Ativar a proteção de rede

A proteção de rede ajuda a impedir que os usuários usem qualquer aplicativo para acessar domínios perigosos que possam hospedar golpes de phishing, explorações e outros conteúdos mal-intencionados na Internet. Este artigo descreve como habilitar e configurar a proteção de rede usando o Gerenciamento de Configurações de Segurança do Microsoft Defender para Ponto de Extremidade, o Microsoft Intune, a Política de Grupo, o PowerShell e o MDM (gerenciamento de dispositivos móveis). Você pode auditar a proteção de rede em um ambiente de teste para visualizar quais aplicativos seriam bloqueados antes de habilitar a proteção de rede.

Importante

No Windows Server, a Proteção de Rede é um recurso que precisa ser habilitado. Antes que qualquer política do Defender, do Intune ou do SCCM possa habilitá-la, o sistema operacional deve permitir explicitamente o recurso usando a configuração AllowNetworkProtectionOnWinServer. Sem esse pré-requisito, o agente do Defender ignora qualquer configuração de Proteção de Rede, mesmo que ela seja implantada com êxito, resultando no recurso aparecendo como não aplicado.

Para obter detalhes sobre as configurações de filtragem de rede, consulte as opções de configuração de filtragem de rede.

Pré-requisitos

Sistemas operacionais com suporte

Há suporte para a proteção de rede nos seguintes sistemas operacionais:

Habilitar proteção de rede

Para habilitar a proteção de rede, você pode usar o Gerenciamento de Configurações de Segurança do Microsoft Defender para Ponto de Extremidade, o Microsoft Intune, a Diretiva de Grupo, o PowerShell, o Microsoft Configuration Manager ou o gerenciamento de dispositivos móveis (MDM).

Habilitar a proteção de rede com o gerenciamento das configurações de segurança do Defender for Endpoint

Dica

Esse método requer a função administrador de segurança no Microsoft Entra ID.

Criar uma política de segurança de endpoint

Use as etapas a seguir para criar uma política de segurança de endpoint que habilite a proteção de rede:

  1. No portal do Microsoft Defender em https://security.microsoft.com, vá para Pontos de extremidade>, Gerenciamento de configuração> e Políticas de segurança de ponto de extremidade. Ou, para acessar diretamente a página Políticas de Segurança de Endpoint, use https://security.microsoft.com/policy-inventory.

  2. Na guia Políticas do Windows da página Políticas de Segurança do Ponto de Extremidade , selecione Criar nova política.

  3. No submenu Criar uma nova política que é aberto, defina as seguintes configurações:

    • Selecionar plataforma: Selecione Windows.
    • Selecionar modelo: Selecione Microsoft Defender AntiVírus.

    Selecione Criar política.

  4. O assistente Criar uma nova política é aberto. Na guia Informações básicas , defina as seguintes configurações:

    • Nome: insira um nome exclusivo e descritivo para a política.
    • Descrição: insira uma descrição opcional.

    Selecione Avançar.

  5. Na guia Configurações , expanda Defender e selecione um valor para Habilitar proteção de rede com base no sistema operacional:

    • Clientes e servidores Windows: Os valores disponíveis são:

      • Habilitado (modo de bloqueio): o modo de bloqueio é necessário para bloquear indicadores de endereço/URL IP e filtragem de conteúdo da Web.
      • Habilitado (modo de auditoria)
      • Desabilitado (Padrão)
      • Não Configurado
    • Windows Server 2016 e Windows Server 2012 R2: Você também precisa definir a configuração Permitir Nível Inferior de Proteção de Rede na seção Ação Padrão de Gravidade da Ameaça. Os valores disponíveis são:

      • A proteção de rede será habilitada em nível inferior
      • A Proteção de Rede será desabilitada em um nível inferior. (Padrão)
      • Não configurado
    • Configurações opcionais de proteção de rede para clientes e servidores Windows:

      • Permitir processamento de datagrama no servidor win: Os valores disponíveis são:
        • O processamento de datagrama no Windows Server está habilitado

        • O processamento de datagrama no Windows Server está desabilitado (Padrão): é altamente recomendável esse valor para todas as funções de servidor que geram grandes volumes de tráfego UDP. Por exemplo:

          • Controladores de Domínio
          • Servidores DNS do Windows
          • Servidores de Arquivos do Windows
          • Servidores Microsoft SQL
          • Servidores Microsoft Exchange

          Desabilitar o processamento de datagrama nesses servidores ajuda a manter a rede estável e garante um melhor uso dos recursos do sistema em ambientes de alta demanda. Habilitar o processamento de datagrama nesses servidores pode reduzir o desempenho e a confiabilidade da rede.

