Aktivera nätverksskydd

Nätverksskydd hjälper till att förhindra användare från att använda program för att komma åt farliga domäner som kan vara värdar för nätfiskebedrägerier, kryphål och annat skadligt innehåll på Internet. Den här artikeln beskriver hur du aktiverar och konfigurerar nätverksskydd med hjälp av säkerhetsinställningshantering i Microsoft Defender för Endpoint, Microsoft Intune, grupprinciper, PowerShell och hantering av mobila enheter (MDM). Du kan granska nätverksskyddet i en testmiljö för att se vilka appar som skulle blockeras innan du aktiverar nätverksskydd.

Viktigt

På Windows Server är network protection en anmälningsfunktion. Innan någon princip från Defender, Intune eller SCCM kan aktivera den, måste operativsystemet uttryckligen tillåta funktionen med inställningen AllowNetworkProtectionOnWinServer. Utan den här förutsättningen ignorerar Defender-agenten alla nätverksskyddskonfigurationer, även om den har distribuerats, vilket resulterar i att funktionen visas som inte tillämpad.

Mer information om inställningar för nätverksfiltrering finns i Konfigurationsalternativ för nätverksfiltrering.

Förhandskrav

Operativsystem som stöds

Nätverksskydd stöds på följande operativsystem:

Aktivera nätverksskydd

För att aktivera nätverksskydd kan du använda säkerhetsinställningshantering i Microsoft Defender för Endpoint, Microsoft Intune, grupprincip, PowerShell, Microsoft Configuration Manager eller hantering av mobila enheter (MDM).

Aktivera nätverksskydd med Defender för hantering av slutpunktssäkerhetsinställningar

Tips

Den här metoden kräver rollen Säkerhetsadministratör i Microsoft Entra ID.

Skapa en slutpunktssäkerhetsprincip

Använd följande steg för att skapa en slutpunktssäkerhetsprincip som möjliggör nätverksskydd:

  1. I Microsoft Defender-portalen på https://security.microsoft.comgår du till Endpoints Configuration management Endpoint Security policies (Slutpunktskonfigurationshantering>>Endpoint Security-principer). Om du vill gå direkt till sidan Endpoint Security Policies (Slutpunktssäkerhetsprinciper ) använder du https://security.microsoft.com/policy-inventory.

  2. På fliken Windows-principer på sidan Endpoint Security Policies (Slutpunktssäkerhetsprinciper ) väljer du Skapa ny princip.

  3. I den utfällbara menyn Skapa en ny princip som öppnas konfigurerar du följande inställningar:

    • Välj plattform: Välj Windows.
    • Välj mall: Välj Microsoft Defender AntiVirus.

    Välj Skapa princip.

  4. Guiden Skapa en ny policy öppnas. På fliken Grundläggande konfigurerar du följande inställningar:

    • Namn: Ange ett unikt, beskrivande namn på principen.
    • Beskrivning: Ange en valfri beskrivning.

    Välj Nästa.

  5. På fliken Konfigurationsinställningar expanderar du Defender och väljer sedan ett värde för Aktivera nätverksskydd baserat på operativsystem:

    • Windows-klienter och Windows-servrar: Tillgängliga värden är:

      • Aktiverad (blockeringsläge): Blockeringsläge krävs för att blockera IP-adress/URL-indikatorer och webbinnehållsfiltrering.
      • Aktiverad (granskningsläge)
      • Inaktiverad (standard)
      • Inte konfigurerad
    • Windows Server 2016 och Windows Server 2012 R2: Du måste också konfigurera inställningen Tillåt nätverksskydd på nednivå i avsnittet Standardåtgärd för hot allvarlighetsgrad. Tillgängliga värden är:

      • Nätverksskyddet aktiveras på nednivå
      • Nätverksskyddet inaktiveras på nednivå. (Standard)
      • Inte konfigurerad
    • Valfria nätverksskyddsinställningar för Windows-klienter och Windows-servrar:

      • Tillåt datagrambearbetning på Win Server: Tillgängliga värden är:
        • Datagrambearbetning på Windows Server är aktiverat

        • Datagrambearbetning på Windows Server är inaktiverat (standard): Vi rekommenderar starkt det här värdet för alla serverroller som genererar stora volymer UDP-trafik. Till exempel:

          • Domänkontrollant
          • Windows DNS-servrar
          • Windows-filservrar
          • Microsoft SQL-servrar
          • Microsoft Exchange-servrar

          Genom att inaktivera datagrambearbetning på dessa servrar kan du hålla nätverket stabilt och säkerställa bättre användning av systemresurser i miljöer med hög efterfrågan. Aktivering av datagrambearbetning på dessa servrar kan minska nätverkets prestanda och tillförlitlighet.

