網路保護 有助於防止應用程式連接到可能存在釣魚詐騙、漏洞利用及其他惡意內容的危險網域。 安全管理員可透過使用 Microsoft Intune、Microsoft Defender 入口網站、行動裝置管理(MDM)、Microsoft Configuration Manager、群組政策或 PowerShell 來設定網路保護。
在啟用封鎖模式的網路保護之前,先在測試環境中使用 稽核模式 來識別會被封鎖的應用程式。
開始前,請先檢視支援的作業系統及 Microsoft Defender 防毒軟體需求,請參閱前置條件。
必要條件
支援的作業系統
本文中的程序適用於以下作業系統:
- Windows 10,版本 1709 或更新版本,或是 Windows 11(Pro 或 Enterprise 版本)。
- Windows Server 2012 R2、Windows Server 2016,或是 Windows Server,版本 1803 或更新版本。
其他平台也支援網路保護。 關於平台特定的說明,請參見 Linux 的網路保護 及 macOS 的網路保護。
Microsoft Defender 防毒軟體需求
網路保護需要啟用 Microsoft Defender 防毒軟體,並啟用即時保護。
- 在 Windows 10、Windows 11 及 Windows Server(版本 1803 或更新版本)中,啟用即時保護、行為監控及雲端保護。
- 在使用 Windows Server 2012 R2 及 Windows Server 2016 並採用現代統一解決方案時,請使用 Microsoft Defender 防毒平台更新版本
4.18.2001.x.x或更新版本。
Windows Server 需求
Note
Windows Server 支援網路保護,只要你直接使用 Microsoft Configuration Manager、群組政策或 PowerShell 來設定。 本文中的 Microsoft Intune 與 Microsoft Defender 入口網站程序可透過 Defender for Endpoint 安全設定管理管理支援的 Windows Server 版本。
要透過 Defender for Endpoint 導入和管理伺服器,你需要有合格的伺服器授權。 如果您的組織僅透過 Defender for Server 存取 Defender for Endpoint,您也需要至少擁有一個有效的 Defender for Endpoint 用戶訂閱授權,才能使用安全設定管理。 欲了解更多資訊,請參閱 伺服器計畫 及 授權與訂閱以管理安全設定。
重要事項
在 Windows Server 上,網路保護是一種選擇加入的功能。 在套用網路保護政策之前,請依照「 使用 PowerShell 配置網路保護」中所述的設定:
- 在所有 Windows 伺服器上,將 AllowNetworkProtectionOnWinServer 設為
$true。 - 在使用 Windows Server 2012 R2 和 Windows Server 2016 採用現代統一解決方案時,也請將 AllowNetworkProtectionDownLevel 設定為
$true。
若沒有這些設定,Microsoft Defender 防毒軟體會忽略網路保護設定。
在 Microsoft Intune 中設定網路保護
Microsoft Intune 是配置及分發 Defender for Endpoint 功能給裝置的推薦工具。 不過,Intune 是獨立產品,不屬於 Defender for Endpoint,也不是所有訂閱中都有。 若要使用 Intune,您需要訂用包含 Intune 的訂閱方案;或者,您也可以另外單獨購買其獨立訂閱或附加元件。 如果你沒有 Intune,也可以使用本文中提到的其他方法。 欲了解更多資訊,請參閱 Microsoft Intune 授權條款。
你可以透過使用防毒政策或安全基準來啟用 Microsoft Intune 的網路保護。
在 Intune 中使用端點安全政策設定網路保護
若要使用 Microsoft Intune 端點安全防毒政策來設定網路保護,請參見建立端點安全政策或修改現有政策(連結可在 Intune 文件中開啟新分頁)。
建立政策時,請使用以下特定設定:
-
原則類型:在 端點安全性 | 概觀 頁面上,前往 管理>防毒https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview,然後選取
建立原則。 - 平台:選擇 Windows。
- 設定檔:選擇 Microsoft Defender 防毒軟體。
建立或修改政策時,請在 設定 標籤中使用以下特定設定:
- 在 Defender 區段啟用網路保護:選擇以下其中一個值:
- 啟用(封鎖模式):阻擋惡意或可疑網域的連線。
- 啟用(稽核模式):記錄網路保護事件,且不阻擋連線。
- 停用:關閉網路保護。
- 未設定:設定未被政策管理。
欲了解更多關於 Intune 中 Microsoft Defender 防毒軟體設定檔的資訊,請參閱 Intune 端點安全防毒政策。
在 Intune 中使用安全性基準配置網路保護
重要事項
安全性基準會將一組 Microsoft 建議的廣泛設定套用於你的裝置。 如果你的裝置還沒有安全基線管理,不要只部署基線來設定網路保護。 改用 Intune 的端點安全政策 。
若要將網路保護設定為 Microsoft Intune 安全基線的一部分,請參見「建立安全基線設定檔」或「編輯安全基線」(連結可在 Intune 文件中開啟新分頁)。
建立設定檔時,選擇 適用於端點的 Microsoft Defender Security Baseline。
建立或修改設定檔時,請使用 設定 標籤中的以下特定設定:
- 在 Defender 區段啟用網路保護:選擇啟用(封鎖模式)或啟用(稽核模式)。
欲了解更多關於 Microsoft Intune 安全基線的資訊,請參閱了解 Windows 裝置的 Intune 安全基線。
在 Microsoft Defender 入口網站中設定網路防護
如果您的組織在 Microsoft Defender 入口網站管理端點安全政策,請使用 Microsoft Defender 防毒政策來設定網路防護。
提示
此方法需要在 Microsoft Entra ID 中擔任安全管理員角色。
詳細說明請參閱 「建立端點安全政策 」或「 編輯端點安全政策 」(連結開啟新分頁)。
建立政策時,請使用以下特定設定:
-
政策類型:在 Microsoft Defender 入口網站https://security.microsoft.com/policy-inventory端點安全政策頁面的 Windows 政策標籤中,選擇
建立新政策。 - 選擇平台:選擇 Windows。
- 選擇範本:選擇 Microsoft Defender 防毒軟體。
當您建立或修改政策時,請在設定標籤的 Defender 區塊中設定啟用網路保護:
- 啟用(封鎖模式):阻擋惡意或可疑網域的連線。 封鎖模式是 IP 位址與 URL 指示器及網頁內容過濾所必需的。
- 啟用(稽核模式):記錄網路保護事件,且不阻擋連線。
- 關閉(預設):關閉網路保護。
- 未設定:設定未被政策管理。
對於 Windows Server 2016 和 Windows Server 2012 R2,也請在威脅嚴重度預設動作區塊中設定「允許網路保護下層」,「網路保護將被啟用下層」。
該政策還包含以下可選的網路保護設定:
- 允許在 Win Server 上進行資料包處理:對於會產生大量 UDP 流量的伺服器角色,請選取 Windows Server 上的資料包處理已停用(預設)。 範例包括網域控制器、DNS 伺服器、檔案伺服器、SQL Server 和 Exchange Server。
- 停用 DNS over TCP 解析:選擇啟用或停用 DNS over TCP 解析。
- 關閉 HTTP 解析:選擇是否啟用或停用 HTTP 解析。
- 停用 SSH 解析:選擇是否啟用或停用 SSH 解析。
- 關閉 TLS 解析:選擇啟用或停用 TLS 解析。
- [已棄用] 啟用 DNS Sinkhole:選擇啟用或停用 DNS Sinkhole。
使用政策 CSP 在任何 MDM 解決方案中配置網路保護
提示
在透過 MDM 設定網路防護之前,請先更新 Microsoft Defender 防毒軟體平台。
Policy Configuration Service Provider(CSP)使組織能透過任何行動裝置管理(MDM)解決方案,在 Windows 裝置上設定政策,而不僅僅是 Microsoft Intune。 欲了解更多資訊,請參閱 政策CSP。
透過以下設定使用 EnableNetworkProtection CSP 來設定網路保護:
OMA-URI 路徑: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableNetworkProtection
資料類型:整數
值:
-
0:網路保護已停用。 -
1:網路保護在區塊模式下啟用。 -
2:網路保護在稽核模式下啟用。
在 Microsoft Configuration Manager 中設定網路保護
若要在 Microsoft Configuration Manager 設定網路保護,請使用 Windows Defender Exploit Guard 政策。 詳細說明請參閱 「建立並部署漏洞守護政策」。
建立或修改政策時,請使用以下特定設定:
- Exploit Guard 元件 (僅限新政策):選擇 網路保護。
- 設定網路保護 (新舊政策):選擇 封鎖、 稽核或 停用。
移除 設定管理員 的 Exploit Guard 設定
當你使用 設定管理員 部署 Exploit Guard 政策時,移除部署後,設定仍會保留在用戶端。 用戶端會將 ExploitGuardHandler.log 記錄在 Delete not supported 檔案中。
要移除 Exploit Guard 設定,請在上下文 SYSTEM 中執行以下 PowerShell 腳本。 腳本會清除 Defender 和 Exploit Guard 的 MDM 政策值,包括攻擊面減少規則、受控資料夾存取及網路保護:
$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"
$defenderObject.AttackSurfaceReductionRules = $null
$defenderObject.AttackSurfaceReductionOnlyExclusions = $null
$defenderObject.EnableControlledFolderAccess = $null
$defenderObject.ControlledFolderAccessAllowedApplications = $null
$defenderObject.ControlledFolderAccessProtectedFolders = $null
$defenderObject.EnableNetworkProtection = $null
$defenderObject.Put()
$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"
$exploitGuardObject.ExploitProtectionSettings = $null
$exploitGuardObject.Put()
透過使用群組原則來設定網路保護
要在域環境中配置網路保護,請依照以下步驟操作:
在你的群組原則管理電腦上開啟 GPMC) (群組原則管理主控台。
在 GPMC 主控台樹狀目錄中,於包含您要編輯之群組原則物件 (GPO) 的樹系和網域內,展開 Group Policy Objects。
以滑鼠右鍵按兩下 GPO,然後選取 [ 編輯]。
在群組政策管理編輯器中,請前往電腦設定>管理範本>Windows 組件>Microsoft Defender 防毒>軟體 Microsoft Defender Exploit Guard>網路保護。
Note
舊版 Windows 的群組政策路徑可能會使用 Windows Defender 防毒軟體而非 Microsoft Defender 防毒軟體。 兩個名稱都指的是相同的保單地點。
在 網路保護 細節欄目中,開啟 「防止使用者與應用程式存取危險網站」。
選擇 啟用,然後選擇以下選項之一:
- 封鎖:阻擋惡意 IP 位址與網域的存取。
- 關閉(預設):關閉網路保護。
- 審計模式:當使用者造訪惡意 IP 位址或網域且未封鎖存取時,會記錄事件。
請選擇 [確定]。
提示
您也可以透過本地群組政策編輯器(Local Group Policy Editor,gpedit.msc)在個別裝置上本地設定群組原則。 回到同一條政策路徑,然後設定 「防止使用者和應用程式存取危險網站」。
使用 PowerShell 設定網路保護
要在 Windows 用戶端的 PowerShell 中設定網路保護,請在一個提升權限的 PowerShell 會話中使用以下語法(即你選擇以管理員身份執行時開啟的 PowerShell 提示):
Set-MpPreference -EnableNetworkProtection <Disabled | Enabled | AuditMode>
-
Disabled關閉網路保護。 -
Enabled:在封鎖模式下開啟網路保護,防止與惡意或可疑網域的連線。 -
AuditMode:在審計模式下開啟網路保護,記錄與惡意網域的連線事件,但不會封鎖它們。
要在 Windows 伺服器上設定 PowerShell 中的網路保護,請在 PowerShell 升格時段中使用以下語法:
Windows Server 2019 或更新版本:
Set-MpPreference -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>Windows Server 2016 或 Windows Server 2012 R2 搭配現代統一解決方案的 適用於端點的 Microsoft Defender:
Set-MpPreference -AllowNetworkProtectionDownLevel $true -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
重要事項
對於會產生大量 UDP 流量的伺服器角色,例如網域控制站、DNS 伺服器、檔案伺服器、SQL Server 和 Exchange Server,請將 AllowDatagramProcessingOnWinServer 設為 $false。 在這些伺服器上啟用資料報處理可能會降低網路效能與可靠性。
如需詳細語法與參數資訊,請參見 Set-MpPreference。
確認裝置上的網路保護設定
請使用以下方法之一來驗證裝置的網路保護設定:
PowerShell:
在 PowerShell 中執行下列命令:
Get-MpPreference | Select-Object EnableNetworkProtection, AllowNetworkProtectionOnWinServer, AllowNetworkProtectionDownLevel, AllowDatagramProcessingOnWinServer-
啟用網路保護:
-
0:網路保護 已關閉。 -
1:網路保護在 封鎖 模式下已開啟。 -
2:網路保護目前處於 稽核 模式。
-
-
AllowNetworkProtectionOnWinServer:在 Windows 伺服器上,值應該是
True。 -
AllowNetworkProtectionDownLevel:在 Windows Server 2016 與 Windows Server 2012 R2 搭配統一代理程式時,值應為
True。 -
AllowDatagramProcessingOnWinServer:在產生大量 UDP 流量的伺服器角色中,值應該為
False。
-
啟用網路保護:
登錄編輯程式: