Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Vill du uppleva Microsoft Defender för Endpoint? Registrera dig för en kostnadsfri utvärderingsversion.
Översikt över nätverksskydd
Nätverksskydd hjälper till att skydda enheter genom att förhindra anslutningar till skadliga eller misstänkta webbplatser. Exempel på farliga domäner är domäner som är värdar för nätfiskebedrägerier, skadliga nedladdningar, tekniska bedrägerier eller annat skadligt innehåll. Nätverksskyddet utökar omfånget för Microsoft Defender SmartScreen för att blockera all utgående HTTP(S)-trafik som försöker ansluta till källor med dåligt rykte (baserat på domänen eller värdnamnet).
Nätverksskyddet utökar skyddet i webbskyddet till operativsystemnivå och är en kärnkomponent för webbinnehållsfiltrering (WCF). Den ger webbskyddsfunktionen i Microsoft Edge till andra webbläsare som stöds och till andra program än webbläsare. Nätverksskydd ger också synlighet och blockering av indikatorer för kompromettering (IOP) när de används med slutpunktsidentifiering och svar. Nätverksskyddet fungerar till exempel med dina anpassade indikatorer för att blockera specifika domäner eller värdnamn.
Titta på den här videon om du vill lära dig hur nätverksskyddet hjälper till att minska risken för angrepp på dina enheter från nätfiskeförsök, kryphål och annat skadligt innehåll:
Tips
Information om hur du aktiverar nätverksskydd finns i Aktivera nätverksskydd.
Förhandskrav
Operativsystem som stöds
- Windows
- macOS
- Linux
Täckning för nätverksskydd
I följande tabell sammanfattas täckningsområden för nätverksskydd:
| Funktionalitet | Microsoft Edge | Webbläsare som inte kommer från Microsoft | Icke-webbläsarprocesser (till exempel PowerShell) |
|---|---|---|---|
| Skydd mot webbhot | SmartScreen måste vara aktiverat | Nätverksskyddet måste vara i blockeringsläge | Nätverksskyddet måste vara i blockeringsläge |
| Anpassade indikatorer | SmartScreen måste vara aktiverat | Nätverksskyddet måste vara i blockeringsläge | Nätverksskyddet måste vara i blockeringsläge |
| Webbinnehållsfiltrering | SmartScreen måste vara aktiverat | Nätverksskyddet måste vara i blockeringsläge | Stöds inte |
För att säkerställa att SmartScreen är aktiverat för Microsoft Edge använder du Edge-princip: SmartScreen-aktiverat.
Obs!
I Windows övervakar inte nätverksskyddet Microsoft Edge. För andra processer än Microsoft Edge och Internet Explorer använder webbskyddsscenarier nätverksskydd för inspektion och tillämpning. I Mac och Linux integrerar Microsoft Edge-webbläsaren endast Web Threat Protection. Nätverksskydd måste vara aktiverat i blockeringsläge för att stödja anpassade indikatorer och webbinnehållsfiltrering i Edge och andra webbläsare.
Kända problem & begränsningar
- IP-adresser stöds för alla tre protokollen (TCP, HTTP och HTTPS (TLS))
- Endast enskilda IP-adresser stöds (inga CIDR-block eller IP-intervall) i anpassade indikatorer
- HTTP-URL:er (inklusive en fullständig URL-sökväg) kan blockeras för alla webbläsare eller processer
- Fullständigt kvalificerade HTTPS-domännamn (FQDN) kan blockeras i webbläsare som inte kommer från Microsoft (indikatorer som anger en fullständig URL-sökväg kan bara blockeras i Microsoft Edge)
- Blockering av FQDN i icke-Microsoft-webbläsare kräver att QUIC och krypterad klient Hello inaktiveras i dessa webbläsare
- FQDN som läses in via HTTP2-anslutningskoppling kan bara blockeras i Microsoft Edge
- Network Protection blockerar anslutningar på alla portar (inte bara 80 och 443).
Det kan finnas upp till två timmars svarstid (vanligtvis mindre) mellan när en indikator/princip läggs till och en matchande URL/IP blockeras.
