تكوين حماية الشبكة في برنامج Microsoft Defender Antivirus

تساعد حماية الشبكة في منع التطبيقات من الاتصال بالنطاقات الخطرة التي قد تستضيف عمليات احتيال تصيد احتيالي، واستغلالات، ومحتوى خبيث آخر على الإنترنت. يمكن لمسؤولي الأمن إعداد حماية الشبكة باستخدام Microsoft Intune، بوابة Microsoft Defender، إدارة الأجهزة المحمولة (MDM)، Microsoft Configuration Manager، سياسة المجموعة، أو PowerShell.

قبل تفعيل حماية الشبكة في وضع الكتلة، استخدم وضع التدقيق في بيئة اختبار لتحديد التطبيقات التي سيتم حظرها.

قبل أن تبدأ، راجع أنظمة التشغيل المدعومة ومتطلبات Microsoft Defender Antivirus في المتطلبات المسبقة.

المتطلبات الأساسية

أنظمة التشغيل المدعومة

تنطبق الإجراءات الواردة في هذا المقال على أنظمة التشغيل التالية:

  • Windows 10، الإصدار 1709 أو أحدث، أو Windows 11 (Pro أو Enterprise).
  • Windows Server 2012 R2، Windows Server 2016، أو Windows Server، الإصدار 1803 أو أحدث.

كما تدعم حماية الشبكة على منصات أخرى. للحصول على تعليمات خاصة بالمنصة، انظر حماية الشبكة لنظام لينكسوحماية الشبكة لنظام macOS.

متطلبات Microsoft Defender Antivirus

تتطلب حماية الشبكة استخدام Microsoft Defender Antivirus في وضع نشط مع تفعيل الحماية في الوقت الحقيقي.

متطلبات Windows Server

ملحوظة

يدعم Windows Server حماية الشبكة عند تكوينها مباشرة باستخدام Microsoft Configuration Manager أو Group Policy أو PowerShell. يمكن لإجراءات بوابة Microsoft Intune و Microsoft Defender في هذا المقال إدارة إصدارات Windows Server المدعومة من خلال إدارة إعدادات الأمان في Defender for Endpoint.

لدمج وإدارة الخوادم عبر Defender for Endpoint، تحتاج إلى ترخيص خادم مؤهل. إذا كانت مؤسستك تصل إلى Defender Endpoint فقط من خلال Defender للخوادم، فأنت تحتاج أيضا إلى Defender نشط واحد على الأقل لترخيص اشتراك المستخدم في Endpoint لاستخدام إدارة إعدادات الأمان. لمزيد من المعلومات، راجع خطط الخادموالترخيص والاشتراكات لإدارة إعدادات الأمان.

هام

في Windows Server، حماية الشبكة هي قدرة اختيارية. قبل تطبيق سياسة حماية الشبكة، قم بتكوين الإعدادات التالية كما هو موضح في إعداد حماية الشبكة باستخدام PowerShell:

  • على جميع خوادم Windows، قم بتعيين AllowNetworkProtectionOnWinServer على $true.
  • على Windows Server 2012 R2 و Windows Server 2016 مع الحل الموحد الحديث، تم تعيين AllowNetworkProtectionDownLevel على $true.

بدون هذه الإعدادات، يتجاهل Microsoft Defender Antivirus تكوين حماية الشبكة.

تكوين حماية الشبكة في Microsoft Intune

Microsoft Intune هي الأداة الموصى بها لتكوين Defender وتوزيعها لميزات نقطة النهاية على الأجهزة. ومع ذلك، Intune هو منتج منفصل ليس جزءا من Defender لنقطة النهاية، ولا يتم تضمينه في جميع الاشتراكات. لاستخدام Intune، تحتاج إلى اشتراك يتضمنه، أو يمكنك شراؤه بشكل منفصل كاشتراك مستقل أو وظيفة إضافية. إذا لم يكن لديك Intune، يمكنك استخدام أي من الطرق الأخرى في هذه المقالة. لمزيد من المعلومات، راجع ترخيص Microsoft Intune.

يمكنك تفعيل حماية الشبكة في Microsoft Intune باستخدام سياسة مكافحة الفيروسات أو خط أمان أساسي.

تكوين حماية الشبكة في Intune باستخدام سياسات أمان نقاط النهاية

لتكوين حماية الشبكة باستخدام سياسة مكافحة فيروسات أمنية لنقاط النهاية من Microsoft Intune، راجع إنشاء سياسات أمان نقاط النهاية أو تعديل السياسات الحالية (تفتح الروابط علامات تبويب جديدة في وثائق Intune).

عند إنشاء السياسة، استخدم هذه الإعدادات المحددة:

عند إنشاء أو تعديل السياسة، استخدم هذه الإعدادات المحددة في تبويب إعدادات الإعدادات :

  • تمكين حماية الشبكة في قسم Defender: اختر واحدة من القيم التالية:
    • تفعيل (وضع الحظر): يحظر الاتصالات مع النطاقات الخبيثة أو المشبوهة.
    • مفعل (وضع التدقيق): يسجل أحداث حماية الشبكة دون حظر الاتصالات.
    • معطل: يوقف حماية الشبكة.
    • غير مهيأ: يترك الإعداد غير مدار من قبل السياسة.

