreference -AllowNetworkProtectionOnWinServer 1
Set-MpPreference -AllowNetworkProtectionDownLevel 1
Set-MpPreference -AllowDatagramProcessingOnWinServer 1
Uwaga
W zależności od infrastruktury wielkość ruchu i inne warunki Set-MpPreference -AllowDatagramProcessingOnWinServer 1 mogą mieć wpływ na wydajność sieci.
Rozwiązywanie problemów z ochroną sieci
Ze względu na środowisko, w którym działa ochrona sieci, funkcja może nie być w stanie wykryć ustawień serwera proxy systemu operacyjnego. W niektórych przypadkach klienci ochrony sieci nie mogą uzyskać dostępu do usługi w chmurze. Aby rozwiązać problem z łącznością, skonfiguruj statyczny serwer proxy dla programu antywirusowego Microsoft Defender.
Uwaga
Funkcja Encrypted Client Hello oraz protokół QUIC nie są obsługiwane w ramach funkcji ochrony sieci. Upewnij się, że te protokoły są wyłączone w przeglądarkach zgodnie z opisem w artykule Wymagana konfiguracja przeglądarki powyżej.
Aby wyłączyć funkcję QUIC we wszystkich klientach, możesz zablokować ruch QUIC za pośrednictwem Zapory systemu Windows.
Wyłącz funkcję QUIC w zaporze systemu Windows
Ta metoda ma wpływ na wszystkie aplikacje, w tym przeglądarki i aplikacje klienckie (takie jak Microsoft Office). W programie PowerShell uruchom polecenie cmdlet New-NetFirewallRule, aby dodać nową regułę zapory, która wyłącza protokół QUIC przez zablokowanie całego wychodzącego ruchu UDP do portu 443:
Copy
$ruleParams = @{
DisplayName = "Block QUIC"
Direction = "Outbound"
Action = "Block"
RemoteAddress = "0.0.0.0/0"
Protocol = "UDP"
RemotePort = 443
}
New-NetFirewallRule @ruleParams
Optymalizowanie wydajności ochrony sieci
Ochrona sieci obejmuje optymalizację wydajności, która umożliwia block trybowi asynchroniczne sprawdzanie długotrwałych połączeń, co może zapewnić poprawę wydajności. Ta optymalizacja może również pomóc w rozwiązywaniu problemów ze zgodnością aplikacji. Ta funkcja jest domyślnie włączona.
Użyj CSP, aby włączyć AllowSwitchToAsyncInspection
Defender CSP: Configuration/AllowSwitchToAsyncInspection
Użyj Zasad grupy, aby włączyć ustawienie „Włącz inspekcję asynchroniczną”
Ta procedura umożliwia ochronę sieci w celu zwiększenia wydajności przez przejście z inspekcji w czasie rzeczywistym na inspekcję asynchroniczną.
W obszarze Centralne zasady grupy otwórz Konsolę zarządzania zasadami grupy (GPMC) na komputerze do zarządzania zasadami grupy.
W drzewie konsoli GPMC rozwiń w lesie i domenie zawierających obiekt GPO, który chcesz edytować, węzeł Obiekty zasad grupy.
Kliknij prawym przyciskiem myszy obiekt GPO, a następnie wybierz polecenie Edytuj.
W Edytorze zarządzania zasadami grupy przejdź do Konfiguracja komputera>Szablony administracyjne>Składniki systemu Windows>Program antywirusowy Microsoft Defender>System inspekcji sieci.
W panelu szczegółów systemu inspekcji sieci otwórz opcję Włącz inspekcję asynchroniczną . Aby otworzyć to ustawienie, użyj dowolnej z następujących metod:
- Kliknij dwukrotnie ustawienie.
- Kliknij prawym przyciskiem myszy ustawienie, a następnie wybierz polecenie Edytuj.
- Wybierz ustawienie, a następnie wybierz Akcja>Edytuj.
Porada
Można również skonfigurować Zasady grupy lokalnie na poszczególnych urządzeniach za pomocą Edytora lokalnych zasad grup (gpedit.msc). Przejdź tą samą ścieżką: Konfiguracja> komputeraSzablony administracyjne>Windows Komponenty> Microsoft Defender Antywirus>System inspekcji sieci.
- W wyświetlonym oknie ustawienia wybierz pozycję Włączone, a następnie wybierz przycisk OK.
Włączanie inspekcji asynchronicznej za pomocą programu antywirusowego Microsoft Defender PowerShell
Tę funkcję można włączyć za pomocą następującego polecenia programu PowerShell:
Set-MpPreference -AllowSwitchToAsyncInspection $true
Zobacz też
- Ocena ochrony sieci | Podejmij się szybkiego scenariusza, który pokazuje, jak działa funkcja i jakie zdarzenia są zwykle tworzone.
- Włącz ochronę sieci | Użyj Zasad grupy, programu PowerShell lub dostawców CSP MDM, aby włączyć ochronę sieci i zarządzać nią w swojej sieci.
- Konfigurowanie możliwości zmniejszania obszaru ataków w Microsoft Intune
- Ochrona sieci dla Linux | Aby dowiedzieć się więcej na temat korzystania z ochrony sieci firmy Microsoft dla urządzeń Linux.
- Ochrona sieci dla systemu macOS | Aby dowiedzieć się więcej na temat ochrony sieci firmy Microsoft dla systemu macOS