Krav för nätverksskydd
Nätverksskydd kräver att enheter kör något av följande operativsystem:
- Windows 10 eller 11 (Pro eller Enterprise) (se Windows-versioner som stöds)
- Windows Server 2012 R2, Windows Server 2016 eller Windows Server version 1803 eller senare (se Windows-versioner som stöds)
- macOS version 12 (Monterey) eller senare (se Microsoft Defender för Endpoint på Mac)
- En version av Linux som stöds (se Microsoft Defender för Endpoint på Linux)
Nätverksskydd kräver också Microsoft Defender Antivirus med realtidsskydd aktiverat.
| Windows-version | Microsoft Defender Antivirus |
|---|---|
| Windows 10 version 1709 eller senare, Windows 11, Windows Server 1803 eller senare | Kontrollera att Microsoft Defender Antivirus-skydd i realtid, beteendeövervakning och molnlevererat skydd är aktiverade (aktiva) |
| Windows Server 2012 R2 och Windows Server 2016 med den moderna enhetliga lösningen | Plattformsuppdateringsversion 4.18.2001.x.x eller senare |
Varför nätverksskydd är viktigt
Nätverksskydd är en del av gruppen med lösningar för minskning av attackytan i Microsoft Defender för Endpoint. Med nätverksskydd kan nätverksskiktet blockera anslutningar till domäner och IP-adresser. Som standard skyddar nätverksskyddet dina datorer från kända skadliga domäner med hjälp av SmartScreen-flödet, vilket blockerar skadliga URL:er på ett sätt som liknar SmartScreen i Microsoft Edge-webbläsaren. Nätverksskyddsfunktionerna kan utökas till:
- Blockera IP-/URL-adresser från din egen hotinformation (indikatorer)
- Blockera icke sanktionerade tjänster från Microsoft Defender for Cloud Apps
- Blockera webbläsaråtkomst till webbplatser baserat på kategori (webbinnehållsfiltrering)
Tips
Mer information om nätverksskydd för Windows Server, Linux, macOS och Mobile Threat Defense (MTD) finns i Proaktiv jakt efter hot med avancerad jakt.
Blockera kommando- och kontrollattacker
Kommando- och kontrollservrar (C2) används för att skicka kommandon till system som tidigare komprometterats av skadlig kod.
C2-servrar kan användas för att initiera kommandon som kan:
- Datastöld
- Kontrollera komprometterade datorer i ett botnät
- Störa legitima program
- Sprida skadlig kod, till exempel utpressningstrojaner
Nätverksskyddskomponenten i Defender för Endpoint identifierar och blockerar anslutningar till C2-servrar som används i utpressningstrojanattacker som används av människor, med tekniker som maskininlärning och IoC-identifiering (intelligent indicator-of-compromise).
Nätverksskydd: C2-identifiering och reparation
Utpressningstrojaner har utvecklats till ett sofistikerat hot som är mänskligt, anpassningsbart och fokuserat på storskaliga resultat, som att hålla en hel organisations tillgångar eller data mot lösensumma.
Stöd för kommando- och kontrollservrar (C2) är en viktig del av den här utvecklingen av utpressningstrojaner, och det är det som gör att dessa attacker kan anpassas till den miljö de riktar in sig på. Om du bryter länken till kommando- och kontrollinfrastrukturen stoppas förloppet för en attack till nästa steg. Mer information om identifiering och reparation av C2 finns i Tech Community-bloggen: Identifiera och åtgärda kommando- och kontrollattacker på nätverksnivå.
Nätverksskydd: Nya toastmeddelanden
| Ny mappning | Svarskategori | Källor |
|---|---|---|
phishing |
Phishing |
SmartScreen |
malicious |
Malicious |
SmartScreen |
command and control |
C2 |
SmartScreen |
command and control |
COCO |
SmartScreen |
malicious |
Untrusted |
SmartScreen |
by your IT admin |
CustomBlockList |
|
by your IT admin |
CustomPolicy |
Obs!
customAllowList genererar inte meddelanden på slutpunkter.
Nya meddelanden för bestämning av nätverksskydd
När en slutanvändare försöker besöka en webbplats i en miljö där nätverksskyddet är aktiverat är tre scenarier möjliga, enligt beskrivningen i följande tabell:
| Scenario | Vad som händer |
|---|---|
| URL:en har ett känt gott rykte | Användaren får åtkomst utan hinder och inget popup-meddelande visas på slutpunkten. I själva verket är domänen eller URL:en inställd på Tillåten. |
| URL:en har ett okänt eller osäkert rykte | Användarens åtkomst blockeras, men med möjlighet att kringgå (avblockera) blocket. I praktiken är domänen eller URL:en inställd till Audit. |
| URL:en har ett känt dåligt (skadligt) rykte | Användaren hindras från åtkomst. I själva verket är domänen eller URL:en inställd på Blockera. |
Varningsupplevelse
En användare besöker en webbplats. Om webbadressen har ett okänt eller tveksamt anseende visas användaren följande alternativ i ett toast-meddelande:
- Ok: Toastmeddelandet tas bort och försöket att få åtkomst till webbplatsen avslutas.
- Avblockera: Användaren har åtkomst till webbplatsen i 24 timmar; då är blocket återaktiverat. Användaren kan fortsätta att använda Avblockera för att komma åt webbplatsen tills administratören förbjuder (blockerar) webbplatsen, vilket tar bort alternativet att avblockera.
- Feedback: Popup-meddelandet visar användaren en länk för att skicka ett ärende som användaren kan använda för att skicka feedback till administratören i ett försök att motivera åtkomst till webbplatsen.
Obs!
Bilderna i den här artikeln för både
warn-upplevelsen ochblock-upplevelsen använder "blockerad webbadress" som platshållartext som exempel. I en fungerande miljö visas den faktiska URL:en eller domänen.Om du vill få den här toastnotisen kontrollerar du att alternativet Filer eller aktiviteter blockeras är aktiverat under Aviseringar för virus- och hotskydd genom att ställa in motsvarande registernyckel:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows Defender Security Center\Virus and threat protection\FilesBlockedNotificationDisabled = 0Mer information finns i Windows-säkerhet appinställningar.
Använda CSP för att aktivera Convert warn verdict to block
Som standard resulterar SmartScreen-domar för skadliga webbplatser i en varning som kan åsidosättas av användaren. En policy kan ställas in för att ändra varningen till blockering, vilket förhindrar sådana åsidosättanden.
För icke-Edge-webbläsare, se Defender CSP: Configuration/EnableConvertWarnToBlock.
För Edge-webbläsare, se Edge-princip: Förhindra åsidosättning av SmartScreen-prompten.
Använd Grupprincip för att aktivera Konvertera varningsomdöme till blockering
Genom att aktivera den här inställningen blockerar nätverksskyddet nätverkstrafik i stället för att visa en varning.
I centraliserad grupprinciphantering öppnar du Group Policy Management Console (GPMC) på din dator för grupprinciphantering.
I GPMC-konsolträdet expanderar du grupprincip Objekt i skogen och domänen som innehåller det grupprincipobjekt som du vill redigera.
Högerklicka på GPO:t, och välj sedan Redigera.
I Gruppolicyhanteringsredigeraren går du till Datorkonfiguration>Administrativa mallar>Windows-komponenter>Microsoft Defender Antivirus>Nätverksinspektionssystem.
I detaljpanelen i nätverksinspektionssystemet, öppna Konvertera varnings-domen till blockeringsinställningen . Om du vill öppna inställningen använder du någon av följande metoder:
- Dubbelklicka på inställningen.
- Högerklicka på inställningen och välj sedan Redigera.
- Välj inställningen och välj sedan Åtgärdsredigering>.
I inställningsfönstret som öppnas väljer du Aktiverad och sedan OK.
Tips
Du kan också konfigurera grupprincip lokalt på enskilda enheter med hjälp av Redigeraren för lokala grupprincip (gpedit.msc). Navigera till samma väg: Datorkonfiguration>Administrativa mallarWindows-komponenter>>Microsoft Defender Antivirus>Nätverksinspektionssystem.
Blockera upplevelse
När en användare besöker en webbplats vars URL har dåligt rykte visas följande alternativ i ett popup-meddelande:
- Ok: Toastmeddelandet tas bort och försöket att få åtkomst till webbplatsen avslutas.
- Feedback: Popup-meddelandet visar användaren en länk för att skicka ett ärende som användaren kan använda för att skicka feedback till administratören i ett försök att motivera åtkomst till webbplatsen.
Ditt säkerhetsteam kan anpassa meddelandet som visas för en blockerad anslutning med organisationens information och kontaktinformation.