        • Não configurado

      • Desabilitar a análise de DNS via TCP
        • A análise de DNS sobre TCP está desabilitada
        • A análise de DNS sobre TCP está habilitada (padrão)
        • Não configurado
      • Desabilitar a análise HTTP
        • A análise HTTP está desabilitada
        • A análise HTTP está habilitada (padrão)
        • Não configurado
      • Desabilitar a análise SSH
        • A análise SSH está desativada
        • A análise SSH está habilitada (padrão)
        • Não configurado
      • Desabilitar a análise TLS
        • A análise de TLS está desabilitada
        • A análise de TLS está habilitada (padrão)
        • Não configurado
      • [Obsoleto] Habilitar Sinkhole de DNS
        • O Sumidouro DNS está desabilitado
        • O sumidouro de DNS está habilitado. (Padrão)
        • Não configurado

    Quando tiver concluído, na guia Configurações , selecione Avançar.

  6. Na guia Tarefas, clique na caixa de pesquisa ou comece a digitar um nome de grupo e selecione-o nos resultados.

    Você pode selecionar Todos os usuários ou Todos os dispositivos.

    Ao selecionar um grupo personalizado, você pode usá-lo para incluir ou excluir os membros do grupo.

    Quando tiver terminado, na guia Tarefas , selecione Avançar.

  7. Na guia Examinar + criar , examine suas configurações e selecione Salvar.

Habilitar a proteção de rede com Microsoft Intune

Você pode habilitar a proteção de rede em Microsoft Intune usando qualquer um dos seguintes métodos: uma linha de base de segurança, uma política antivírus ou um perfil de configuração de dispositivo.

Método de linha de base do Microsoft Defender para Ponto de Extremidade

Importante

As linhas de base de segurança aplicam um amplo conjunto de configurações recomendadas pela Microsoft aos seus dispositivos — a proteção de rede é uma configuração entre muitas. Se seus dispositivos ainda não tiverem sido gerenciados por linha de base, implantar uma linha de base exclusivamente para habilitar a proteção de rede também imporá todas as outras configurações de linha de base, o que pode entrar em conflito com suas configurações existentes. Para configurar apenas a proteção de rede, use o método de política antivírus ou o método de perfil de configuração do dispositivo .

Para configurar a proteção de rede como parte de uma linha de base de segurança no Microsoft Intune, consulte Criar um perfil para uma linha de base de segurança (abre em uma nova guia na documentação do Intune). Ao criar o perfil de linha de base de segurança, use estas configurações:

  • Linha de Base: Linha de Base de Segurança do Microsoft Defender para Ponto de Extremidade
  • Definições de configuração: Expanda o Defender e defina Habilitar Proteção de Rede como Habilitada (modo de bloqueio) ou Habilitada (modo de auditoria)

Para obter mais informações sobre linhas de base de segurança no Microsoft Intune, consulte Saiba mais sobre as linhas de base de segurança do Intune para dispositivos Windows.

Depois que o perfil de linha de base de segurança for criado e atribuído, verifique a implantação verificando se a proteção de rede está habilitada usando o Editor do Registro para confirmar se o valor de EnableNetworkProtection está definido como 1 (Ativado) ou 2 (Auditoria).

Método de política antivírus

Para configurar a proteção de rede usando uma política de Antivírus de Segurança de Ponto de Extremidade do Microsoft Intune, consulte Criar uma política de segurança de ponto de extremidade (abre em uma nova guia na documentação do Intune). Ao criar a política, use estas configurações:

  • Tipo de política: Antivírus
  • Plataforma: Windows
  • Perfil: Microsoft Defender Antivirus
  • Definições de configuração: defina Habilitar proteção de rede como Habilitada (modo de bloqueio) para imposição ou Habilitada (modo de auditoria) para avaliar o impacto antes da imposição

Para obter mais informações sobre os perfis do Microsoft Defender Antivírus no Microsoft Intune, consulte Política antivírus para segurança de ponto de extremidade.

