Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Nätverksskydd hjälper till att förhindra att appar ansluter till farliga domäner som kan hysa nätfiskebedrägerier, exploiter och annat skadligt innehåll på internet. Säkerhetsadministratörer kan konfigurera nätverksskydd genom att använda Microsoft Intune, portalen Microsoft Defender, mobil enhetshantering (MDM), Microsoft Configuration Manager, Group Policy eller PowerShell.
Innan du aktiverar nätverksskydd i blockläge, använd revisionsläge i en testmiljö för att identifiera appar som skulle blockeras.
Innan du börjar, granska de stödda operativsystemen och Microsoft Defender Antivirus-kraven i förkunskapskraven.
Förhandskrav
Operativsystem som stöds
Procedurerna i denna artikel gäller för följande operativsystem:
- Windows 10, version 1709 eller senare, eller Windows 11 (Pro eller Enterprise).
- Windows Server 2012 R2, Windows Server 2016 eller Windows Server, version 1803 eller senare.
Nätverksskydd stöds också på andra plattformar. För plattformsspecifika instruktioner, se Nätverksskydd för Linux och Nätverksskydd för macOS.
Microsoft Defender Antivirus-krav
Nätverksskydd kräver Microsoft Defender Antivirus i aktivt läge med realtidsskydd aktiverat.
- På Windows 10, Windows 11 och Windows Server, version 1803 eller senare, aktiveras realtidsskydd, beteendeövervakning och molnskydd.
- På Windows Server 2012 R2 och Windows Server 2016 med den moderna enhetliga lösningen, använd Microsoft Defender Antivirus Platform-uppdateringsversion
4.18.2001.x.xeller senare.
Windows Server-krav
Note
Windows Server stödjer nätverksskydd när du konfigurerar det direkt genom att använda Microsoft Configuration Manager, Group Policy eller PowerShell. Procedurerna i Microsoft Intune- och Microsoft Defender-portalerna i den här artikeln kan hantera versioner av Windows Server som stöds via Defender for Endpoint-hantering av säkerhetsinställningar.
För att ombordgå och hantera servrar via Defender for Endpoint behöver du en kvalificerad serverlicens. Om din organisation endast använder Defender for Endpoint via Defender for Servers, behöver du också minst en aktiv användarprenumerationslicens för Defender for Endpoint för att använda säkerhetsinställningar. För mer information, se Serverplaner och Licenser och prenumerationer för hantering av säkerhetsinställningar.
Viktigt
På Windows Server är nätverksskydd en möjlighet som kan valas in. Innan du tillämpar en nätverksskyddspolicy, konfigurera följande inställningar som beskrivs i Konfigurera nätverksskydd med PowerShell:
- På alla Windows-servrar, ställ in AllowNetworkProtectionOnWinServer till
$true. - På Windows Server 2012 R2 och Windows Server 2016 med den moderna enhetliga lösningen, sätt även AllowNetworkProtectionDownLevel till
$true.
Utan dessa inställningar ignorerar Microsoft Defender Antivirus nätverksskyddskonfigurationen.
Konfigurera nätverksskydd i Microsoft Intune
Microsoft Intune är det rekommenderade verktyget för att konfigurera och distribuera Defender för slutpunktsfunktioner till enheter. Intune är dock en separat produkt som inte ingår i Defender för Endpoint och som inte ingår i alla prenumerationer. Om du vill använda Intune behöver du en prenumeration som innehåller den, eller så kan du köpa den separat som en fristående prenumeration eller ett tillägg. Om du inte har Intune kan du använda någon av de andra metoderna i den här artikeln. Mer information finns i Microsoft Intune licensiering.
Du kan aktivera nätverksskydd i Microsoft Intune genom att använda en antiviruspolicy eller en säkerhetsbaslinje.
Konfigurera nätverksskydd i Intune med hjälp av endpoint security policies
För att konfigurera nätverksskydd med hjälp av en Microsoft Intune endpoint security Antivirus-policy, se Skapa endpoint security policies eller Modifiera befintliga policys (länkar öppnar nya flikar i Intune-dokumentationen).
När du skapar policyn, använd dessa specifika inställningar:
- Policytyp: Gå till Hantera>antivirus på Endpoint Security | Översiktssida på https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview.
- Plattform: Välj Windows.
- Profil: Välj Microsoft Defender Antivirus.
När du skapar eller ändrar policyn, använd dessa specifika inställningar under fliken Konfigurationsinställningar :
-
Aktivera nätverksskydd i avsnittet Defender: Välj ett av följande värden:
- Aktiverat (blockläge): Blockerar anslutningar till skadliga eller misstänkta domäner.
- Aktiverat (revisionsläge): Registrerar nätverksskyddshändelser utan att blockera anslutningar.
- Avaktiverat: Stänger av nätverksskyddet.
- Inte konfigurerad: Inställningen hanteras inte av principen.
För mer information om Microsoft Defender Antivirus-profiler i Intune, se Antiviruspolicy för endpoint-säkerhet i Intune.
Konfigurera nätverksskydd i Intune med en säkerhetsbaslinje
Viktigt
Säkerhetsbaslinjer applicerar en bred uppsättning Microsoft-rekommenderade inställningar på dina enheter. Om dina enheter inte redan hanteras av en säkerhetsbaslinje, distribuera inte en baslinje enbart för att konfigurera nätverksskydd. Använd Intune-slutpunktssäkerhetsprinciper i stället.
För att konfigurera nätverksskydd som en del av en säkerhetsbaslinje i Microsoft Intune, se Skapa en profil för en säkerhetsbaslinje eller Redigera en säkerhetsbaslinje (länkar öppnar nya flikar i Intune-dokumentationen).
När du skapar profilen, välj Microsoft Defender för Endpoint Security Baseline.
När du skapar eller ändrar profilen, använd dessa specifika inställningar under fliken Konfigurationsinställningar :
- Aktivera nätverksskydd i Defender-sektionen: Välj Aktiverat (blockläge) eller Aktiverat (revisionsläge).
Mer information om säkerhetsbaslinjer i Microsoft Intune finns i Läs mer om Intune säkerhetsbaslinjer för Windows-enheter.
Konfigurera nätverksskydd i Microsoft Defender-portalen
Om din organisation hanterar endpoint-säkerhetspolicys i Microsoft Defender-portalen, använd en Microsoft Defender Antivirus-policy för att konfigurera nätverksskydd.
Tips
Den här metoden kräver rollen Säkerhetsadministratör i Microsoft Entra ID.
För detaljerade instruktioner, se Skapa en endpoint-säkerhetspolicy eller Redigera en endpoint-säkerhetspolicy (länkar öppnar nya flikar).
När du skapar policyn på sidan Endpoint Security Policies i Microsoft Defender-portalen på https://security.microsoft.com/policy-inventory, använd dessa specifika inställningar:
- Välj plattform: Välj Windows.
- Välj mall: Välj Microsoft Defender Antivirus.
När du skapar eller ändrar policyn, konfigurera Aktivera nätverksskydd i avsnittet Defender under fliken Konfigurationsinställningar:
- Aktiverat (blockläge): Blockerar anslutningar till skadliga eller misstänkta domäner. Blockläge krävs för IP-adress- och URL-indikatorer samt filtrering av webbinnehåll.
- Aktiverat (revisionsläge): Registrerar nätverksskyddshändelser utan att blockera anslutningar.
- Inaktiverat (Standard): Stänger av nätverksskyddet.
- Ej konfigurerad: Inställningen hanteras inte av policyn.
För Windows Server 2016 och Windows Server 2012 R2 anger du även Tillåt nätverksskydd på äldre versioner i avsnittet Standardåtgärd för allvarlighetsgrad för hot till Nätverksskydd aktiveras på äldre versioner.