        • Inte konfigurerad

      • Inaktivera DNS över TCP-parsning
        • DNS över TCP-parsning är inaktiverat
        • DNS över TCP-parsning är aktiverat (standard)
        • Inte konfigurerad
      • Inaktivera HTTP-parsning
        • HTTP-parsning är inaktiverat
        • HTTP-parsning är aktiverat (standard)
        • Inte konfigurerad
      • Inaktivera SSH-parsning
        • SSH-parsning är inaktiverat
        • SSH-parsning är aktiverat (standard)
        • Inte konfigurerad
      • Inaktivera TLS-parsning
        • TLS-parsning är inaktiverat
        • TLS-parsning är aktiverat (standard)
        • Inte konfigurerad
      • [Inaktuell] Aktivera DNS-slukhål
        • DNS-slukhål är inaktiverat
        • DNS-slukhål är aktiverat. (Standard)
        • Inte konfigurerad

    När du är klar på fliken Konfigurationsinställningar väljer du Nästa.

  6. På fliken Tilldelningar klickar du i sökrutan eller börjar skriva ett gruppnamn och väljer det sedan i resultatet.

    Du kan välja Alla användare eller Alla enheter.

    När du väljer en anpassad grupp kan du använda den gruppen för att inkludera eller exkludera gruppmedlemmarna.

    När du är klar på fliken Tilldelningar väljer du Nästa.

  7. Granska inställningarna på fliken Granska + skapa och välj sedan Spara.

Aktivera nätverksskydd med Microsoft Intune

Du kan aktivera nätverksskydd i Microsoft Intune med någon av följande metoder: en säkerhetsbaslinje, en antivirusprincip eller en profil för enhetskonfiguration.

Baslinjemetod för Microsoft Defender för Endpoint

Viktigt

Säkerhetsbaslinjer tillämpar en bred uppsättning Microsoft-rekommenderade inställningar på dina enheter – nätverksskydd är en inställning bland många. Om dina enheter inte redan är baslinjehanterade tillämpas även alla andra baslinjeinställningar som kan vara i konflikt med dina befintliga konfigurationer om du distribuerar en baslinje enbart för att aktivera nätverksskydd. Om du bara vill konfigurera nätverksskydd använder du metoden Antivirusprincip eller Profil för enhetskonfiguration i stället.

Information om hur du konfigurerar nätverksskydd som en del av en säkerhetsbaslinje i Microsoft Intune finns i Skapa en profil för en säkerhetsbaslinje (öppnas på en ny flik i dokumentationen för Intune). När du skapar säkerhetsbaslinjeprofilen använder du följande inställningar:

  • Säkerhetsbaslinje: Säkerhetsbaslinje för Microsoft Defender för Endpoint
  • Konfigurationsinställningar: Expandera Defender och ange Aktivera nätverksskydd till Aktiverat (blockeringsläge) eller Aktiverat (granskningsläge)

Mer information om säkerhetsbaslinjer i Microsoft Intune finns i Läs mer om Intune säkerhetsbaslinjer för Windows-enheter.

När din säkerhetsbaslinjeprofil har skapats och tilldelats verifierar du distributionen genom att kontrollera om nätverksskydd är aktiverat med Registereditorn för att bekräfta att värdet EnableNetworkProtection är inställt på 1 (Aktiverat) eller 2 (Granskning).

Metod för antivirusprincip

Information om hur du konfigurerar nätverksskydd med hjälp av en Microsoft Intune Endpoint Security Antivirus-princip finns i Skapa en slutpunktssäkerhetsprincip (öppnas på en ny flik i Intune-dokumentationen). Använd följande inställningar när du skapar principen:

  • Principtyp: Antivirus
  • Plattform: Windows
  • Profil: Microsoft Defender Antivirus
  • Konfigurationsinställningar: Ställ in Aktivera nätverksskydd till Aktiverat (blockeringsläge) för tvingande eller Aktiverat (granskningsläge) för att utvärdera påverkan före tvingande

Mer information om Microsoft Defender antivirusprofiler i Microsoft Intune finns i Antivirusprincip för slutpunktssäkerhet.