Depois que sua política antivírus for criada e atribuída, verifique a implantação verificando se a proteção de rede está habilitada usando o Editor do Registro para confirmar se o valor de EnableNetworkProtection está definido como 1 (Ativado) ou 2 (Auditoria).

Método de perfil de configuração de dispositivo

Para configurar a proteção de rede usando um perfil de configuração de dispositivo do Microsoft Intune, confira Adicionar configurações de proteção do ponto de extremidade no Intune (abre em uma nova guia na documentação do Intune). Ao criar o perfil de configuração do dispositivo, use estas configurações:

  • Plataforma: Windows 10 e posterior
  • Tipo de perfil: Modelos > Proteção de endpoint
  • Definições de configuração: expanda o Microsoft Defender Exploit Guard>Filtragem de rede e defina a Proteção de rede como Habilitar ou Auditar

Para obter mais informações sobre a configuração de proteção de rede e os valores disponíveis, consulte Configurações de filtragem de rede para proteção de ponto de extremidade.

Depois que o perfil de configuração do dispositivo for criado e atribuído, verifique a implantação verificando se a proteção de rede está habilitada usando o Editor do Registro para confirmar se o valor de EnableNetworkProtection está definido como 1 (Ativado) ou 2 (Auditoria). Para outras opções de implantação, consulte as seções Política de Grupo, PowerShell ou MDM .

Habilitar a proteção de rede com o MDM (gerenciamento de dispositivo móvel)

  1. Atualize a plataforma antimalware do Microsoft Defender para a versão mais recente antes de ativar ou desativar a proteção de rede.

  2. Use o CSP (provedor de serviços de configuração) EnableNetworkProtection para ativar ou desativar a proteção de rede ou para habilitar o modo de auditoria.

Habilitar a proteção de rede com a Política de Grupo

Use o procedimento a seguir para habilitar a proteção de rede em computadores ingressados no domínio ou em um computador autônomo.

  1. Em um computador autônomo, vá para Iniciar e, em seguida, digite e selecione Editar política de grupo.

    -Ou-

    Em um computador de gerenciamento de Política de Grupo associado ao domínio, abra o Console de Gerenciamento de Política de Grupo (GPMC). Clique com o botão direito do mouse no Objeto de Política de Grupo que você deseja configurar e selecione Editar.

  2. No Editor de Gerenciamento de Política de Grupo, acesse Configuração do Computador e selecione Modelos Administrativos.

  3. Expanda a árvore para componentes> do Windows Microsoft Defender Antivírus>Microsoft Defender Exploit Guard>Proteção de rede.

    Em versões mais antigas do Windows, o caminho da Política de Grupo pode ter o Windows Defender Antivírus em vez do Microsoft Defender Antivírus.

  4. Clique duas vezes na configuração Impedir que usuários e aplicativos acessem sites perigosos e defina a opção como Habilitado. Na seção de opções, você deve especificar uma das seguintes opções:

    • Bloquear: os usuários não podem acessar endereços IP e domínios mal-intencionados.
    • Desabilitar (Padrão): o recurso de proteção de rede não funciona. Os usuários não estão impedidos de acessar domínios mal-intencionados.
    • Modo de auditoria: se um usuário visitar um endereço IP ou domínio mal-intencionado, um evento será registrado no log de eventos do Windows. No entanto, o usuário não está impedido de visitar o endereço.

    Importante

    Para habilitar totalmente a proteção de rede, você deve definir a opção de Política de Grupo como Habilitada e também selecionar Bloquear no menu suspenso de opções.

  5. (Esta etapa é opcional.) Siga as etapas em Verificar se a proteção de rede está habilitada para verificar se as configurações da Política de Grupo estão corretas.

Habilitar a proteção de rede com Microsoft Configuration Manager

Use as etapas a seguir para criar e implantar uma política do Exploit Guard que habilita a proteção de rede em Gerenciador de Configurações.

  1. Abra o console do Gerente de Configurações.

  2. Vá para Ativos e Conformidade>Endpoint Protection>Windows Defender Exploit Guard.

  3. Selecione Criar Política do Exploit Guard na faixa de opções para criar uma nova política.

  4. Para editar uma política existente, selecione a política e selecione Propriedades na faixa de opções ou no menu de clique com o botão direito do mouse. Edite a opção Configurar proteção de rede na guia Proteção de Rede .