لمزيد من المعلومات حول ملفات تعريف Microsoft Defender Antivirus في Intune، راجع سياسة مكافحة الفيروسات لأمان نقاط النهاية في Intune.

تكوين حماية الشبكة في Intune باستخدام خط أساس أمني

هام

تطبق خطوط الأمان مجموعة واسعة من الإعدادات الموصى بها من Microsoft على أجهزتك. إذا لم تكن أجهزتك مدارة بالفعل بواسطة خط أساس أمني، فلا تنشر خط أساس فقط لتكوين حماية الشبكة. استخدم سياسات أمان نقاط النهاية في Intune بدلا من ذلك.

لتكوين حماية الشبكة كجزء من خط أساس أمني في Microsoft Intune، راجع إنشاء ملف تعريف لخط أساس أمني أو تحرير خط أساس أمني (تفتح الروابط علامات تبويب جديدة في وثائق Intune).

عند إنشاء الملف الشخصي، اختر Microsoft Defender لنقطة النهاية Security Baseline.

عند إنشاء أو تعديل الملف الشخصي، استخدم هذه الإعدادات المحددة في تبويب إعدادات التكوين :

  • تفعيل حماية الشبكة في قسم Defender: اختر التمكين (وضع الحظر) أو الفعال (وضع التدقيق).

لمزيد من المعلومات حول خطوط أساس الأمان في Microsoft Intune، راجع التعرف على Intune أساسات الأمان لأجهزة Windows.

تكوين حماية الشبكة في بوابة Microsoft Defender

إذا كانت مؤسستك تدير سياسات أمان النقاط النهائية في بوابة Microsoft Defender، استخدم سياسة Microsoft Defender Antivirus لتكوين حماية الشبكة.

تلميح

يتطلب هذا الأسلوب دور مسؤول الأمان في Microsoft Entra ID.

للحصول على تعليمات مفصلة، راجع إنشاء سياسة أمان لنقطة النهاية أو تعديل سياسة أمان نقطة نهاية (الروابط تفتح علامات تبويب جديدة).

عند إنشاء السياسة، استخدم هذه الإعدادات المحددة:

  • نوع السياسة: في تبويب سياسات Windows في صفحة سياسات أمان نقطة النهاية في بوابة Microsoft Defender عند https://security.microsoft.com/policy-inventory، اختر إنشاء سياسة جديدة.
  • حدد النظام الأساسي: حدد Windows.
  • حدد القالب: حدد Microsoft Defender مكافحة الفيروسات.

عند إنشاء أو تعديل السياسة، قم بتكوين تمكين حماية الشبكة في قسم Defender في تبويب إعدادات التكوين:

  • تفعيل (وضع الحظر): يحظر الاتصالات مع النطاقات الخبيثة أو المشبوهة. وضع الحظر مطلوب لمؤشرات عناوين IP وعناوين URL وتصفية محتوى الويب.
  • مفعل (وضع التدقيق): يسجل أحداث حماية الشبكة دون حظر الاتصالات.
  • تم تعطيل (الافتراضي): يوقف حماية الشبكة.
  • غير مهيأ: يترك الإعداد غير مدار من قبل السياسة.

بالنسبة ل Windows Server 2016 و Windows Server 2012 R2، قم أيضا بتعيين السماح بحماية الشبكة في قسم الإجراء الافتراضي لشدة التهديد إلى أن الحماية من الشبكة ستفعل في المستوى التنزيلي.

تحتوي السياسة أيضا على إعدادات حماية الشبكة الاختيارية التالية:

  • السماح بمعالجة الداتاغرام على ويندوز سيرفر: بالنسبة لأدوار الخوادم التي تولد كميات كبيرة من حركة مرور UDP، اختر معالجة الداتاغرام على Windows Server معطلة (الافتراضي). تشمل الأمثلة وحدات تحكم النطاق، خوادم DNS، خوادم الملفات، SQL Server، و Exchange Server.
  • تعطيل تحليل DNS فوق TCP: اختر ما إذا كان تحليل DNS عبر TCP مفعلا أو معطلا.
  • تعطيل تحليل HTTP: اختر ما إذا كان تحليل HTTP مفعلا أو معطلا.
  • تعطيل تحليل SSH: اختر ما إذا كان تحليل SSH مفعلا أو معطلا.
  • تعطيل تحليل TLS: اختر ما إذا كان تحليل TLS مفعلا أو معطلا.
  • [مهجور] تفعيل حفرة DNS: اختر ما إذا كان حفرة DNS مفعلة أو معطلة.

تكوين حماية الشبكة في أي حل MDM باستخدام Policy CSP

تلميح

قبل أن تقوم بإعداد حماية الشبكة عبر MDM، قم بتحديث منصة Microsoft Defender Antivirus.