När antivirusprincipen har skapats och tilldelats verifierar du distributionen genom att kontrollera om nätverksskydd är aktiverat med Registereditorn för att kontrollera att värdet EnableNetworkProtection är inställt på 1 (På) eller 2 (Granskningsläge).

Profilmetod för enhetskonfiguration

Information om hur du konfigurerar nätverksskydd med hjälp av en Microsoft Intune Enhetskonfigurationsprofil finns i Lägga till Endpoint Protection-inställningar i Intune (öppnas på en ny flik i dokumentationen för Intune). När du skapar enhetskonfigurationsprofilen använder du följande inställningar:

  • Plattform: Windows 10 och senare
  • Profiltyp: Mallar > Slutpunktsskydd
  • Konfigurationsinställningar: Expandera Microsoft Defender Exploit Guard>Nätverksfiltrering och ställ in NätverksskyddAktivera eller Granska

Mer information om inställningen Nätverksskydd och tillgängliga värden finns i Inställningar för nätverksfiltrering för slutpunktsskydd.

När enhetskonfigurationsprofilen har skapats och tilldelats verifierar du distributionen genom att kontrollera om nätverksskydd är aktiverat med Registereditorn för att bekräfta att värdet EnableNetworkProtection är inställt på 1 (På) eller 2 (Granskningsläge). Andra distributionsalternativ finns i avsnitten Grupprincip, PowerShell eller MDM .

Aktivera nätverksskydd med hantering av mobila enheter (MDM)

  1. Uppdatera Microsoft Defender plattform för skydd mot skadlig kod till den senaste versionen innan du aktiverar eller inaktiverar nätverksskydd.

  2. Använd CSP( EnableNetworkProtection Configuration Service Provider) för att aktivera eller inaktivera nätverksskydd eller för att aktivera granskningsläge.

Aktivera nätverksskydd med grupprincip

Använd följande procedur för att aktivera nätverksskydd på domänanslutna datorer eller på en fristående dator.

  1. På en fristående dator går du till Start och skriver och väljer Redigera grupprincip.

    -Eller-

    På en domänansluten dator för Group Policy-hantering öppnar du Group Policy Management Console (GPMC). Högerklicka på det grupprincip objekt som du vill konfigurera och välj Redigera.

  2. I Redigeraren för grupprinciphantering går du till Datorkonfiguration och väljer Administrativa mallar.

  3. Expandera trädet till Windows-komponenter>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Nätverksskydd.

    I äldre versioner av Windows kan sökvägen för grupprincipen vara Windows Defender Antivirus i stället för Microsoft Defender Antivirus.

  4. Dubbelklicka på inställningen Förhindra användare och appar från att komma åt farliga webbplatser och ange alternativet till Aktiverad. I avsnittet alternativ måste du ange något av följande alternativ:

    • Blockera: Användare kan inte komma åt skadliga IP-adresser och domäner.
    • Inaktivera (standard): Nätverksskyddsfunktionen fungerar inte. Användare blockeras inte från att komma åt skadliga domäner.
    • Granskningsläge: Om en användare besöker en skadlig IP-adress eller domän registreras en händelse i Windows-händelseloggen. Användaren blockeras dock inte från att besöka adressen.

    Viktigt

    Om du vill aktivera nätverksskyddet fullt ut måste du ange alternativet grupprincip till Aktiverad och även välja Blockera i listrutan Alternativ.

  5. (Det här steget är valfritt.) Följ stegen i Kontrollera om nätverksskyddet är aktiverat för att kontrollera att inställningarna för grupprincip är korrekta.

Aktivera nätverksskydd med Microsoft Configuration Manager

Använd följande steg för att skapa och distribuera en Exploit Guard-princip som möjliggör nätverksskydd i Configuration Manager.

  1. Öppna Konfigurationshanterare-konsolen.

  2. Gå till Tillgångar och efterlevnad>Endpoint Protection>Windows Defender Exploit Guard.

  3. Välj Skapa Exploit Guard-princip i menyfliksområdet för att skapa en ny princip.

  4. Om du vill redigera en befintlig princip väljer du principen och sedan Egenskaper i menyfliksområdet eller på högerklicksmenyn. Redigera alternativet Konfigurera nätverksskydd på fliken Nätverksskydd .

  5. På sidan Allmänt anger du ett namn för den nya principen och kontrollerar att alternativet Nätverksskydd är aktiverat.

  6. På sidan Nätverksskydd väljer du någon av följande inställningar för alternativet Konfigurera nätverksskydd :

    • Block
    • Revision
    • Inaktiverad
  7. På sidan Sammanfattning granskar du inställningarna och väljer Nästa för att skapa principen. Välj Stäng när guiden är klar.

  8. I menyfliksområdet väljer du Distribuera för att distribuera principen till en samling.

Aktivera nätverksskydd med PowerShell

Använd PowerShell för att aktivera, granska eller inaktivera nätverksskydd på en enhet.

  1. På din Windows-enhet väljer du Start, skriver powershell, högerklickar på Windows PowerShell och väljer sedan Kör som administratör.

  2. Kör följande cmdlet för att aktivera nätverksskydd i blockläge, vilket förhindrar anslutningar till skadliga eller misstänkta domäner:

    Set-MpPreference -EnableNetworkProtection Enabled
    
  3. Använd följande ytterligare kommandon för Windows Server:

    Windows Server-version Kommandon
    Windows Server 2019 och senare Set-MpPreference -AllowNetworkProtectionOnWinServer $true
    Windows Server 2016
    Windows Server 2012 R2 med den enhetliga agenten för Microsoft Defender för Endpoint
    Set-MpPreference -AllowNetworkProtectionDownLevel $true
    Set-MpPreference -AllowNetworkProtectionOnWinServer $true

Viktigt

Inaktivera inställningen "AllowDatagramProcessingOnWinServer". Det är viktigt att inaktivera den här inställningen för alla roller som genererar stora volymer UDP-trafik, till exempel domänkontrollanter, Windows DNS-servrar, Windows-filservrar, Microsoft SQL-servrar, Microsoft Exchange-servrar och andra. Aktivering av datagrambearbetning i dessa fall kan minska nätverksprestanda och tillförlitlighet. Om du inaktiverar det kan du hålla nätverket stabilt och säkerställa bättre användning av systemresurser i miljöer med hög efterfrågan.

  1. (Det här steget är valfritt.) Använd följande cmdlet för att ställa in nätverksskyddet på granskningsläge, som loggar händelser för anslutningar till skadliga domäner utan att blockera dem:

    Set-MpPreference -EnableNetworkProtection AuditMode
    

    Om du vill inaktivera nätverksskyddet använder du parametern Disabled i stället för AuditMode eller Enabled.

Kontrollera om nätverksskyddet är aktiverat

Du kan använda Registereditorn för att kontrollera nätverksskyddets status.

  1. Öppna Registereditorn (kör regedit.exetill exempel ).

  2. Gå till följande sökväg: HKEY_LOCAL_MACHINE>SOFTWARE>Policies>Microsoft>Windows Defender>Policy Manager

    Om den sökvägen inte finns, navigerar du till HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows Defender>Windows Defender Exploit Guard>Network Protection.

  3. Välj EnableNetworkProtection för att se det aktuella tillståndet för nätverksskyddet på enheten:

    • 0 är Av
    • 1 är
    • 2 är granskningsläge

    Skärmbild av nätverksskyddsregisternyckeln i Registereditorn.

Viktig information om hur du tar bort Exploit Guard-inställningar från en enhet

När du distribuerar en Exploit Guard-princip med hjälp av Configuration Manager finns inställningarna kvar på klienten även om du senare tar bort distributionen. Om distributionen tas bort stöds inte klientloggarna Delete i ExploitGuardHandler.log filen.

Om du vill ta bort Exploit Guard-inställningarna korrekt använder du följande PowerShell-skript i kontexten SYSTEM . Det här skriptet rensar mdm-principvärdena för Defender och Exploit Guard (inklusive regler för minskning av attackytan, kontrollerad mappåtkomst och nätverksskydd) direkt på enheten via WMI:

$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"

$defenderObject.AttackSurfaceReductionRules = $null

$defenderObject.AttackSurfaceReductionOnlyExclusions = $null

$defenderObject.EnableControlledFolderAccess = $null

$defenderObject.ControlledFolderAccessAllowedApplications = $null

$defenderObject.ControlledFolderAccessProtectedFolders = $null

$defenderObject.EnableNetworkProtection = $null

$defenderObject.Put()

$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"

$exploitGuardObject.ExploitProtectionSettings = $null

$exploitGuardObject.Put()

Se även