  5. Na página Geral , especifique um nome para a nova política e verifique se a opção Proteção de rede está habilitada.

  6. Na página Proteção de rede , selecione uma das seguintes configurações para a opção Configurar proteção de rede :

    • Bloquear
    • Auditoria
    • Desativado
  7. Na página Resumo , examine as configurações e selecione Avançar para criar a política. Selecione Fechar quando o assistente for finalizado.

  8. Na faixa de opções, selecione Implantar para implantar a política em uma coleção.

Habilitar a proteção de rede com o PowerShell

Use o PowerShell para habilitar, auditar ou desabilitar a proteção de rede em um dispositivo.

  1. No dispositivo Windows, selecione Iniciar, digitepowershell, clique com o botão direito do mouse em Windows PowerShell e selecione Executar como administrador.

  2. Execute o seguinte cmdlet para habilitar a proteção de rede no modo de bloco, o que impede conexões com domínios mal-intencionados ou suspeitos:

    Set-MpPreference -EnableNetworkProtection Enabled
    
  3. Para Windows Server, use estes comandos adicionais:

    Versão do Windows Server Comandos
    Windows Server 2019 e posterior Set-MpPreference -AllowNetworkProtectionOnWinServer $true
    Windows Server 2016
    Windows Server 2012 R2 com o agente unificado para o Microsoft Defender para Ponto de Extremidade
    Set-MpPreference -AllowNetworkProtectionDownLevel $true
    Set-MpPreference -AllowNetworkProtectionOnWinServer $true

Importante

Desabilite a configuração "AllowDatagramProcessingOnWinServer". Desabilitar essa configuração é importante para todas as funções que geram grandes volumes de tráfego UDP, como Controladores de Domínio, servidores DNS do Windows, Servidores de Arquivos do Windows, servidores Microsoft SQL, servidores Microsoft Exchange e outros. Habilitar o processamento de datagrama nesses casos pode reduzir o desempenho e a confiabilidade da rede. Desabilitá-lo ajuda a manter a rede estável e garante um melhor uso dos recursos do sistema em ambientes de alta demanda.

  1. (Esta etapa é opcional.) Para definir a proteção de rede para o modo de auditoria, que registra eventos para conexões com domínios mal-intencionados sem bloqueá-los, use o seguinte cmdlet:

    Set-MpPreference -EnableNetworkProtection AuditMode
    

    Para desativar a proteção de rede, use o Disabled parâmetro em vez de AuditMode ou Enabled.

Verifique se a proteção de rede está habilitada

Você pode usar o Editor do Registro para marcar o status da proteção de rede.

  1. Abra o Editor do Registro (por exemplo, execute regedit.exe).

  2. Navegue até o seguinte caminho: HKEY_LOCAL_MACHINE>SOFTWARE>Políticas>Gerenciador de Políticasdo Microsoft>Windows Defender>

    Se esse caminho não existir, navegue até HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows Defender>>.

  3. Selecione EnableNetworkProtection para ver o estado atual da proteção de rede no dispositivo:

    • 0 está Desativado
    • 1 está Ativado
    • 2 é modo de auditoria

    Captura de tela da chave do Registro de Proteção de Rede no Editor do Registro.

Informações importantes sobre como remover as configurações do Exploit Guard de um dispositivo

Quando você implanta uma política do Exploit Guard usando o Gerenciador de Configurações, as configurações permanecem no cliente mesmo que você remova posteriormente a implantação. Se a implantação for removida, os logs Delete do cliente não terão suporte no ExploitGuardHandler.log arquivo.

Para remover corretamente as configurações do Exploit Guard, use o script do PowerShell a seguir no contexto SYSTEM. Esse script limpa os valores de política de MDM do Defender e do Exploit Guard (incluindo regras de redução de superfície de ataque, acesso controlado a pastas e proteção de rede) diretamente no dispositivo por meio do WMI:

$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"

$defenderObject.AttackSurfaceReductionRules = $null

$defenderObject.AttackSurfaceReductionOnlyExclusions = $null

$defenderObject.EnableControlledFolderAccess = $null

$defenderObject.ControlledFolderAccessAllowedApplications = $null

$defenderObject.ControlledFolderAccessProtectedFolders = $null

$defenderObject.EnableNetworkProtection = $null

$defenderObject.Put()

$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"

$exploitGuardObject.ExploitProtectionSettings = $null

$exploitGuardObject.Put()

Confira também