在 Microsoft Defender 防毒軟體中設定網路防護

網路保護 有助於防止應用程式連接到可能存在釣魚詐騙、漏洞利用及其他惡意內容的危險網域。 安全管理員可透過使用 Microsoft Intune、Microsoft Defender 入口網站、行動裝置管理(MDM)、Microsoft Configuration Manager、群組政策或 PowerShell 來設定網路保護。

在啟用封鎖模式的網路保護之前,先在測試環境中使用 稽核模式 來識別會被封鎖的應用程式。

開始前,請先檢視支援的作業系統及 Microsoft Defender 防毒軟體需求,請參閱前置條件。

必要條件

支援的作業系統

本文中的程序適用於以下作業系統:

  • Windows 10,版本 1709 或更新版本,或是 Windows 11(Pro 或 Enterprise 版本)。
  • Windows Server 2012 R2、Windows Server 2016,或是 Windows Server,版本 1803 或更新版本。

其他平台也支援網路保護。 關於平台特定的說明,請參見 Linux 的網路保護 及 macOS 的網路保護。

Microsoft Defender 防毒軟體需求

網路保護需要啟用 Microsoft Defender 防毒軟體,並啟用即時保護。

  • 在 Windows 10、Windows 11 及 Windows Server(版本 1803 或更新版本)中,啟用即時保護、行為監控及雲端保護。
  • 在使用 Windows Server 2012 R2 及 Windows Server 2016 並採用現代統一解決方案時,請使用 Microsoft Defender 防毒平台更新版本4.18.2001.x.x或更新版本。

Windows Server 需求

Note

Windows Server 支援網路保護,只要你直接使用 Microsoft Configuration Manager、群組政策或 PowerShell 來設定。 本文中的 Microsoft Intune 與 Microsoft Defender 入口網站程序可透過 Defender for Endpoint 安全設定管理管理支援的 Windows Server 版本。

要透過 Defender for Endpoint 導入和管理伺服器,你需要有合格的伺服器授權。 如果您的組織僅透過 Defender for Server 存取 Defender for Endpoint,您也需要至少擁有一個有效的 Defender for Endpoint 用戶訂閱授權,才能使用安全設定管理。 欲了解更多資訊,請參閱 伺服器計畫 及 授權與訂閱以管理安全設定。

重要事項

在 Windows Server 上,網路保護是一種選擇加入的功能。 在套用網路保護政策之前,請依照「 使用 PowerShell 配置網路保護」中所述的設定:

  • 在所有 Windows 伺服器上,將 AllowNetworkProtectionOnWinServer 設為 $true。
  • 在使用 Windows Server 2012 R2 和 Windows Server 2016 採用現代統一解決方案時,也請將 AllowNetworkProtectionDownLevel 設定為 $true。

若沒有這些設定,Microsoft Defender 防毒軟體會忽略網路保護設定。

在 Microsoft Intune 中設定網路保護

Microsoft Intune 是配置及分發 Defender for Endpoint 功能給裝置的推薦工具。 不過,Intune 是獨立產品,不屬於 Defender for Endpoint,也不是所有訂閱中都有。 若要使用 Intune,您需要訂用包含 Intune 的訂閱方案;或者,您也可以另外單獨購買其獨立訂閱或附加元件。 如果你沒有 Intune,也可以使用本文中提到的其他方法。 欲了解更多資訊,請參閱 Microsoft Intune 授權條款。

你可以透過使用防毒政策或安全基準來啟用 Microsoft Intune 的網路保護。

在 Intune 中使用端點安全政策設定網路保護

若要使用 Microsoft Intune 端點安全防毒政策來設定網路保護,請參見建立端點安全政策或修改現有政策(連結可在 Intune 文件中開啟新分頁)。

建立政策時,請使用以下特定設定:

建立或修改政策時,請在 設定 標籤中使用以下特定設定:

  • 在 Defender 區段啟用網路保護:選擇以下其中一個值:
    • 啟用(封鎖模式):阻擋惡意或可疑網域的連線。
    • 啟用(稽核模式):記錄網路保護事件,且不阻擋連線。
    • 停用:關閉網路保護。
    • 未設定:設定未被政策管理。

欲了解更多關於 Intune 中 Microsoft Defender 防毒軟體設定檔的資訊,請參閱 Intune 端點安全防毒政策。

在 Intune 中使用安全性基準配置網路保護

重要事項

安全性基準會將一組 Microsoft 建議的廣泛設定套用於你的裝置。 如果你的裝置還沒有安全基線管理,不要只部署基線來設定網路保護。 改用 Intune 的端點安全政策 。

若要將網路保護設定為 Microsoft Intune 安全基線的一部分,請參見「建立安全基線設定檔」或「編輯安全基線」(連結可在 Intune 文件中開啟新分頁)。

建立設定檔時,選擇 適用於端點的 Microsoft Defender Security Baseline。

建立或修改設定檔時,請使用 設定 標籤中的以下特定設定:

  • 在 Defender 區段啟用網路保護:選擇啟用(封鎖模式)或啟用(稽核模式)。

欲了解更多關於 Microsoft Intune 安全基線的資訊,請參閱了解 Windows 裝置的 Intune 安全基線。

在 Microsoft Defender 入口網站中設定網路防護

如果您的組織在 Microsoft Defender 入口網站管理端點安全政策,請使用 Microsoft Defender 防毒政策來設定網路防護。

提示

此方法需要在 Microsoft Entra ID 中擔任安全管理員角色。

詳細說明請參閱 「建立端點安全政策 」或「 編輯端點安全政策 」(連結開啟新分頁)。

建立政策時,請使用以下特定設定:

  • 政策類型:在 Microsoft Defender 入口網站https://security.microsoft.com/policy-inventory端點安全政策頁面的 Windows 政策標籤中,選擇建立新政策。
  • 選擇平台:選擇 Windows。
  • 選擇範本:選擇 Microsoft Defender 防毒軟體。

當您建立或修改政策時,請在設定標籤的 Defender 區塊中設定啟用網路保護:

  • 啟用(封鎖模式):阻擋惡意或可疑網域的連線。 封鎖模式是 IP 位址與 URL 指示器及網頁內容過濾所必需的。
  • 啟用(稽核模式):記錄網路保護事件,且不阻擋連線。
  • 關閉(預設):關閉網路保護。
  • 未設定:設定未被政策管理。

對於 Windows Server 2016 和 Windows Server 2012 R2,也請在威脅嚴重度預設動作區塊中設定「允許網路保護下層」,「網路保護將被啟用下層」。

該政策還包含以下可選的網路保護設定:

  • 允許在 Win Server 上進行資料包處理:對於會產生大量 UDP 流量的伺服器角色,請選取 Windows Server 上的資料包處理已停用(預設)。 範例包括網域控制器、DNS 伺服器、檔案伺服器、SQL Server 和 Exchange Server。
  • 停用 DNS over TCP 解析:選擇啟用或停用 DNS over TCP 解析。
  • 關閉 HTTP 解析:選擇是否啟用或停用 HTTP 解析。
  • 停用 SSH 解析:選擇是否啟用或停用 SSH 解析。
  • 關閉 TLS 解析:選擇啟用或停用 TLS 解析。
  • [已棄用] 啟用 DNS Sinkhole:選擇啟用或停用 DNS Sinkhole。

使用政策 CSP 在任何 MDM 解決方案中配置網路保護

提示

在透過 MDM 設定網路防護之前,請先更新 Microsoft Defender 防毒軟體平台。

Policy Configuration Service Provider(CSP)使組織能透過任何行動裝置管理(MDM)解決方案,在 Windows 裝置上設定政策,而不僅僅是 Microsoft Intune。 欲了解更多資訊,請參閱 政策CSP。

透過以下設定使用 EnableNetworkProtection CSP 來設定網路保護:

OMA-URI 路徑: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableNetworkProtection
資料類型:整數
值:

  • 0:網路保護已停用。
  • 1:網路保護在區塊模式下啟用。
  • 2:網路保護在稽核模式下啟用。

在 Microsoft Configuration Manager 中設定網路保護

若要在 Microsoft Configuration Manager 設定網路保護,請使用 Windows Defender Exploit Guard 政策。 詳細說明請參閱 「建立並部署漏洞守護政策」。

建立或修改政策時,請使用以下特定設定:

  • Exploit Guard 元件 (僅限新政策):選擇 網路保護。
  • 設定網路保護 (新舊政策):選擇 封鎖、 稽核或 停用。

移除 設定管理員 的 Exploit Guard 設定

當你使用 設定管理員 部署 Exploit Guard 政策時,移除部署後,設定仍會保留在用戶端。 用戶端會將 ExploitGuardHandler.log 記錄在 Delete not supported 檔案中。

要移除 Exploit Guard 設定,請在上下文 SYSTEM 中執行以下 PowerShell 腳本。 腳本會清除 Defender 和 Exploit Guard 的 MDM 政策值,包括攻擊面減少規則、受控資料夾存取及網路保護:

$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"

$defenderObject.AttackSurfaceReductionRules = $null

$defenderObject.AttackSurfaceReductionOnlyExclusions = $null

$defenderObject.EnableControlledFolderAccess = $null

$defenderObject.ControlledFolderAccessAllowedApplications = $null

$defenderObject.ControlledFolderAccessProtectedFolders = $null

$defenderObject.EnableNetworkProtection = $null

$defenderObject.Put()

$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"

$exploitGuardObject.ExploitProtectionSettings = $null

$exploitGuardObject.Put()

透過使用群組原則來設定網路保護

要在域環境中配置網路保護,請依照以下步驟操作:

  1. 在你的群組原則管理電腦上開啟 GPMC) (群組原則管理主控台。

  2. 在 GPMC 主控台樹狀目錄中,於包含您要編輯之群組原則物件 (GPO) 的樹系和網域內,展開 Group Policy Objects。

  3. 以滑鼠右鍵按兩下 GPO,然後選取 [ 編輯]。

  4. 在群組政策管理編輯器中,請前往電腦設定>管理範本>Windows 組件>Microsoft Defender 防毒>軟體 Microsoft Defender Exploit Guard>網路保護。

    Note

    舊版 Windows 的群組政策路徑可能會使用 Windows Defender 防毒軟體而非 Microsoft Defender 防毒軟體。 兩個名稱都指的是相同的保單地點。

  5. 在 網路保護 細節欄目中,開啟 「防止使用者與應用程式存取危險網站」。

  6. 選擇 啟用,然後選擇以下選項之一:

    • 封鎖:阻擋惡意 IP 位址與網域的存取。
    • 關閉(預設):關閉網路保護。
    • 審計模式:當使用者造訪惡意 IP 位址或網域且未封鎖存取時,會記錄事件。

    請選擇 [確定]。

提示

您也可以透過本地群組政策編輯器(Local Group Policy Editor,gpedit.msc)在個別裝置上本地設定群組原則。 回到同一條政策路徑,然後設定 「防止使用者和應用程式存取危險網站」。

使用 PowerShell 設定網路保護

要在 Windows 用戶端的 PowerShell 中設定網路保護,請在一個提升權限的 PowerShell 會話中使用以下語法(即你選擇以管理員身份執行時開啟的 PowerShell 提示):

Set-MpPreference -EnableNetworkProtection <Disabled | Enabled | AuditMode>
  • Disabled關閉網路保護。
  • Enabled:在封鎖模式下開啟網路保護,防止與惡意或可疑網域的連線。
  • AuditMode:在審計模式下開啟網路保護,記錄與惡意網域的連線事件,但不會封鎖它們。

要在 Windows 伺服器上設定 PowerShell 中的網路保護,請在 PowerShell 升格時段中使用以下語法:

  • Windows Server 2019 或更新版本:

    Set-MpPreference -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
    
  • Windows Server 2016 或 Windows Server 2012 R2 搭配現代統一解決方案的 適用於端點的 Microsoft Defender:

    Set-MpPreference -AllowNetworkProtectionDownLevel $true -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
    

重要事項

對於會產生大量 UDP 流量的伺服器角色,例如網域控制站、DNS 伺服器、檔案伺服器、SQL Server 和 Exchange Server,請將 AllowDatagramProcessingOnWinServer 設為 $false。 在這些伺服器上啟用資料報處理可能會降低網路效能與可靠性。

如需詳細語法與參數資訊,請參見 Set-MpPreference。

確認裝置上的網路保護設定

請使用以下方法之一來驗證裝置的網路保護設定:

  • PowerShell:

    在 PowerShell 中執行下列命令:

    Get-MpPreference | Select-Object EnableNetworkProtection, AllowNetworkProtectionOnWinServer, AllowNetworkProtectionDownLevel, AllowDatagramProcessingOnWinServer
    
    • 啟用網路保護:
      • 0:網路保護 已關閉。
      • 1:網路保護在 封鎖 模式下已開啟。
      • 2:網路保護目前處於 稽核 模式。
    • AllowNetworkProtectionOnWinServer:在 Windows 伺服器上,值應該是 True。
    • AllowNetworkProtectionDownLevel:在 Windows Server 2016 與 Windows Server 2012 R2 搭配統一代理程式時,值應為 True。
    • AllowDatagramProcessingOnWinServer:在產生大量 UDP 流量的伺服器角色中,值應該為 False。
  • 登錄編輯程式:

    1. 開啟 [登錄編輯程式]。 例如,執行 regedit.exe。

    2. 前往HKEY_LOCAL_MACHINE>軟體>政策>Microsoft>Windows Defender>政策管理員。

      如果該路徑不存在,請前往 HKEY_LOCAL_MACHINE>>>>>。

    3. 選擇 EnableNetworkProtection 以查看裝置目前的網路保護狀態:

      • 0:網路保護 已關閉。
      • 1:網路保護在 封鎖 模式下已開啟。
      • 2:網路保護目前處於 稽核 模式。

      登錄檔編輯器中網路保護登錄檔金鑰的截圖。