Windows 版的 適用於端點的 Microsoft Defender 會分別針對端點偵測與回應(EDR)感測器與 Microsoft Defender 防毒軟體設置代理設定。 當裝置必須使用代理伺服器才能存取其雲端服務時,請使用此指引設定自動發現、元件專屬靜態代理設定,或系統範圍的 WinHTTP 代理。 指引也涵蓋使用 Microsoft 監控代理程式(MMA)裝置的代理設定。
重要事項
Defender for Endpoint 需要 IPv4 連線。 對於僅支援 IPv6 的網路,請使用如 DNS64/NAT64 這類轉換機制,提供端對端的 IPv4 連接。 欲了解更多資訊,請參閱適用於端點的 Microsoft Defender 的最低需求。
為以下元件設定獨立代理設定:
請使用您所管理作業系統的代理指引:
- 對於 Windows 裝置,請使用配置裝置代理與網路連線設定,從選擇 Windows 代理設定方法開始。
- 關於 Linux 裝置,請參閱「在 Linux 上配置 適用於端點的 Microsoft Defender」以了解靜態代理的發現。
- 關於 macOS 裝置,請參見 macOS 上的 適用於端點的 Microsoft Defender。
選擇 Windows 代理設定方法
Defender for Endpoint 感測器在上下文LocalSystem中運行,並使用 Windows HTTP 服務(WinHTTP)回報感測器資料並與 Defender for Endpoint 通訊。 WinHTTP 設定獨立於 Windows Internet(WinINet)代理設定。 更多資訊請參見 WinINet 與 WinHTTP。
提示
如果你使用前向代理作為網際網路的閘道,你可以利用網路保護 來調查前向代理背後發生的連線事件。
請使用以下代理設定方法之一:
自動發現:
- 透明代理。
- 網頁代理自動發現協定(WPAD)。
如果你的網路使用透明代理或 WPAD,感測器不需要針對特定元件的靜態代理設定。
EDR 感測器靜態代理:當感測器無法使用自動發現或系統範圍的 WinHTTP 代理時,透過群組原則設定
TelemetryProxyServer。系統範圍的 WinHTTP 代理:透過使用
netsh winhttp. 來配置靜態代理。 此設定影響所有使用預設 WinHTTP 代理設定的應用程式與服務。 系統範圍的靜態代理最適合穩定網路拓撲中的裝置。
Microsoft Defender 防毒軟體使用獨立的代理政策來提供雲端防護。 請在「為 Microsoft Defender 防毒軟體設定靜態 Proxy」中設定這些原則。
透過群組政策設定 EDR 感測器靜態代理
當 EDR 感測器無法直接連線或使用代理發現時,設定基於登錄檔的靜態代理。 只在 TelemetryProxyServer 中輸入代理主機和連接埠。 請勿包含空格。
注意事項
在設定靜態代理之前,先安裝最新的 Defender for Endpoint 更新。
在適用於目標裝置的群組原則物件(GPO)中設定兩個設定。
在你的群組原則管理電腦上,打開 GPMC) (群組原則管理主控台。
在 GPMC 主控台樹中,於包含您要編輯之 GPO 的樹系和網域中,展開 Group Policy Objects。
以滑鼠右鍵按兩下 GPO,然後選取 [ 編輯]。
在群組政策管理編輯器中,請前往電腦組態>、政策>、管理範本、>Windows 元件>資料收集與預覽建置。
開啟「設定已認證代理使用」以啟用連接使用者體驗與遙測服務,選擇啟用,然後選擇「停用認證代理使用」。
開啟 設定已連線的使用者體驗與遙測,將 Proxy 輸入為
<server-name-or-ip>:<port>,然後選取 確定。
這些政策會配置以下登錄檔值:
| 群組原則 | 登錄路徑 | 登錄值 | 數值資料 |
|---|---|---|---|
| 為連網使用者體驗與遙測服務配置認證代理使用權 | HKLM\Software\Policies\Microsoft\Windows\DataCollection |
DisableEnterpriseAuthProxy |
1 (REG_DWORD) |
| 設定已連線的使用者體驗與遙測資料 | HKLM\Software\Policies\Microsoft\Windows\DataCollection |
TelemetryProxyServer |
<server-name-or-ip>:<port> (REG_SZ),例如, 10.0.0.6:8080 |
注意事項
不要透過行動裝置管理(MDM)部署 TelemetryProxyServer 。 EDR 感測器會從群組原則的登錄檔位置讀取 TelemetryProxyServer。
在無法使用預設 WinHTTP 代理檔來管理憑證撤銷清單或 Windows Update 的裝置上,設定PreferStaticProxyForHttpRequest為 1 以讓相容的 EDR 感測器偏好 TelemetryProxyServer。 在 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows 進階威脅防護 之下建立值。
以下指令建立登錄值:
reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection" /v PreferStaticProxyForHttpRequest /t REG_DWORD /d 1 /f
PreferStaticProxyForHttpRequest 適用於從 MsSense.exe 版本 10.8210.* 或 10.8049.* 開始的受支援感應器分支。 這不適用於之前基於 MMA 的解決方案。
設定 Microsoft Defender 防毒代理設定
Microsoft Defender 防毒軟體雲端提供近乎即時、自動化的防護,針對新興威脅進行防護。 當 Microsoft Defender 防毒軟體作為你的主動防惡意軟體解決方案時,雲端連線是自訂指標的必要條件。 這也是封鎖模式中的端點偵測與回應 (EDR)所需的條件;當非 Microsoft 解決方案未封鎖威脅時,它可提供後備防護。
注意事項
建議使用系統範圍的 WinHTTP 代理,讓 Windows 能夠檢索憑證撤銷清單。 如果無法進行該設定,在 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet 下將 SSLOptions 設為 2,即可停用 Microsoft Defender 防毒軟體雲端保護的憑證撤銷檢查。 停用撤銷檢查會降低憑證驗證的保護,且並非最佳實務。 關於可用的數值與風險,請參閱「配置與驗證 Microsoft Defender 防毒網路連線」。
Microsoft Defender 防毒軟體會快取最後已知可用的代理伺服器。 不要用 TLS 檢查來處理 Defender 雲端連線,因為檢查會破壞安全連線。
Microsoft Defender 防毒軟體不會使用靜態代理伺服器來連接 Windows Update 或 Microsoft Update 來下載更新。 相反地,當設定為使用 Windows Update 時,會使用系統範圍的代理伺服器,或根據 Microsoft Defender 防毒保護更新備援命令,使用已設定的內部更新來源。
透過使用群組原則來設定代理設定
請使用「使用群組原則配置 Microsoft Defender 防毒軟體」中的程序,開啟並編輯適用於目標裝置的 GPO。 接著,設定代理專屬政策:
在群組政策管理編輯器中,請前往電腦組態>政策>管理範本、>Windows 元件>、Microsoft Defender 防毒軟體。
開啟 定義連接網路的代理伺服器,選擇 啟用,並定義代理伺服器。 包含
http://或https://。 如 管理 Microsoft Defender 防毒軟體更新 所述,請讓 Microsoft Defender 防毒軟體平台保持在最新狀態。
該策略會在 ProxyServer 下建立 HKLM\Software\Policies\Microsoft\Windows Defender 字串值。 請使用下列格式:
<protocol>://<server-name-or-ip>:<port>
例如: http://10.0.0.6:8080 。
若要使用代理自動設定(PAC)檔案,請設定「 定義代理自動設定」(.pac)以連接網路。 若要繞過特定目的地的代理伺服器,請設定 定義位址以繞過代理伺服器。
使用 PowerShell 設定代理設定
在本機裝置上的提高權限 PowerShell 工作階段中使用 Microsoft Defender 防毒軟體 Cmdlet(亦即您選取 以系統管理員身分執行 後開啟的 PowerShell 視窗)。
配置靜態代理伺服器或 PAC 檔案:
配置靜態代理伺服器:請使用以下語法:
Set-MpPreference -ProxyServer "<protocol>://<server-name-or-ip>:<port>"例如:
Set-MpPreference -ProxyServer "http://10.0.0.6:8080"設定PAC檔案:使用以下語法**:
Set-MpPreference -ProxyPacUrl "<pac-file-url>"例如:
Set-MpPreference -ProxyPacUrl "https://proxy.contoso.com/proxy.pac"
繞過特定目的地的代理:使用以下語法:
Set-MpPreference -ProxyBypass "<address-1>","<address-2>"例如:
Set-MpPreference -ProxyBypass "intranet.contoso.com","updates.fabrikam.com"驗證組態:
Get-MpPreference | Select-Object ProxyServer, ProxyPacUrl, ProxyBypass
欲了解更多資訊,請參閱使用 PowerShell 指令小程式來配置及執行 Microsoft Defender 防毒軟體及 Set-MpPreference。
透過以下方式配置系統範圍的靜態代理 netsh
在穩定網路拓撲的裝置上,選擇 以管理員身份執行,開啟命令提示字元,並用 netsh winhttp 來設定系統範圍的靜態代理。
注意事項
此設定影響所有使用 Windows HTTP 代理預設設定的應用程式與 Windows 服務。
使用下列語法:
netsh winhttp set proxy <proxy>:<port>
以下範例將代理伺服器 10.0.0.6 配置為使用 8080埠:
netsh winhttp set proxy 10.0.0.6:8080
要移除目前的 WinHTTP 代理設定並恢復直接連線,請執行以下指令:
netsh winhttp reset proxy
要顯示目前的設定、設定繞過位址或使用進階的 WinHTTP 代理設定,請參見 netsh winhttp。 一般netsh慣例請參見 Netsh 指令語法、上下文與格式。
為使用 MMA 的裝置設定代理設定
Windows 8.1 裝置仍依賴 MMA for Defender for Endpoint。 Windows 7 SP1、Windows Server 2008 R2 SP1、Windows Server 2012 R2 以及 Windows Server 2016 裝置應使用較新的 Defender for Endpoint 代理程式。 如需移轉指引,請參閱 在 Windows 裝置上更新 MMA。
對於 Windows 8.1 和任何其他暫時繼續使用 MMA 的裝置,請設定全系統 Proxy,或將 MMA 設定為透過 Proxy 或 Log Analytics 閘道連線:
- Proxy:設定 Log Analytics 代理程式以使用 Proxy。
- 閘道器:下載 Log Analytics 閘道器。
如需上線指引,請參閱 將舊版 Windows 上線。
相關內容
以下文章提供更多關於 Defender for Endpoint 代理設定、連線、導入及故障排除的資訊: