تكوين الاتصال الوكيل ل Microsoft Defender لنقطة النهاية على Windows

يستخدم Microsoft Defender لنقطة النهاية على نظام Windows إعدادات بروكسي منفصلة لحساس اكتشاف واستجابة نقاط النهاية (EDR) وبرنامج Microsoft Defender Antivirus. عندما تضطر الأجهزة لاستخدام وكيل للوصول إلى خدماتها السحابية الخاصة، استخدم هذه الإرشادات لتكوين الاكتشاف التلقائي، أو إعدادات الوكيل الثابت الخاصة بالمكونات، أو وكيل WinHTTP على مستوى النظام. تشمل الإرشادات أيضا تكوين الوكيل للأجهزة التي تستخدم Microsoft Monitoring Agent (MMA).

هام

يتطلب Defender for Endpoint اتصالا ب IPv4. بالنسبة لشبكة IPv6 فقط، استخدم آلية انتقال مثل DNS64/NAT64 لتوفير اتصال IPv4 من الطرف إلى الطرف. لمزيد من المعلومات، راجع الحد الأدنى لمتطلبات Microsoft Defender لنقطة النهاية.

قم بتكوين إعدادات وكيل منفصلة للمكونات التالية:

استخدم إرشادات الوكيل لنظام التشغيل الذي تديره:

اختر طريقة إعداد بروكسي Windows

يعمل مستشعر Defender for Endpoint في السياق LocalSystem ويستخدم خدمات Windows HTTP (WinHTTP) للإبلاغ عن بيانات المستشعر والتواصل مع Defender for Endpoint. إعداد WinHTTP مستقل عن إعدادات البروكسي في Windows Internet (WinINet). لمزيد من المعلومات، راجع WinINet مقابل WinHTTP.

تلميح

إذا كنت تستخدم البروكسيات الموجهة كبوابة إلى الإنترنت، يمكنك استخدام حماية الشبكة للتحقيق في أحداث الاتصال التي تحدث خلف البروكسيات المقدمة.

استخدم إحدى طرق تكوين الوكيل التالية:

  • الاكتشاف التلقائي:

    • وكيل شفاف.
    • بروتوكول الاكتشاف التلقائي للوكيل الإلكتروني (WPAD).

    إذا كانت شبكتك تستخدم بروكسي شفاف أو WPAD، فإن المستشعر لا يتطلب إعداد بروكسي ثابت خاص بالمكون.

  • وكيل ثابت لمستشعر EDR: قم بتكوين TelemetryProxyServer من خلال سياسة المجموعة عندما لا يستطيع المستشعر استخدام الاكتشاف التلقائي أو وكيل WinHTTP على مستوى النظام.

  • وكيل WinHTTP على مستوى النظام: قم بتكوين وكيل ثابت باستخدام netsh winhttp. يؤثر هذا الإعداد على جميع التطبيقات والخدمات التي تستخدم تكوين وكيل WinHTTP الافتراضي. الوكيل الثابت على مستوى النظام هو الأنسب للأجهزة في طوبولوجيا الشبكة المستقرة.

يستخدم Microsoft Defender Antivirus سياسات بروكسي منفصلة لحماية السحابة. قم بتكوين تلك السياسات في قسم تكوين وكيل ثابت لبرنامج Microsoft Defender Antivirus.

قم بتكوين وكيل ثابت لمستشعر EDR باستخدام سياسة المجموعة

قم بتكوين وكيل ثابت قائم على السجل عندما لا يستطيع حساس EDR الاتصال مباشرة أو استخدام اكتشاف البروكسي. أدخل فقط مضيف الوكيل والمنفذ في TelemetryProxyServer. لا تضع المساحات.

ملاحظة

قم بتثبيت أحدث تحديثات Defender for Endpoint قبل تكوين الوكيل الثابت.

قم بتكوين كلا الإعداءين في كائن سياسة المجموعة (GPO) الذي ينطبق على الأجهزة المستهدفة.

  1. على كمبيوتر إدارة نهج المجموعة، افتح وحدة تحكم إدارة نهج المجموعة (GPMC).

  2. في شجرة وحدة تحكم GPMC، قم بتوسيع كائنات السياسات الجماعية في الغابة والمجال الذي يحتوي على GPO الذي تريد تعديله.

  3. انقر بزر الماوس الأيمن فوق عنصر نهج المجموعة، ثم حدد تحرير.

  4. في محرر إدارة السياسات الجماعية، اذهب إلىسياسات>تكوين> الحاسوب، القوالب الإدارية،>مكونات> Windows،جمع البيانات ومعاينة البناءات.

  5. افتح إعداد استخدام الوكيل المتحقق للتجربة وخدمة القياس عن بعد، اختر التفعيل ثم اختر تعطيل استخدام الوكيل المصادق.

    لقطة شاشة لإعداد سياسة المجموعة الذي يعطل استخدام الوكيل المتحقق للقياس عن بعد.

  6. افتح إعدادات تجارب المستخدم المتصلة والقياسات عن بعد، أدخل الوكيل ك <server-name-or-ip>:<port>، ثم اختر موافق.

    لقطة شاشة لإعداد سياسة المجموعة لعنوان ومنفذ خادم وكيل التليمتري.

تقوم السياسات بتكوين قيم السجل التالية:

نهج المجموعة مسار التسجيل قيمة التسجيل القيمة
تكوين استخدام البروكسي المتحقق لخدمة تجربة المستخدم المتصلة والقياس عن بعد HKLM\Software\Policies\Microsoft\Windows\DataCollection DisableEnterpriseAuthProxy 1 (REG_DWORD)
تكوين تجارب المستخدم المتصلة وبيانات تتبع الاستخدام HKLM\Software\Policies\Microsoft\Windows\DataCollection TelemetryProxyServer <server-name-or-ip>:<port> (REG_SZ)، على سبيل المثال، 10.0.0.6:8080

ملاحظة

لا تنشر TelemetryProxyServer عبر إدارة الأجهزة المحمولة (MDM). يقرأ TelemetryProxyServer حساس EDR من موقع سجل سياسة المجموعة.

في الأجهزة التي لا يمكنها استخدام وكيل WinHTTP الافتراضي لقوائم إلغاء الشهادات أو Windows Update، قم بتعيين PreferStaticProxyForHttpRequest لجعل 1 مستشعر EDR متوافق يفضل TelemetryProxyServer. أنشئ القيمة تحت HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows حماية من المخاطر المتقدمة.

الأمر التالي ينشئ قيمة السجل:

reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection" /v PreferStaticProxyForHttpRequest /t REG_DWORD /d 1 /f

PreferStaticProxyForHttpRequest ينطبق على فروع المستشعر المدعومة بدءا من MsSense.exe الإصدار 10.8210.* أو 10.8049.*. لا ينطبق على الحل السابق القائم على MMA.

تكوين إعدادات بروكسي مضاد الفيروسات في Microsoft Defender

يوفر Microsoft Defender الحماية التي توفرها السحابة للحماية من الفيروسات حماية تلقائية شبه فورية ضد التهديدات الجديدة والناشئة. الاتصال السحابي مطلوب للمؤشرات المخصصة عندما يكون Microsoft Defender Antivirus هو حلك النشط لمكافحة البرمجيات الخبيثة. كما أنه مطلوب لاكتشاف واستجابة نقاط النهاية (EDR) في وضع الكتلة، مما يوفر خطة احتياطية عندما لا يمنع حل غير Microsoft تهديدا.

ملاحظة

أفضل بروكسي WinHTTP على مستوى النظام يسمح ل Windows باسترجاع قوائم إلغاء الشهادات. إذا لم يكن هذا التكوين ممكنا، فإن التعيين SSLOptions إلى 2 تحت HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet تعطيل فحوصات إلغاء الشهادات لحماية Microsoft Defender Antivirus السحابية. تعطيل فحوصات الإلغاء يقلل من حماية التحقق من الشهادات وليس ممارسة مفضلة. للاطلاع على القيم والمخاطر المتاحة، راجع تكوين والتحقق من اتصالات شبكة Microsoft Defender Antivirus.

يقوم Microsoft Defender Antivirus بتخزين آخر وكيل معروف يعمل كمخبرات مؤقتة. لا تستخدم فحص TLS لاتصالات سحابة Defender لأن الفحص يكسر الاتصال الآمن.

لا يستخدم برنامج الحماية من الفيروسات Microsoft Defender الوكيل الثابت للاتصال Windows Update أو Microsoft Update لتنزيل التحديثات. بدلا من ذلك، يستخدم بروكسي على مستوى النظام عند تكوينه لاستخدام Windows Update، أو يستخدم مصدر التحديث الداخلي المحدد وفقا لترتيب تحديث الحماية لمكافحة الفيروسات في Microsoft Defender.

تكوين إعدادات الوكيل باستخدام سياسة المجموعة

استخدم الإجراء في Configure Microsoft Defender Antivirus باستخدام Group Policy لفتح وتحرير ملف GPO ينطبق على الأجهزة المستهدفة. ثم، قم بتكوين سياسة الوكيل الخاص:

  1. في محرر إدارة سياسات المجموعة، اذهب إلىسياسات>تكوين> الحاسوبوالقوالب الإداريةومكونات>> Windows Microsoft Defender Antivirus.

