在 Windows 上配置 適用於端點的 Microsoft Defender 的代理連線

Windows 版的 適用於端點的 Microsoft Defender 會分別針對端點偵測與回應(EDR)感測器與 Microsoft Defender 防毒軟體設置代理設定。 當裝置必須使用代理伺服器才能存取其雲端服務時,請使用此指引設定自動發現、元件專屬靜態代理設定,或系統範圍的 WinHTTP 代理。 指引也涵蓋使用 Microsoft 監控代理程式(MMA)裝置的代理設定。

重要事項

Defender for Endpoint 需要 IPv4 連線。 對於僅支援 IPv6 的網路,請使用如 DNS64/NAT64 這類轉換機制,提供端對端的 IPv4 連接。 欲了解更多資訊,請參閱適用於端點的 Microsoft Defender 的最低需求。

為以下元件設定獨立代理設定:

請使用您所管理作業系統的代理指引:

選擇 Windows 代理設定方法

Defender for Endpoint 感測器在上下文LocalSystem中運行,並使用 Windows HTTP 服務(WinHTTP)回報感測器資料並與 Defender for Endpoint 通訊。 WinHTTP 設定獨立於 Windows Internet(WinINet)代理設定。 更多資訊請參見 WinINet 與 WinHTTP。

提示

如果你使用前向代理作為網際網路的閘道,你可以利用網路保護 來調查前向代理背後發生的連線事件。

請使用以下代理設定方法之一:

  • 自動發現:

    • 透明代理。
    • 網頁代理自動發現協定(WPAD)。

    如果你的網路使用透明代理或 WPAD,感測器不需要針對特定元件的靜態代理設定。

  • EDR 感測器靜態代理:當感測器無法使用自動發現或系統範圍的 WinHTTP 代理時,透過群組原則設定 TelemetryProxyServer 。

  • 系統範圍的 WinHTTP 代理:透過使用 netsh winhttp. 來配置靜態代理。 此設定影響所有使用預設 WinHTTP 代理設定的應用程式與服務。 系統範圍的靜態代理最適合穩定網路拓撲中的裝置。

Microsoft Defender 防毒軟體使用獨立的代理政策來提供雲端防護。 請在「為 Microsoft Defender 防毒軟體設定靜態 Proxy」中設定這些原則。

透過群組政策設定 EDR 感測器靜態代理

當 EDR 感測器無法直接連線或使用代理發現時,設定基於登錄檔的靜態代理。 只在 TelemetryProxyServer 中輸入代理主機和連接埠。 請勿包含空格。

注意事項

在設定靜態代理之前,先安裝最新的 Defender for Endpoint 更新。

在適用於目標裝置的群組原則物件(GPO)中設定兩個設定。

  1. 在你的群組原則管理電腦上,打開 GPMC) (群組原則管理主控台。

  2. 在 GPMC 主控台樹中,於包含您要編輯之 GPO 的樹系和網域中,展開 Group Policy Objects。

  3. 以滑鼠右鍵按兩下 GPO,然後選取 [ 編輯]。

  4. 在群組政策管理編輯器中,請前往電腦組態>、政策>、管理範本、>Windows 元件>資料收集與預覽建置。

  5. 開啟「設定已認證代理使用」以啟用連接使用者體驗與遙測服務,選擇啟用,然後選擇「停用認證代理使用」。

    群組政策設定的截圖,該設定會停用已驗證代理的遙測使用。

  6. 開啟 設定已連線的使用者體驗與遙測,將 Proxy 輸入為 <server-name-or-ip>:<port>,然後選取 確定。

    這是遙測代理伺服器位址與埠的群組原則設定截圖。

這些政策會配置以下登錄檔值:

群組原則 登錄路徑 登錄值 數值資料
為連網使用者體驗與遙測服務配置認證代理使用權 HKLM\Software\Policies\Microsoft\Windows\DataCollection DisableEnterpriseAuthProxy 1 (REG_DWORD)
設定已連線的使用者體驗與遙測資料 HKLM\Software\Policies\Microsoft\Windows\DataCollection TelemetryProxyServer <server-name-or-ip>:<port> (REG_SZ),例如, 10.0.0.6:8080

注意事項

不要透過行動裝置管理(MDM)部署 TelemetryProxyServer 。 EDR 感測器會從群組原則的登錄檔位置讀取 TelemetryProxyServer。

在無法使用預設 WinHTTP 代理檔來管理憑證撤銷清單或 Windows Update 的裝置上,設定PreferStaticProxyForHttpRequest為 1 以讓相容的 EDR 感測器偏好 TelemetryProxyServer。 在 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows 進階威脅防護 之下建立值。

以下指令建立登錄值:

reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection" /v PreferStaticProxyForHttpRequest /t REG_DWORD /d 1 /f

PreferStaticProxyForHttpRequest 適用於從 MsSense.exe 版本 10.8210.* 或 10.8049.* 開始的受支援感應器分支。 這不適用於之前基於 MMA 的解決方案。

設定 Microsoft Defender 防毒代理設定

Microsoft Defender 防毒軟體雲端提供近乎即時、自動化的防護,針對新興威脅進行防護。 當 Microsoft Defender 防毒軟體作為你的主動防惡意軟體解決方案時,雲端連線是自訂指標的必要條件。 這也是封鎖模式中的端點偵測與回應 (EDR)所需的條件;當非 Microsoft 解決方案未封鎖威脅時,它可提供後備防護。

注意事項

建議使用系統範圍的 WinHTTP 代理,讓 Windows 能夠檢索憑證撤銷清單。 如果無法進行該設定,在 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet 下將 SSLOptions 設為 2,即可停用 Microsoft Defender 防毒軟體雲端保護的憑證撤銷檢查。 停用撤銷檢查會降低憑證驗證的保護,且並非最佳實務。 關於可用的數值與風險,請參閱「配置與驗證 Microsoft Defender 防毒網路連線」。

Microsoft Defender 防毒軟體會快取最後已知可用的代理伺服器。 不要用 TLS 檢查來處理 Defender 雲端連線,因為檢查會破壞安全連線。

Microsoft Defender 防毒軟體不會使用靜態代理伺服器來連接 Windows Update 或 Microsoft Update 來下載更新。 相反地,當設定為使用 Windows Update 時,會使用系統範圍的代理伺服器,或根據 Microsoft Defender 防毒保護更新備援命令,使用已設定的內部更新來源。

透過使用群組原則來設定代理設定

請使用「使用群組原則配置 Microsoft Defender 防毒軟體」中的程序,開啟並編輯適用於目標裝置的 GPO。 接著,設定代理專屬政策:

  1. 在群組政策管理編輯器中,請前往電腦組態>政策>管理範本、>Windows 元件>、Microsoft Defender 防毒軟體。

  2. 開啟 定義連接網路的代理伺服器,選擇 啟用,並定義代理伺服器。 包含 http:// 或 https://。 如 管理 Microsoft Defender 防毒軟體更新 所述,請讓 Microsoft Defender 防毒軟體平台保持在最新狀態。

    Microsoft Defender 防毒軟體中定義代理伺服器的政策截圖。

該策略會在 ProxyServer 下建立 HKLM\Software\Policies\Microsoft\Windows Defender 字串值。 請使用下列格式:

<protocol>://<server-name-or-ip>:<port>

例如: http://10.0.0.6:8080 。

若要使用代理自動設定(PAC)檔案,請設定「 定義代理自動設定」(.pac)以連接網路。 若要繞過特定目的地的代理伺服器,請設定 定義位址以繞過代理伺服器。

使用 PowerShell 設定代理設定

在本機裝置上的提高權限 PowerShell 工作階段中使用 Microsoft Defender 防毒軟體 Cmdlet(亦即您選取 以系統管理員身分執行 後開啟的 PowerShell 視窗)。

  • 配置靜態代理伺服器或 PAC 檔案:

    • 配置靜態代理伺服器:請使用以下語法:

      Set-MpPreference -ProxyServer "<protocol>://<server-name-or-ip>:<port>"
      

      例如:

      Set-MpPreference -ProxyServer "http://10.0.0.6:8080"
      
    • 設定PAC檔案:使用以下語法**:

      Set-MpPreference -ProxyPacUrl "<pac-file-url>"
      

      例如:

      Set-MpPreference -ProxyPacUrl "https://proxy.contoso.com/proxy.pac"
      
  • 繞過特定目的地的代理:使用以下語法:

    Set-MpPreference -ProxyBypass "<address-1>","<address-2>"
    

    例如:

    Set-MpPreference -ProxyBypass "intranet.contoso.com","updates.fabrikam.com"
    
  • 驗證組態:

    Get-MpPreference | Select-Object ProxyServer, ProxyPacUrl, ProxyBypass
    

欲了解更多資訊,請參閱使用 PowerShell 指令小程式來配置及執行 Microsoft Defender 防毒軟體及 Set-MpPreference。

透過以下方式配置系統範圍的靜態代理 netsh

在穩定網路拓撲的裝置上,選擇 以管理員身份執行,開啟命令提示字元,並用 netsh winhttp 來設定系統範圍的靜態代理。

注意事項

此設定影響所有使用 Windows HTTP 代理預設設定的應用程式與 Windows 服務。

使用下列語法:

netsh winhttp set proxy <proxy>:<port>

以下範例將代理伺服器 10.0.0.6 配置為使用 8080埠:

netsh winhttp set proxy 10.0.0.6:8080

要移除目前的 WinHTTP 代理設定並恢復直接連線,請執行以下指令:

netsh winhttp reset proxy

要顯示目前的設定、設定繞過位址或使用進階的 WinHTTP 代理設定,請參見 netsh winhttp。 一般netsh慣例請參見 Netsh 指令語法、上下文與格式。

為使用 MMA 的裝置設定代理設定

Windows 8.1 裝置仍依賴 MMA for Defender for Endpoint。 Windows 7 SP1、Windows Server 2008 R2 SP1、Windows Server 2012 R2 以及 Windows Server 2016 裝置應使用較新的 Defender for Endpoint 代理程式。 如需移轉指引,請參閱 在 Windows 裝置上更新 MMA。

對於 Windows 8.1 和任何其他暫時繼續使用 MMA 的裝置,請設定全系統 Proxy,或將 MMA 設定為透過 Proxy 或 Log Analytics 閘道連線:

如需上線指引,請參閱 將舊版 Windows 上線。

以下文章提供更多關於 Defender for Endpoint 代理設定、連線、導入及故障排除的資訊: