適用於端點的 Microsoft Defender 中的網路保護有助於防止 macOS 裝置上的應用程式及非瀏覽器程序連接危險網域。 它將網頁保護從 Microsoft Edge 中的 Microsoft Defender SmartScreen 延伸至受支援的瀏覽器和其他處理程序。
利用本文檢視需求、選擇執行等級、部署網路防護,並了解支援的網頁防護及 Microsoft Defender for Cloud Apps 的情境。
注意事項
- 我們不建議透過 macOS 系統設定來控制網路保護。 相反地,請使用本文中描述的配置方法。
- 要評估 macOS 上網路威脅防護的效能,建議在 Microsoft Edge for macOS 以外的瀏覽器中測試,例如 Safari。 Microsoft Edge for macOS 內建透過 SmartScreen 的網路威脅防護,無論網路保護狀態如何。
- 已知 VMware Per-App Tunnel 功能存在應用程式相容性問題。 這種不相容性可能會阻止網路保護阻擋通過隧道的流量。
- 有一個已知的應用程式與 Blue Coat Proxy 不相容。 當啟用藍衣代理與網路保護時,這種不相容可能導致無關應用程式的網路層當機。
必要條件
在設定網路保護之前,請確保您的環境符合以下要求:
- 適用於端點的 Microsoft Defender Plan 1、適用於端點的 Microsoft Defender Plan 2、試用版,或 適用於企業的 Microsoft Defender 授權。
- 一台已內建的裝置,運行支援的 macOS 版本及 Defender for Endpoint(2023 年 1 月)或更新版本
101.94.13。 - 支援的瀏覽器:
- 非 Microsoft 瀏覽器,例如 Brave、Chrome、Firefox、Opera 或 Safari。
- macOS 版 Microsoft Edge。
注意事項
Microsoft Edge for macOS 的 SmartScreen 目前不支援網頁內容過濾、自訂指示器或其他企業功能。 然而,若啟用網路保護,網路保護會為 macOS 的 Microsoft Edge 提供此保護。
瀏覽器設定需求
在 Microsoft Edge 以外的處理程序中,網路保護會藉由檢查在 TCP/IP 交握之後進行的傳輸層安全性(TLS)交握,來判定每個 HTTPS 連線的完整網域名稱。 HTTPS 連線必須使用 TCP/IP 取代使用者資料報協定(UDP)或快速 UDP 網際網路連線(QUIC),且 ClientHello 訊息不得加密。 要停用 QUIC 和加密用戶端 Hello,請參考以下文章:
- Google Chrome: QuicAllowed 和 EncryptedClientHelloEnabled。
- Mozilla Firefox: 停用 EncryptedClientHello 並啟用 network.http.http3.enable。
規劃推出作業
macOS 網路保護適用於所有符合最低需求的 Defender for Endpoint 裝置。 macOS 上的網路保護支援以下安全、調查及應用程式控制功能:
- 針對網域與 IP 位址的自訂入侵指標。
- 可在支援的瀏覽器中為裝置群組封鎖網站類別的網頁內容篩選原則,包括 macOS 版 Microsoft Edge。
- 進階搜尋技術 與 裝置時間軸,提供網路 事件 資料以資安全調查。
- Microsoft Defender for Cloud Apps 的控制功能能偵測雲端應用程式的使用、警告使用者被監控的應用程式,並封鎖未經授權的應用程式。 這些情境有更多的授權和產品要求。
- 企業虛擬私人網路(VPN)的使用。 目前尚未發現 VPN 衝突。 若遇到衝突,請透過 Microsoft 365 系統管理中心 聯絡 Microsoft 支援服務。
所有設定的網路保護與網路威脅防護政策都會在 macOS 裝置上強制執行,因為網路保護處於封鎖模式。 降低部署風險:
- 建立一個包含少量裝置的裝置群組來測試網路保護。
- 評估網路威脅防護、自訂指標、網頁內容過濾,以及 Defender for Cloud Apps 的執行政策如何影響封鎖模式下的 macOS 裝置。
- 對裝置群組部署稽核模式或區塊模式政策,並確認該政策不會干擾工作流程。
- 逐步部署網路保護至較大的裝置群組。
設定網路保護
透過 Microsoft AutoUpdate 安裝最新的產品版本。 要開啟 Microsoft AutoUpdate,請在終端機執行以下指令:
open /Library/Application\ Support/Microsoft/MAU2.0/Microsoft\ AutoUpdate.app
網路保護預設是關閉的。 您可以設定以下其中一種執法等級:
- 稽核:評估網路保護如何影響業務線上應用程式,以及阻塞發生的頻率。
- 封鎖:阻止與惡意網站的連線。
- 停用:停用所有網路保護元件。
手動、使用 Jamf Pro、使用 Microsoft Intune,或使用 .mobileconfig 檔案部署網路保護。
手動設定網路保護
要設定強制層級,請在終端機執行以下指令:
mdatp config network-protection enforcement-level --value <disabled | audit | block>
例如,以下指令在區塊模式下配置網路保護:
mdatp config network-protection enforcement-level --value block
要確認網路保護已成功啟動,請在終端機執行以下指令並確認是否回傳 started:
mdatp health --field network_protection_status
使用 Jamf Pro 設定網路保護
Jamf Pro 是獨立的第三方產品,不包含在 Defender for Endpoint 裡,也不包含在 Defender for Endpoint 的訂閱中。 要使用 Jamf Pro,您的組織需要另外訂閱 Jamf Pro。 有關產品及訂閱資訊,請參見 Jamf Pro。 如果您的組織沒有使用 Jamf Pro,請使用本文中其他設定方法(若有的話)。
Jamf Pro 部署需要設定設定檔來設定網路保護的強制等級。
建立這個設定檔後,將它指派到你想啟用網路保護的裝置上。
注意事項
如果你已經用屬性清單(plist)檔案在 macOS 上設定了 Defender for Endpoint,請用本節內容更新已部署的檔案,然後再從 Jamf Pro 重新部署。
請依照 Jamf 的指示 部署自訂電腦設定檔。 將 偏好域 設為 com.microsoft.wdav,並上傳以下屬性清單以配置區塊模式下的網路保護:
<?xml version="1.0" encoding="UTF-8"?>
<!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd">
<plist version="1.0">
<dict>
<key>networkProtection</key>
<dict>
<key>enforcementLevel</key>
<string>block</string>
</dict>
</dict>
</plist>
在 Microsoft Intune 中設定網路保護
注意事項
如果你之前用XML檔案在macOS上設定Defender for Endpoint,請建立並指派設定目錄政策,確認是否成功套用,然後移除之前的自訂設定政策。
Microsoft Intune 是配置及分發 Defender for Endpoint 功能給裝置的推薦工具。 不過,Intune 是獨立產品,不屬於 Defender for Endpoint,也不是所有訂閱中都有。 若要使用 Intune,您需要訂用包含 Intune 的訂閱方案;或者,您也可以另外單獨購買其獨立訂閱或附加元件。 如果你沒有 Intune,也可以使用本文中提到的其他方法。 欲了解更多資訊,請參閱 Microsoft Intune 授權條款。
要在 Microsoft Intune 中設定網路保護,請建立或修改設定目錄政策。 詳細說明請參閱 Microsoft Intune 的「使用設定目錄建立政策」。
在位於 https://intune.microsoft.com/#view/Microsoft_Intune_DeviceSettings/DevicesMenu/~/configuration 的 Microsoft Intune 系統管理中心 裝置 | 設定 頁面上,選取 原則 索引標籤,然後選取
建立。 選擇 新政策,並使用以下設定:
- 平台:選擇 macOS。
- 設定檔類型:選擇 設定目錄。
建立或修改政策時,請在 設定 標籤中設定以下特定設定:
- Microsoft Defender>網路保護>執行等級:選取 封鎖。
部署行動裝置設定描述檔
若要部署該設定與檔案,.mobileconfig請使用非 Microsoft 的行動裝置管理(MDM)解決方案,或直接將檔案分發給裝置:
將以下有效載荷儲存為
com.microsoft.wdav.mobileconfig。<?xml version="1.0" encoding="utf-8"?> <!DOCTYPE plist PUBLIC "-//Apple//DTD PLIST 1.0//EN" "http://www.apple.com/DTDs/PropertyList-1.0.dtd"> <plist version="1"> <dict> <key>PayloadUUID</key> <string>C4E6A782-0C8D-44AB-A025-EB893987A295</string> <key>PayloadType</key> <string>Configuration</string> <key>PayloadOrganization</key> <string>Microsoft</string> <key>PayloadIdentifier</key> <string>com.microsoft.wdav</string> <key>PayloadDisplayName</key> <string>Microsoft Defender ATP settings</string> <key>PayloadDescription</key> <string>Microsoft Defender ATP configuration settings</string> <key>PayloadVersion</key> <integer>1</integer> <key>PayloadEnabled</key> <true/> <key>PayloadRemovalDisallowed</key> <true/> <key>PayloadScope</key> <string>System</string> <key>PayloadContent</key> <array> <dict> <key>PayloadUUID</key> <string>99DBC2BC-3B3A-46A2-A413-C8F9BB9A7295</string> <key>PayloadType</key> <string>com.microsoft.wdav</string> <key>PayloadOrganization</key> <string>Microsoft</string> <key>PayloadIdentifier</key> <string>com.microsoft.wdav</string> <key>PayloadDisplayName</key> <string>Microsoft Defender ATP configuration settings</string> <key>PayloadDescription</key> <string/> <key>PayloadVersion</key> <integer>1</integer> <key>PayloadEnabled</key> <true/> <key>networkProtection</key> <dict> <key>enforcementLevel</key> <string>block</string> </dict> </dict> </array> </dict> </plist>確認檔案是否正確複製。 在終端機中執行以下指令並確認回傳
OK:plutil -lint com.microsoft.wdav.mobileconfig
網路保護情境
支援以下情境。
網頁威脅防護
網路威脅防護是 Defender for Endpoint 網路防護的一部分。 它利用網路保護來幫助裝置在 macOS 及非Microsoft瀏覽器(如 Brave、Chrome、Firefox、Opera 和 Safari)Microsoft Edge中免受網路威脅。 它不需要網頁代理,能保護本地裝置,遠離組織。 關於瀏覽器需求,請參見 前置條件。
網路威脅防護會阻止對以下類型的網站的存取:
- 網路釣魚網站。
- 惡意軟體傳播途徑。
- 利用網站。
- 不值得信任或低聲譽的網站。
- 網站被自訂指示器封鎖。
欲了解更多資訊,請參閱 「保護您的組織免受網路威脅」。
自訂入侵跡象指標
入侵指標(IoC)匹配讓安全作業(SecOps)團隊建立一份用於偵測或阻擋的指標清單。
建立定義實體偵測、預防及排除的指標。 對每個指示器,定義動作、套用動作的時間長度,以及裝置群組的範圍。
目前支援的來源包括 Defender for Endpoint 的雲端偵測引擎、自動化調查與修復引擎,以及端點防護引擎(Microsoft Defender Antivirus)。
欲了解更多資訊,請參閱 「建立 IP 位址、網址或網域指標」。
Web 內容篩選
網頁內容過濾是 Defender for Endpoint 與 適用於企業的 Microsoft Defender 的網頁保護功能之一。 它幫助你的組織根據內容類別追蹤並控制網站的存取權限。 即使是非惡意網站,也可能因合規要求、頻寬使用或其他顧慮而造成問題。
為裝置群組設定政策以阻擋特定類別。 封鎖分類會阻止該群組中的使用者存取相關的網址。 未被封鎖的類別中的網址會自動審核。 使用者可以無阻礙地存取網址,而你也可以利用存取統計數據來優化你的政策。 當網頁元素呼叫被封鎖的資源時,使用者會收到通知。
網頁內容過濾支援主要瀏覽器,包括 Brave、Chrome、Firefox、Opera 和 Safari。 網路保護會強制封鎖。
欲了解更多關於瀏覽器支援的資訊,請參閱 前置條件。
注意事項
- 在更換裝置群組時移除政策可能會延遲政策部署。
- 你可以部署政策,而不必為裝置群組選擇類別。 此設定會建立一個僅供稽核的政策,幫助您在建立封鎖政策前了解使用者行為。
- Defender for Endpoint Plan 1 和 Plan 2 支援建立裝置群組。
欲了解更多有關報告的資訊,請參見 網頁內容過濾。
Microsoft Defender for Cloud Apps (Microsoft 雲端應用程式防護)
Microsoft Defender for Cloud Apps 能在使用者存取標示為「監控」的應用程式時警告他們,並封鎖標記為「未授權」的應用程式。 本節著重於監控應用程式的警告體驗。 如需進一步了解這兩項控制項的詳細資訊,請參閱 使用 適用於端點的 Microsoft Defender 治理已探索到的應用程式。
這很重要
Defender for Cloud Apps 整合需要 Defender for Cloud Apps 授權,以及 Defender for Endpoint Plan 2 或 適用於企業的 Microsoft Defender。 為了偵測與執行 macOS,裝置必須執行 Defender for Endpoint 版本或更新版本20.123072.25.0,並啟用網路保護。 發現涵蓋 TCP 連線關閉事件。 UDP 流量不被涵蓋。
在雲端應用程式目錄中,找出使用者存取時應該會顯示警告的應用程式,並將這些應用程式標記為 監控中。 受監控應用程式的網域會同步到 Defender for Endpoint。
通常在幾分鐘內,這些網域就會顯示在 Microsoft Defender 入口網站https://security.microsoft.com/securitysettings/endpoints/custom_ti_indicators的指標頁面上。 在 URL/Domains 標籤中, 行動 值為 警告。 在執行服務等級協議(SLA)中,使用者嘗試存取網域時會收到警告。
當使用者嘗試存取受監控的網域時,Defender for Endpoint 會暫時阻擋該存取嘗試並顯示警告。 作業系統通知會包含受影響應用程式的名稱。 例如,通知可能會指出 Blogger.com。
使用者可以跳過警告或開啟教育網頁。
使用者略過
在通知中選擇 解除封鎖,然後重新載入網頁。 使用者可以在 Defender for Cloud Apps 設定的繞過期間內存取雲端應用程式。 使用時間結束後,下次使用者進入應用程式時會顯示警告。
使用者教育
選擇通知以開啟在 Defender for Cloud Apps 中全域設定的自訂重定向網址。
注意事項
在 Defender for Cloud Apps 的應用程式頁面,你可以追蹤每個應用程式有多少使用者繞過了警告。
建立終端使用者教育中心
在需要時,請使用Defender for Cloud Apps中的雲端控制來設定限制,並教育使用者:
- 具體事件。
- 事件發生的原因。
- 這個決定的原因。
- 使用者如何避免被封鎖網站。
提供使用者足夠的資訊,讓他們了解發生了什麼,並在下次選擇雲端應用程式時做出明智的選擇。 例如,包含:
- 貴組織針對網際網路與雲端使用的安全與合規政策。
- 核准或推薦的雲端應用程式。
- 受限或封鎖的雲端應用程式。
了解部署時機與限制
標記應用程式為 監控後,應用程式網域傳播到端點裝置可能需要長達兩小時。
除非您套用範圍限定設定檔,否則該動作會套用至組織中所有已納管端點上標示為 Monitored 的所有應用程式和網域。
完整網址目前不支援,且 Defender for Cloud Apps 不會傳送到 Defender for Endpoint。 如果受監控的應用程式包含完整網址,使用者嘗試存取網站時不會收到警告。 例如,
google.com/drive不支援,但drive.google.com被支援。測試時,請關閉加密用戶端 Hello 和 QUIC,讓網站被正確封鎖。 關於瀏覽器設定說明,請參見 瀏覽器設定需求。
提示
如果非 Microsoft 瀏覽器沒有通知,在 macOS 系統設定的通知頁面,允許 Microsoft Defender 的通知。