  2. افتح تعريف خادم الوكيل للاتصال بالشبكة، اختر مفعلا، وحدد خادم البروكسي. تضمين http:// أو https://. حافظ على تحديث منصة Defender Antivirus كما هو موضح في تحديثات Manage Microsoft Defender Antivirus.

    لقطة شاشة لسياسة Microsoft Defender Antivirus لتعريف خادم البروكسي.

تنشئ السياسة قيمة ProxyServer السلسلة تحت HKLM\Software\Policies\Microsoft\Windows Defender. استخدم التنسيق التالي:

<protocol>://<server-name-or-ip>:<port>

على سبيل المثال، http://10.0.0.6:8080.

لاستخدام ملف التكوين التلقائي للوكيل (PAC)، قم بتكوين تعريف التكوين التلقائي للوكيل (.pac) للاتصال بالشبكة. لتجاوز الوكيل للوجهات المحددة، قم بتكوين تعريف العناوين لتجاوز خادم البروكسي.

قم بتكوين إعدادات البروكسي باستخدام PowerShell

استخدم ملفات مضاد الفيروسات من Microsoft Defender في جلسة PowerShell مرتفعة على الجهاز المحلي (نافذة PowerShell التي فتحتها باختيار تشغيل كمسؤول).

  • تكوين خادم وكيل ثابت أو ملف PAC:

    • تكوين خادم وكيل ثابت: استخدم الصياغة التالية:

      Set-MpPreference -ProxyServer "<protocol>://<server-name-or-ip>:<port>"
      

      على سبيل المثال:

      Set-MpPreference -ProxyServer "http://10.0.0.6:8080"
      
    • تكوين ملف PAC: استخدم النحو التالي**:

      Set-MpPreference -ProxyPacUrl "<pac-file-url>"
      

      على سبيل المثال:

      Set-MpPreference -ProxyPacUrl "https://proxy.contoso.com/proxy.pac"
      
  • تجاوز الوكيل للوجهات المحددة: استخدم النحو التالي:

    Set-MpPreference -ProxyBypass "<address-1>","<address-2>"
    

    على سبيل المثال:

    Set-MpPreference -ProxyBypass "intranet.contoso.com","updates.fabrikam.com"
    
  • تحقق من التكوين:

    Get-MpPreference | Select-Object ProxyServer, ProxyPacUrl, ProxyBypass
    

لمزيد من المعلومات، راجع استخدام PowerShell cmdlets لتكوين وتشغيل Microsoft Defender AntivirusوSet-MpPreference.

تكوين وكيل ثابت على مستوى النظام باستخدام netsh

على الأجهزة في طوبولوجيا شبكة مستقرة، افتح موجه الأوامر باختيار تشغيل كمسؤول، واستخدم netsh winhttp ذلك لتكوين وكيل ثابت على مستوى النظام.

ملاحظة

يؤثر هذا التكوين على جميع التطبيقات وخدمات Windows التي تستخدم تكوين وكيل WinHTTP الافتراضي.

استخدم بناء الجملة التالي:

netsh winhttp set proxy <proxy>:<port>

المثال التالي يضبط خادم البروكسي عند 10.0.0.6 لاستخدام المنفذ 8080:

netsh winhttp set proxy 10.0.0.6:8080

لإزالة تكوين وكيل WinHTTP الحالي والعودة إلى الاتصال المباشر، قم بتشغيل الأمر التالي:

netsh winhttp reset proxy

لعرض التكوين الحالي، أو تكوين عناوين التجاوز (bypass)، أو استخدام إعدادات وكيل WinHTTP المتقدمة، انظر netsh winhttp. للأعراف العامة netsh ، انظر صياغة أوامر Netsh، السياقات، والتنسيق.

قم بضبط إعدادات البروكسي للأجهزة التي تستخدم MMA

أجهزة Windows 8.1 لا تزال تعتمد على MMA for Defender for Endpoint. يجب أن تستخدم أجهزة Windows 7 SP1 وWindows Server 2008 R2 SP1 وWindows Server 2012 R2 وWindows Server 2016 وكيل Defender for Endpoint الأحدث. للحصول على إرشادات الترحيل، راجع تحديث MMA على أجهزة Windows.

بالنسبة لنظام Windows 8.1 وأي أجهزة أخرى تستمر مؤقتا في استخدام MMA، أو قم بتكوين وكيل على مستوى النظام، أو تكوين MMA للاتصال عبر بروكسي أو بوابة Log Analytics:

للحصول على إرشادات الانضمام، راجع الإصدارات السابقة من Windows المدمجة.

توفر المقالات التالية مزيدا من المعلومات حول تكوين البروكسي، والاتصال، وعملية الانضمام إلى Defender for Endpoint: