Konfigurera nätverksskydd i Microsoft Defender Antivirus

Nätverksskydd hjälper till att förhindra att appar ansluter till farliga domäner som kan hysa nätfiskebedrägerier, exploiter och annat skadligt innehåll på internet. Säkerhetsadministratörer kan konfigurera nätverksskydd genom att använda Microsoft Intune, portalen Microsoft Defender, mobil enhetshantering (MDM), Microsoft Configuration Manager, Group Policy eller PowerShell.

Innan du aktiverar nätverksskydd i blockläge, använd revisionsläge i en testmiljö för att identifiera appar som skulle blockeras.

Innan du börjar, granska de stödda operativsystemen och Microsoft Defender Antivirus-kraven i förkunskapskraven.

Förhandskrav

Operativsystem som stöds

Procedurerna i denna artikel gäller för följande operativsystem:

  • Windows 10, version 1709 eller senare, eller Windows 11 (Pro eller Enterprise).
  • Windows Server 2012 R2, Windows Server 2016 eller Windows Server, version 1803 eller senare.

Nätverksskydd stöds också på andra plattformar. För plattformsspecifika instruktioner, se Nätverksskydd för Linux och Nätverksskydd för macOS.

Microsoft Defender Antivirus-krav

Nätverksskydd kräver Microsoft Defender Antivirus i aktivt läge med realtidsskydd aktiverat.

Windows Server-krav

Note

Windows Server stödjer nätverksskydd när du konfigurerar det direkt genom att använda Microsoft Configuration Manager, Group Policy eller PowerShell. Procedurerna i Microsoft Intune- och Microsoft Defender-portalerna i den här artikeln kan hantera versioner av Windows Server som stöds via Defender for Endpoint-hantering av säkerhetsinställningar.

För att ombordgå och hantera servrar via Defender for Endpoint behöver du en kvalificerad serverlicens. Om din organisation endast använder Defender for Endpoint via Defender for Servers, behöver du också minst en aktiv användarprenumerationslicens för Defender for Endpoint för att använda säkerhetsinställningar. För mer information, se Serverplaner och Licenser och prenumerationer för hantering av säkerhetsinställningar.

Viktigt

På Windows Server är nätverksskydd en möjlighet som kan valas in. Innan du tillämpar en nätverksskyddspolicy, konfigurera följande inställningar som beskrivs i Konfigurera nätverksskydd med PowerShell:

  • På alla Windows-servrar, ställ in AllowNetworkProtectionOnWinServer till $true.
  • På Windows Server 2012 R2 och Windows Server 2016 med den moderna enhetliga lösningen, sätt även AllowNetworkProtectionDownLevel till $true.

Utan dessa inställningar ignorerar Microsoft Defender Antivirus nätverksskyddskonfigurationen.

Konfigurera nätverksskydd i Microsoft Intune

Microsoft Intune är det rekommenderade verktyget för att konfigurera och distribuera Defender för slutpunktsfunktioner till enheter. Intune är dock en separat produkt som inte ingår i Defender för Endpoint och som inte ingår i alla prenumerationer. Om du vill använda Intune behöver du en prenumeration som innehåller den, eller så kan du köpa den separat som en fristående prenumeration eller ett tillägg. Om du inte har Intune kan du använda någon av de andra metoderna i den här artikeln. Mer information finns i Microsoft Intune licensiering.

Du kan aktivera nätverksskydd i Microsoft Intune genom att använda en antiviruspolicy eller en säkerhetsbaslinje.

Konfigurera nätverksskydd i Intune med hjälp av endpoint security policies

För att konfigurera nätverksskydd med hjälp av en Microsoft Intune endpoint security Antivirus-policy, se Skapa endpoint security policies eller Modifiera befintliga policys (länkar öppnar nya flikar i Intune-dokumentationen).

När du skapar policyn, använd dessa specifika inställningar:

När du skapar eller ändrar policyn, använd dessa specifika inställningar under fliken Konfigurationsinställningar :

  • Aktivera nätverksskydd i avsnittet Defender: Välj ett av följande värden:
    • Aktiverat (blockläge): Blockerar anslutningar till skadliga eller misstänkta domäner.
    • Aktiverat (revisionsläge): Registrerar nätverksskyddshändelser utan att blockera anslutningar.
    • Avaktiverat: Stänger av nätverksskyddet.
    • Inte konfigurerad: Inställningen hanteras inte av principen.

För mer information om Microsoft Defender Antivirus-profiler i Intune, se Antiviruspolicy för endpoint-säkerhet i Intune.

Konfigurera nätverksskydd i Intune med en säkerhetsbaslinje

Viktigt

Säkerhetsbaslinjer applicerar en bred uppsättning Microsoft-rekommenderade inställningar på dina enheter. Om dina enheter inte redan hanteras av en säkerhetsbaslinje, distribuera inte en baslinje enbart för att konfigurera nätverksskydd. Använd Intune-slutpunktssäkerhetsprinciper i stället.

För att konfigurera nätverksskydd som en del av en säkerhetsbaslinje i Microsoft Intune, se Skapa en profil för en säkerhetsbaslinje eller Redigera en säkerhetsbaslinje (länkar öppnar nya flikar i Intune-dokumentationen).

När du skapar profilen, välj Microsoft Defender för Endpoint Security Baseline.

När du skapar eller ändrar profilen, använd dessa specifika inställningar under fliken Konfigurationsinställningar :

  • Aktivera nätverksskydd i Defender-sektionen: Välj Aktiverat (blockläge) eller Aktiverat (revisionsläge).

Mer information om säkerhetsbaslinjer i Microsoft Intune finns i Läs mer om Intune säkerhetsbaslinjer för Windows-enheter.

Konfigurera nätverksskydd i Microsoft Defender-portalen

Om din organisation hanterar endpoint-säkerhetspolicys i Microsoft Defender-portalen, använd en Microsoft Defender Antivirus-policy för att konfigurera nätverksskydd.

Tips

Den här metoden kräver rollen Säkerhetsadministratör i Microsoft Entra ID.

För detaljerade instruktioner, se Skapa en endpoint-säkerhetspolicy eller Redigera en endpoint-säkerhetspolicy (länkar öppnar nya flikar).

När du skapar policyn på sidan Endpoint Security Policies i Microsoft Defender-portalen på https://security.microsoft.com/policy-inventory, använd dessa specifika inställningar:

  • Välj plattform: Välj Windows.
  • Välj mall: Välj Microsoft Defender Antivirus.

När du skapar eller ändrar policyn, konfigurera Aktivera nätverksskydd i avsnittet Defender under fliken Konfigurationsinställningar:

  • Aktiverat (blockläge): Blockerar anslutningar till skadliga eller misstänkta domäner. Blockläge krävs för IP-adress- och URL-indikatorer samt filtrering av webbinnehåll.
  • Aktiverat (revisionsläge): Registrerar nätverksskyddshändelser utan att blockera anslutningar.
  • Inaktiverat (Standard): Stänger av nätverksskyddet.
  • Ej konfigurerad: Inställningen hanteras inte av policyn.

För Windows Server 2016 och Windows Server 2012 R2 anger du även Tillåt nätverksskydd på äldre versioner i avsnittet Standardåtgärd för allvarlighetsgrad för hot till Nätverksskydd aktiveras på äldre versioner.

Policyn innehåller också följande valfria nätverksskyddsinställningar:

  • Tillåt datagrambearbetning på Win Server: För serverroller som genererar stora volymer UDP-trafik, välj Datagrambearbetning på Windows Server som inaktiverad (Standard). Exempel inkluderar domänkontroller, DNS-servrar, filservrar, SQL Server och Exchange Server.
  • Inaktivera DNS över TCP-parsing: Välj om DNS över TCP-parsning är aktiverad eller inaktiverad.
  • Inaktivera HTTP-parsing: Välj om HTTP-parsning är aktiverad eller inaktiverad.
  • Inaktivera SSH-parsing: Välj om SSH-parsing är aktiverad eller inaktiverad.
  • Inaktivera TLS-parsing: Välj om TLS-parsing är aktiverad eller inaktiverad.
  • [Föråldrad] Aktivera DNS-sänkhål: Välj om DNS-sänkhål är aktiverat eller inaktiverat.

Konfigurera nätverksskydd i vilken MDM-lösning som helst med Policy CSP

Tips

Innan du konfigurerar nätverksskydd via MDM, uppdatera Microsoft Defender Antivirus-plattformen.

Policy configuration service provider (CSP) gör det möjligt för organisationer att konfigurera policyer på Windows-enheter genom att använda vilken mobil enhetshanteringslösning (MDM) som helst, inte bara Microsoft Intune. Mer information finns i CSP-princip.

Konfigurera nätverksskydd genom att använda EnableNetworkProtection CSP med följande inställningar:

OMA-URI-sökväg: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableNetworkProtection
Datatyp: Heltal
Värde:

  • 0: Nätverksskyddet är inaktiverat.
  • 1: Nätverksskydd är aktiverat i blockläge.
  • 2: Nätverksskydd är aktiverat i revisionsläge.

Konfigurera nätverksskydd i Microsoft Configuration Manager

För att konfigurera nätverksskydd i Microsoft Configuration Manager, använd en Windows Defender Exploit Guard-policy. För detaljerade instruktioner, se Skapa och distribuera en Exploit Guard-policy.

När du skapar eller ändrar policyn, använd dessa specifika inställningar:

  • Exploit Guard-komponenter (endast nya policys): Välj nätverksskydd.
  • Konfigurera nätverksskydd (nya och befintliga policyer): Välj Blockera, Granska eller Inaktivera.

Ta bort Configuration Manager Exploit Guard-inställningar

När du implementerar en Exploit Guard-policy med Configuration Manager förblir inställningarna på klienten om du tar bort distributionen. Klienten registrerar Delete not supported i ExploitGuardHandler.log filen.

För att ta bort Exploit Guard-inställningarna, kör följande PowerShell-skript i SYSTEM kontexten. Skriptet rensar Defender- och Exploit Guard MDM-policyvärdena, inklusive regler för minskning av attackytor, kontrollerad mappåtkomst och nätverksskydd:

$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"

$defenderObject.AttackSurfaceReductionRules = $null

$defenderObject.AttackSurfaceReductionOnlyExclusions = $null

$defenderObject.EnableControlledFolderAccess = $null

$defenderObject.ControlledFolderAccessAllowedApplications = $null

$defenderObject.ControlledFolderAccessProtectedFolders = $null

$defenderObject.EnableNetworkProtection = $null

$defenderObject.Put()

$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"

$exploitGuardObject.ExploitProtectionSettings = $null

$exploitGuardObject.Put()

Konfigurera nätverksskydd genom att använda Group Policy

För att konfigurera nätverksskydd i en domänmiljö, följ dessa steg:

  1. Öppna grupprincip-hanteringskonsolen (GPMC) på grupprincip-hanteringsdatorn.

  2. I GPMC:s konsolträd, expandera Group Policy Objects i skogen och domänen som innehåller Group Policy-objektet (GPO) du vill redigera.

  3. Högerklicka på GPO:t, och välj sedan Redigera.

  4. I Group Policy Management Editor går du till Datorkonfiguration>Administrativa mallar>Windows-komponenter>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Nätverksskydd.

    Note

    Gruppolicyvägar på äldre versioner av Windows kan använda Windows Defender antivirus istället för Microsoft Defender antivirus. Båda namnen refererar till samma principplats.