Policyn innehåller också följande valfria nätverksskyddsinställningar:
- Tillåt datagrambearbetning på Win Server: För serverroller som genererar stora volymer UDP-trafik, välj Datagrambearbetning på Windows Server som inaktiverad (Standard). Exempel inkluderar domänkontroller, DNS-servrar, filservrar, SQL Server och Exchange Server.
- Inaktivera DNS över TCP-parsing: Välj om DNS över TCP-parsning är aktiverad eller inaktiverad.
- Inaktivera HTTP-parsing: Välj om HTTP-parsning är aktiverad eller inaktiverad.
- Inaktivera SSH-parsing: Välj om SSH-parsing är aktiverad eller inaktiverad.
- Inaktivera TLS-parsing: Välj om TLS-parsing är aktiverad eller inaktiverad.
- [Föråldrad] Aktivera DNS-sänkhål: Välj om DNS-sänkhål är aktiverat eller inaktiverat.
Konfigurera nätverksskydd i vilken MDM-lösning som helst med Policy CSP
Tips
Innan du konfigurerar nätverksskydd via MDM, uppdatera Microsoft Defender Antivirus-plattformen.
Policy configuration service provider (CSP) gör det möjligt för organisationer att konfigurera policyer på Windows-enheter genom att använda vilken mobil enhetshanteringslösning (MDM) som helst, inte bara Microsoft Intune. Mer information finns i CSP-princip.
Konfigurera nätverksskydd genom att använda EnableNetworkProtection CSP med följande inställningar:
OMA-URI-sökväg: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableNetworkProtection
Datatyp: Heltal
Värde:
-
0: Nätverksskyddet är inaktiverat. -
1: Nätverksskydd är aktiverat i blockläge. -
2: Nätverksskydd är aktiverat i revisionsläge.
Konfigurera nätverksskydd i Microsoft Configuration Manager
För att konfigurera nätverksskydd i Microsoft Configuration Manager, använd en Windows Defender Exploit Guard-policy. För detaljerade instruktioner, se Skapa och distribuera en Exploit Guard-policy.
När du skapar eller ändrar policyn, använd dessa specifika inställningar:
- Exploit Guard-komponenter (endast nya policys): Välj nätverksskydd.
- Konfigurera nätverksskydd (nya och befintliga policyer): Välj Blockera, Granska eller Inaktivera.
Ta bort Configuration Manager Exploit Guard-inställningar
När du implementerar en Exploit Guard-policy med Configuration Manager förblir inställningarna på klienten om du tar bort distributionen. Klienten registrerar Delete not supported i ExploitGuardHandler.log filen.
För att ta bort Exploit Guard-inställningarna, kör följande PowerShell-skript i SYSTEM kontexten. Skriptet rensar Defender- och Exploit Guard MDM-policyvärdena, inklusive regler för minskning av attackytor, kontrollerad mappåtkomst och nätverksskydd:
$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"
$defenderObject.AttackSurfaceReductionRules = $null
$defenderObject.AttackSurfaceReductionOnlyExclusions = $null
$defenderObject.EnableControlledFolderAccess = $null
$defenderObject.ControlledFolderAccessAllowedApplications = $null
$defenderObject.ControlledFolderAccessProtectedFolders = $null
$defenderObject.EnableNetworkProtection = $null
$defenderObject.Put()
$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"
$exploitGuardObject.ExploitProtectionSettings = $null
$exploitGuardObject.Put()
Konfigurera nätverksskydd genom att använda Group Policy
För att konfigurera nätverksskydd i en domänmiljö, följ dessa steg:
Öppna grupprincip-hanteringskonsolen (GPMC) på grupprincip-hanteringsdatorn.
I GPMC:s konsolträd, expandera Group Policy Objects i skogen och domänen som innehåller Group Policy-objektet (GPO) du vill redigera.
Högerklicka på GPO:t, och välj sedan Redigera.
I Group Policy Management Editor går du till Datorkonfiguration>Administrativa mallar>Windows-komponenter>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Nätverksskydd.
Note
Gruppolicyvägar på äldre versioner av Windows kan använda Windows Defender antivirus istället för Microsoft Defender antivirus. Båda namnen refererar till samma principplats.
I panelen för nätverksskyddsdetaljer , öppna Förhindra att användare och appar får tillgång till farliga webbplatser.
Välj Aktiverat och välj sedan ett av följande alternativ:
- Blockera: Blockerar åtkomst till skadliga IP-adresser och domäner.
- Inaktivera (Standard): Stänger av nätverksskyddet.
- Revisionsläge: Registrerar en händelse när en användare besöker en skadlig IP-adress eller domän utan att blockera åtkomst.
Välj OK.
Tips
Du kan också konfigurera grupppolicy lokalt på en enskild enhet genom att använda Local Group Policy Editor (gpedit.msc). Gå till samma policy-sökväg och konfigurera sedan Förhindra användare och appar från att komma åt farliga webbplatser.
Konfigurera nätverksskydd med PowerShell
För att konfigurera nätverksskydd i PowerShell på Windows-klienter, använd följande syntax i en upphöjd PowerShell-session (en PowerShell-prompt du öppnade genom att välja Kör som administratör):
Set-MpPreference -EnableNetworkProtection <Disabled | Enabled | AuditMode>
-
Disabled: Stänger av nätverksskyddet. -
Enabled: Aktiverar nätverksskydd i blockläge, vilket förhindrar anslutningar till skadliga eller misstänkta domäner. -
AuditMode: Aktiverar nätverksskydd i revisionsläge, som registrerar händelser för anslutningar till skadliga domäner utan att blockera dem.
För att konfigurera nätverksskydd i PowerShell på Windows-servrar, använd följande syntax i en upphöjd PowerShell-session:
Windows Server 2019 eller senare:
Set-MpPreference -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>Windows Server 2016 eller Windows Server 2012 R2 med den moderna enhetliga lösningen för Microsoft Defender för Endpoint:
Set-MpPreference -AllowNetworkProtectionDownLevel $true -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
Viktigt
Ställ in AllowDatagramProcessingOnWinServer till $false serverroller som genererar stora volymer UDP-trafik, såsom domänkontroller, DNS-servrar, filservrar, SQL Server och Exchange Server. Aktivering av datagrambearbetning på dessa servrar kan minska nätverkets prestanda och tillförlitlighet.
För detaljerad syntax och parameterinformation, se Set-MpPreference.
Verifiera nätverksskyddsinställningar på enheter
Använd en av följande metoder för att verifiera nätverksskyddsinställningarna på en enhet:
PowerShell:
Kör följande kommando i PowerShell:
Get-MpPreference | Select-Object EnableNetworkProtection, AllowNetworkProtectionOnWinServer, AllowNetworkProtectionDownLevel, AllowDatagramProcessingOnWinServer-
EnableNetworkProtection:
-
0: Nätverksskyddet är avstängt. -
1: Nätverksskyddet är på i blockläge . -
2: Nätverksskyddet är på i Audit-läge .
-
-
AllowNetworkProtectionOnWinServer: På Windows-servrar bör värdet vara
True. -
AllowNetworkProtectionDownLevel: På Windows Server 2016 och Windows Server 2012 R2 med den enhetliga agenten bör värdet vara
True. -
AllowDatagramProcessingOnWinServer: På serverroller som genererar stora volymer UDP-trafik bör värdet vara
False.
-
EnableNetworkProtection:
Registerredigerare:
Öppna Registereditorn. Kör till exempel
regedit.exe.Gå till HKEY_LOCAL_MACHINE>SOFTWARE>Policies>Microsoft>Windows Defender>Policy Manager.
Om den sökvägen inte finns, gå till HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows Defender>Windows Defender Exploit Guard>Network Protection.
Välj EnableNetworkProtection för att se det aktuella tillståndet för nätverksskyddet på enheten:
-
0: Nätverksskyddet är avstängt. -
1: Nätverksskyddet är på i blockläge . -
2: Nätverksskyddet är på i Audit-läge .
-