Avblockering av SmartScreen
Med indikatorer i Defender för Endpoint kan administratörer tillåta slutanvändare att kringgå varningar som genereras för vissa URL:er och IP-adresser. Beroende på varför URL:en blockeras kan det ge användaren möjlighet att avblockera webbplatsen i upp till 24 timmar när ett SmartScreen-block påträffas. I sådana fall visas ett Windows-säkerhet popup-meddelande som tillåter användaren att välja Avblockera. I sådana fall avblockeras URL:en eller IP-adressen under den angivna tidsperioden.
Microsoft Defender för Endpoint administratörer kan avblockera alla URL:er i Microsoft Defender-portalen med hjälp av en tillåten indikator för IP-adresser, URL:er och domäner.
Se Skapa indikatorer för IP-adresser och URL:er/domäner.
Använda nätverksskydd
Nätverksskydd är aktiverat per enhet, vilket vanligtvis görs med hjälp av din hanteringsinfrastruktur. Mer information om metoder som stöds finns i Aktivera nätverksskydd.
Obs!
Microsoft Defender Antivirus måste vara i aktivt läge för att aktivera nätverksskydd.
Du kan aktivera nätverksskydd i audit läge eller block läge. Om du vill utvärdera effekten av att aktivera nätverksskydd innan du faktiskt blockerar IP-adresser eller URL:er kan du aktivera nätverksskydd i granskningsläge. Spårningslägesloggar när slutanvändare ansluter till en adress eller plats som annars skulle blockeras av nätverksskyddet. Om du vill framtvinga blockering av anpassade indikatorer eller kategorier för webbinnehållsfiltrering måste nätverksskyddet vara i block läge.
Information om nätverksskydd för Linux och macOS finns i följande artiklar:
Avancerad jakt
Om du använder avancerad jakt för att identifiera granskningshändelser har du upp till 30 dagars historik tillgänglig från konsolen. Se Avancerad jakt.
Du hittar granskningshändelserna i Avancerad jakt i Defender för Endpoint-portalen (https://security.microsoft.com).
Granskningshändelser finns i DeviceEvents med actiontypen ExploitGuardNetworkProtectionAudited. Block visas med en åtgärdstyp av ExploitGuardNetworkProtectionBlocked.
Här är en exempelfråga för att visa nätverksskyddshändelser för webbläsare som inte kommer från Microsoft:
DeviceEvents
|where ActionType in ('ExploitGuardNetworkProtectionAudited','ExploitGuardNetworkProtectionBlocked')
Tips
Dessa poster innehåller data i kolumnen AdditionalFields som innehåller mer information om åtgärden, inklusive fälten: IsAudit, ResponseCategory och DisplayName.
Här är ett annat exempel:
DeviceEvents
|where ActionType contains "ExploitGuardNetworkProtection"
|extend ParsedFields=parse_json(AdditionalFields)
|project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, IsAudit=tostring(ParsedFields.IsAudit), ResponseCategory=tostring(ParsedFields.ResponseCategory), DisplayName=tostring(ParsedFields.DisplayName)
|sort by Timestamp desc
Kategorin Svar visar vad som orsakade händelsen, som i det här exemplet:
| Svarskategori | Funktion som ansvarar för händelsen |
|---|---|
CustomPolicy |
WCF |
CustomBlockList |
Anpassade indikatorer |
CasbPolicy |
Defender för Molnappar |
Malicious |
Webbhot |
Phishing |
Webbhot |
Mer information finns i Felsöka slutpunktsblock.
Om du använder Microsoft Edge-webbläsaren använder du den här frågan för Microsoft Defender SmartScreen-händelser:
DeviceEvents
| where ActionType == "SmartScreenUrlWarning"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName
Du kan använda den resulterande listan över URL:er och IP-adresser för att avgöra vad som skulle blockeras om nätverksskyddet är inställt på blockeringsläge på enheten. Du kan också se vilka funktioner som blockerar URL:er och IP-adresser. Granska listan för att identifiera eventuella URL:er eller IP-adresser som krävs för din miljö. Du kan sedan skapa en tillåt-indikator för dessa URL:er eller IP-adresser. Tillåt att indikatorer har företräde framför alla block. Se Prioritetsordning för Nätverksskyddsblock.
När du har skapat en tillåt-indikator för att avblockera en webbplats kan du försöka lösa det ursprungliga blocket på följande sätt:
- SmartScreen: rapportera falskt positivt resultat, i förekommande fall
- Indikator: ändra befintlig indikator
- MCA: granska en icke sanktionerad app
- WCF: omkategorisering av begäran
Information om hur du rapporterar falska positiva identifieringar i SmartScreen-data finns i Rapportera falska positiva identifieringar.
Mer information om hur du skapar egna Power BI-rapporter finns i Skapa anpassade rapporter med Power BI.
Konfigurera nätverksskydd
Mer information om hur du aktiverar nätverksskydd finns i Aktivera nätverksskydd. Använd Grupprincip, PowerShell eller MDM-CSP:er för att aktivera och hantera nätverksskydd i ditt nätverk.
När du har aktiverat nätverksskydd kan du behöva konfigurera nätverket eller brandväggen för att tillåta anslutningar mellan dina slutpunktsenheter och webbtjänsterna:
.smartscreen.microsoft.com.smartscreen-prod.microsoft.com
Nödvändig webbläsarkonfiguration
I icke-Microsoft Edge-processer avgör Network Protection det fullständigt kvalificerade domännamnet för varje HTTPS-anslutning genom att undersöka innehållet i TLS-handskakningen som inträffar efter en TCP/IP-handskakning. Detta kräver att HTTPS-anslutningen använder TCP/IP (inte UDP/QUIC) och att ClientHello-meddelandet inte krypteras. Information om hur du inaktiverar QUIC och krypterad klient Hello i Google Chrome finns i QuicAllowed och EncryptedClientHelloEnabled. För Mozilla Firefox, se Inaktivera EncryptedClientHello och network.http.http3.enable.
Visa nätverksskyddshändelser
Nätverksskyddet fungerar bäst med Microsoft Defender för Endpoint, vilket ger dig detaljerad rapportering som en del av scenarier för aviseringsundersökning.
Granska nätverksskyddshändelser i Microsoft Defender-portalen
Defender för Endpoint tillhandahåller detaljerade rapporter om händelser och blockeringar som en del av sina scenarier för aviseringsutredning. Du kan visa den här informationen i Microsoft Defender-portalen (https://security.microsoft.com) i aviseringskön eller med hjälp av avancerad jakt. Om du använder granskningsläge kan du använda avancerad jakt för att se hur nätverksskyddsinställningarna skulle påverka din miljö om de aktiverades.
Granska nätverksskyddshändelser i Windows Loggboken
Du kan granska Windows-händelseloggen för att se händelser som skapas när nätverksskydd blockerar (eller granskar) åtkomst till en skadlig IP-adress eller domän:
Välj OK.
Den här proceduren skapar en anpassad vy som filtrerar för att endast visa följande händelser som rör nätverksskydd:
Händelse-ID Beskrivning 5007Händelse när inställningarna ändras 1125Händelse när nätverksskyddet utlöses i granskningsläge 1126Händelse när nätverksskyddet utlöses i blockeringsläge
Nätverksskydd och TCP-trevägshandskakning
Med nätverksskydd görs fastställandet av om åtkomsten till en plats ska tillåtas eller blockeras efter att trevägshandskakningen har slutförts via TCP/IP. När nätverksskyddet blockerar en plats kan du därför se en åtgärdstyp ConnectionSuccess under DeviceNetworkEvents i Microsoft Defender-portalen, även om webbplatsen har blockerats.
DeviceNetworkEvents rapporteras från TCP-lagret och inte från nätverksskyddet. När TCP/IP-handskakningen och TLS-handskakningen har slutförts tillåts eller blockeras åtkomsten till platsen av nätverksskyddet.
Här är ett exempel på hur det fungerar:
Anta att en användare försöker komma åt en webbplats. Webbplatsen råkar finnas på en farlig domän och bör blockeras av nätverksskyddet.
Trevägshandskakningen via TCP/IP påbörjas. Innan den är klar loggas en
DeviceNetworkEventsåtgärd och denActionTypevisas somConnectionSuccess. Men så snart trevägshandskakningsprocessen har slutförts blockerar nätverksskyddet åtkomsten till platsen. Allt detta sker snabbt.I Microsoft Defender-portalen visas en avisering i aviseringskön. Information om aviseringen omfattar både
DeviceNetworkEventsochAlertEvidence. Du kan se att webbplatsen har blockerats, även om du även har ettDeviceNetworkEventsobjekt med ActionType förConnectionSuccess.
Överväganden för virtuella Windows-skrivbord som kör Windows 10 Enterprise flera sessioner
Med tanke på att Windows 10 Enterprise är utformat för flera användare bör du tänka på följande:
- Nätverksskydd är en enhetsomfattande funktion och kan inte riktas mot specifika användarsessioner.
- Om du behöver skilja mellan användargrupper bör du överväga att skapa separata Windows Virtual Desktop-värdpooler och tilldelningar.
- Testa nätverksskyddet i granskningsläge för att utvärdera dess beteende innan du distribuerar det.
- Överväg att ändra storlek på distributionen om du har ett stort antal användare eller ett stort antal sessioner med flera användare.
Alternativt alternativ för nätverksskydd
För Windows Server 2012 R2 och Windows Server 2016 med den moderna enhetliga lösningen Windows Server version 1803 eller senare och Windows 10 Enterprise Multi-Session 1909 och senare, som används i Windows Virtual Desktop på Azurekan nätverksskydd aktiveras med hjälp av följande metod:
Använd Aktivera nätverksskydd och följ anvisningarna för att tillämpa principen.
Kör följande PowerShell-kommandon:
Set-MpPreference -EnableNetworkProtection Enabled Set-MpPreference -AllowNetworkProtectionOnWinServer 1 Set-MpPreference -AllowNetworkProtectionDownLevel 1 Set-MpPreference -AllowDatagramProcessingOnWinServer 1Obs!
Beroende på din infrastruktur, trafikvolym och andra villkor
Set-MpPreference -AllowDatagramProcessingOnWinServer 1kan det påverka nätverkets prestanda.
Nätverksskydd för Windows-servrar
Följande information är specifik för Windows-servrar.
Kontrollera att nätverksskyddet är aktiverat
Kontrollera om nätverksskyddet är aktiverat på en lokal enhet med hjälp av Registereditorn.
Välj knappen Start i aktivitetsfältet och skriv
regeditför att öppna Registereditorn.Välj HKEY_LOCAL_MACHINE på sidomenyn.
Navigera genom de kapslade menyerna till PROGRAMVARA>Principer>Microsoft>Windows Defender>Windows Defender Exploit Guard>Nätverksskydd.
Om nyckeln inte finns, går du till SOFTWARE>Microsoft>Windows Defender>Windows Defender Exploit Guard>Network Protection.
Välj EnableNetworkProtection för att se det aktuella tillståndet för nätverksskyddet på enheten:
-
0= Av -
1= På (aktiverad) -
2= Granskningsläge
-
Mer information finns i Aktivera nätverksskydd.
Registernycklar för nätverksskydd
För Windows Server 2012 R2 och Windows Server 2016 med den moderna enhetliga lösningen Windows Server version 1803 eller senare och Windows 10 Enterprise Multi-Session 1909 och senare (används i Windows Virtual Desktop på Azure), aktivera andra registernycklar enligt följande:
Gå till HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows Defender>Windows Defender Exploit Guard>Nätverksskydd.
Konfigurera följande nycklar:
-
AllowNetworkProtectionOnWinServer(DWORD) inställt på1(hex) -
EnableNetworkProtection(DWORD) inställt på1(hex) - (Endast på Windows Server 2012 R2 och Windows Server 2016)
AllowNetworkProtectionDownLevel(DWORD) inställd på1(hex)
Obs!
Beroende på din infrastruktur, trafikvolym och andra villkor kan HKEY_LOCAL_MACHINE>SOFTWARE Policies>>Microsoft>Windows Defender>NIS>Consumers>IPS - AllowDatagramProcessingOnWinServer (dword) 1 (hex) påverka nätverkets prestanda.
Mer information finns i Aktivera nätverksskydd.
-
Windows-servrar och Windows Multi-session-konfiguration kräver PowerShell
För Windows-servrar och Windows Multi-session finns det andra objekt som du måste aktivera med hjälp av PowerShell-cmdletar. För Windows Server 2012 R2 och Windows Server 2016 med den moderna enhetliga lösningen Windows Server version 1803 eller senare och Windows 10 Enterprise Multi-Session 1909 och senare, som används i Windows Virtual Desktop på Azurekör du följande PowerShell-kommandon:
Set-MpPreference -EnableNetworkProtection Enabled
Set-MpPreference -AllowNetworkProtectionOnWinServer 1
Set-MpPreference -AllowNetworkProtectionDownLevel 1
Set-MpPreference -AllowDatagramProcessingOnWinServer 1
Obs!
Beroende på din infrastruktur kan trafikvolym och andra villkor Set-MpPreference -AllowDatagramProcessingOnWinServer 1 påverka nätverksprestanda.
Felsökning av nätverksskydd
På grund av miljön där nätverksskyddet körs kanske funktionen inte kan identifiera proxyinställningar för operativsystemet. I vissa fall kan nätverksskyddsklienter inte nå molntjänsten. Lös anslutningsproblemet genom att konfigurera en statisk proxy för Microsoft Defender Antivirus.
Obs!
Krypterad klient hello och QUIC-protokollet stöds inte med nätverksskyddsfunktioner. Kontrollera att dessa protokoll är inaktiverade i webbläsare enligt beskrivningen i Nödvändig webbläsarkonfiguration ovan.
Om du vill inaktivera QUIC i alla klienter kan du blockera QUIC-trafik via Windows-brandväggen.
Inaktivera QUIC i Windows-brandväggen
Den här metoden påverkar alla program, inklusive webbläsare och klientappar (till exempel Microsoft Office). I PowerShell kör du cmdleten New-NetFirewallRule för att lägga till en ny brandväggsregel som inaktiverar QUIC genom att blockera all udp-trafik för utgående trafik till port 443:
Copy
$ruleParams = @{
DisplayName = "Block QUIC"
Direction = "Outbound"
Action = "Block"
RemoteAddress = "0.0.0.0/0"
Protocol = "UDP"
RemotePort = 443
}
New-NetFirewallRule @ruleParams
Optimera prestanda för nätverksskydd
Nätverksskydd omfattar en prestandaoptimering som gör det möjligt för block-läge att inspektera långlivade anslutningar asynkront, vilket kan ge bättre prestanda. Den här optimeringen kan också hjälpa till med appkompatibilitetsproblem. Den här funktionen är aktiverad som standard.
Använd CSP för att aktivera AllowSwitchToAsyncInspection
CSP för Defender: Configuration/AllowSwitchToAsyncInspection
Använd grupprincip för att aktivera asynkron inspektion
Den här proceduren gör det möjligt för nätverksskyddet att förbättra prestanda genom att växla från realtidskontroll till asynkron inspektion.
I centraliserad grupprinciphantering öppnar du Group Policy Management Console (GPMC) på din dator för grupprinciphantering.
I GPMC-konsolträdet expanderar du grupprincip Objekt i skogen och domänen som innehåller det grupprincipobjekt som du vill redigera.
Högerklicka på GPO:t, och välj sedan Redigera.
I Gruppolicyhanteringsredigeraren går du till Datorkonfiguration>Administrativa mallar>Windows-komponenter>Microsoft Defender Antivirus>Nätverksinspektionssystem.
I detaljpanelen i nätverksinspektionssystemet, öppna inställningen Slå på asynkron inspektion . Om du vill öppna inställningen använder du någon av följande metoder:
- Dubbelklicka på inställningen.
- Högerklicka på inställningen och välj sedan Redigera.
- Välj inställningen och välj sedan Åtgärdsredigering>.
Tips
Du kan också konfigurera grupprincip lokalt på enskilda enheter med hjälp av Redigeraren för lokala grupprincip (gpedit.msc). Navigera till samma väg: Datorkonfiguration>Administrativa mallarWindows-komponenter>>Microsoft Defender Antivirus>Nätverksinspektionssystem.
- I inställningsfönstret som öppnas väljer du Aktiverad och sedan OK.
Använd Microsoft Defender Antivirus PowerShell för att aktivera Aktivera asynkron inspektion
Du kan aktivera den här funktionen med hjälp av följande PowerShell-kommando:
Set-MpPreference -AllowSwitchToAsyncInspection $true
Se även
- Utvärdera nätverksskydd | Gör ett snabbt scenario som visar hur funktionen fungerar och vilka händelser som vanligtvis skulle skapas.
- Aktivera nätverksskydd | Använd gruppolicy, PowerShell eller MDM-CSP:er för att aktivera och hantera nätverksskydd i ditt nätverk.
- Konfigurera funktioner för minskning av attackytan i Microsoft Intune
- Nätverksskydd för Linux | Om du vill veta mer om hur du använder Microsoft Network-skydd för Linux enheter.
- Nätverksskydd för macOS | Mer information om Microsoft Network-skydd för macOS