  5. I panelen för nätverksskyddsdetaljer , öppna Förhindra att användare och appar får tillgång till farliga webbplatser.

  6. Välj Aktiverat och välj sedan ett av följande alternativ:

    • Blockera: Blockerar åtkomst till skadliga IP-adresser och domäner.
    • Inaktivera (Standard): Stänger av nätverksskyddet.
    • Revisionsläge: Registrerar en händelse när en användare besöker en skadlig IP-adress eller domän utan att blockera åtkomst.

    Välj OK.

Tips

Du kan också konfigurera grupppolicy lokalt på en enskild enhet genom att använda Local Group Policy Editor (gpedit.msc). Gå till samma policy-sökväg och konfigurera sedan Förhindra användare och appar från att komma åt farliga webbplatser.

Konfigurera nätverksskydd med PowerShell

För att konfigurera nätverksskydd i PowerShell på Windows-klienter, använd följande syntax i en upphöjd PowerShell-session (en PowerShell-prompt du öppnade genom att välja Kör som administratör):

Set-MpPreference -EnableNetworkProtection <Disabled | Enabled | AuditMode>
  • Disabled: Stänger av nätverksskyddet.
  • Enabled: Aktiverar nätverksskydd i blockläge, vilket förhindrar anslutningar till skadliga eller misstänkta domäner.
  • AuditMode: Aktiverar nätverksskydd i revisionsläge, som registrerar händelser för anslutningar till skadliga domäner utan att blockera dem.

För att konfigurera nätverksskydd i PowerShell på Windows-servrar, använd följande syntax i en upphöjd PowerShell-session:

  • Windows Server 2019 eller senare:

    Set-MpPreference -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
    
  • Windows Server 2016 eller Windows Server 2012 R2 med den moderna enhetliga lösningen för Microsoft Defender för Endpoint:

    Set-MpPreference -AllowNetworkProtectionDownLevel $true -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
    

Viktigt

Ställ in AllowDatagramProcessingOnWinServer till $false serverroller som genererar stora volymer UDP-trafik, såsom domänkontroller, DNS-servrar, filservrar, SQL Server och Exchange Server. Aktivering av datagrambearbetning på dessa servrar kan minska nätverkets prestanda och tillförlitlighet.

För detaljerad syntax och parameterinformation, se Set-MpPreference.

Verifiera nätverksskyddsinställningar på enheter

Använd en av följande metoder för att verifiera nätverksskyddsinställningarna på en enhet:

  • PowerShell:

    Kör följande kommando i PowerShell:

    Get-MpPreference | Select-Object EnableNetworkProtection, AllowNetworkProtectionOnWinServer, AllowNetworkProtectionDownLevel, AllowDatagramProcessingOnWinServer
    
    • EnableNetworkProtection:
      • 0: Nätverksskyddet är avstängt.
      • 1: Nätverksskyddet är på i blockläge .
      • 2: Nätverksskyddet är på i Audit-läge .
    • AllowNetworkProtectionOnWinServer: På Windows-servrar bör värdet vara True.
    • AllowNetworkProtectionDownLevel: På Windows Server 2016 och Windows Server 2012 R2 med den enhetliga agenten bör värdet vara True.
    • AllowDatagramProcessingOnWinServer: På serverroller som genererar stora volymer UDP-trafik bör värdet vara False.
  • Registerredigerare:

    1. Öppna Registereditorn. Kör till exempel regedit.exe.

    2. Gå till HKEY_LOCAL_MACHINE>SOFTWARE>Policies>Microsoft>Windows Defender>Policy Manager.

      Om den sökvägen inte finns, gå till HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows Defender>Windows Defender Exploit Guard>Network Protection.

    3. Välj EnableNetworkProtection för att se det aktuella tillståndet för nätverksskyddet på enheten:

      • 0: Nätverksskyddet är avstängt.
      • 1: Nätverksskyddet är på i blockläge .
      • 2: Nätverksskyddet är på i Audit-läge .

      Skärmbild av nätverksskyddsregisternyckeln i Registereditorn.