يمكن مزود خدمة تكوين السياسات (CSP) المؤسسات من تكوين السياسات على أجهزة Windows باستخدام أي حل لإدارة الأجهزة المحمولة (MDM)، وليس فقط Microsoft Intune. لمزيد من المعلومات، راجع نهج CSP.

قم بتكوين حماية الشبكة باستخدام مزود خدمة إنبيل نتوركتورتيكشن CSP مع الإعدادات التالية:

مسار OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableNetworkProtection
نوع البيانات: عدد صحيح
القيمة:

  • 0: تم تعطيل حماية الشبكة.
  • 1: يتم تفعيل حماية الشبكة في وضع الكتلة.
  • 2: تم تفعيل حماية الشبكة في وضع التدقيق.

تكوين حماية الشبكة في Microsoft Configuration Manager

لتكوين حماية الشبكة في عام Microsoft Configuration Manager، استخدم سياسة Windows Defender Exploit Guard. للحصول على تعليمات مفصلة، راجع إنشاء ونشر سياسة Exploit Guard.

عند إنشاء أو تعديل السياسة، استخدم هذه الإعدادات المحددة:

  • مكونات Exploit Guard (السياسات الجديدة فقط): اختر حماية الشبكة.
  • تكوين حماية الشبكة (السياسات الجديدة والموجودة): اختر الحظر، التدقيق، أو تعطيل.

إزالة إعدادات Exploit Guard في Configuration Manager

عندما تقوم بنشر سياسة Exploit Guard باستخدام Configuration Manager، تبقى الإعدادات على العميل إذا أزلت النشر. العميل يسجل Delete not supported في ExploitGuardHandler.log الملف.

لإزالة إعدادات Exploit Guard، قم بتشغيل سكريبت PowerShell التالي في SYSTEM السياق. يقوم السكربت بمسح قيم سياسات MDM الخاصة ب Defender وExploit Guard، بما في ذلك قواعد تقليل سطح الهجوم، والوصول المتحكم في المجلدات، وحماية الشبكة:

$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"

$defenderObject.AttackSurfaceReductionRules = $null

$defenderObject.AttackSurfaceReductionOnlyExclusions = $null

$defenderObject.EnableControlledFolderAccess = $null

$defenderObject.ControlledFolderAccessAllowedApplications = $null

$defenderObject.ControlledFolderAccessProtectedFolders = $null

$defenderObject.EnableNetworkProtection = $null

$defenderObject.Put()

$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"

$exploitGuardObject.ExploitProtectionSettings = $null

$exploitGuardObject.Put()

تكوين حماية الشبكة باستخدام سياسة المجموعة

لتكوين حماية الشبكة في بيئة المجال، اتبع الخطوات التالية:

  1. افتح وحدة تحكم إدارة نهج المجموعة (GPMC) على كمبيوتر إدارة نهج المجموعة.

  2. في شجرة وحدة تحكم GPMC، قم بتوسيع كائنات سياسة المجموعة في الغابة والمجال التي تحتوي على كائن سياسة المجموعة (GPO) الذي تريد تعديله.

  3. انقر بزر الماوس الأيمن فوق عنصر نهج المجموعة، ثم حدد تحرير.

  4. في محرر إدارة السياسات الجماعية، اذهب إلى قوالب إدارة تكوين>الحاسوب.>مكونات>Windows Microsoft Defender AntivirusMicrosoft>Defender Exploit Guard>Network Protection.

    ملحوظة

    قد تستخدم مسارات سياسة المجموعات في الإصدارات القديمة من Windows Windows Defender مكافحة الفيروسات بدلا من Microsoft Defender مكافحة الفيروسات. يشير كلا الاسمين إلى نفس موقع النهج.

  5. في صفحة تفاصيل حماية الشبكة ، افتح خيار منع المستخدمين والتطبيقات من الوصول إلى المواقع الخطرة.

  6. اختر مفعلا، ثم اختر أحد الخيارات التالية:

    • الحظر: يمنع الوصول إلى عناوين IP والنطاقات الخبيثة.
    • تعطيل (الافتراضي): يوقف حماية الشبكة.
    • وضع التدقيق: يسجل حدثا عندما يزور المستخدم عنوان IP أو نطاق خبيث دون حظر الوصول.

    حدّد موافق.

تلميح

يمكنك أيضا تكوين سياسة المجموعة محليا على جهاز فردي باستخدام محرر سياسات المجموعات المحلية (gpedit.msc). اذهب إلى نفس مسار السياسة، ثم قم بتكوين منع المستخدمين والتطبيقات من الوصول إلى المواقع الخطرة.

تكوين حماية الشبكة باستخدام PowerShell

لتكوين حماية الشبكة في PowerShell على عملاء Windows، استخدم النحو التالي في جلسة PowerShell مرتفعة (وهو موجه PowerShell الذي فتحته باختيار تشغيل كمسؤول):

Set-MpPreference -EnableNetworkProtection <Disabled | Enabled | AuditMode>
  • Disabled: يوقف حماية الشبكة.
  • Enabled: يفعل حماية الشبكة في وضع الحجر، الذي يمنع الاتصال بالنطاقات الخبيثة أو المشبوهة.
  • AuditMode: يفعل حماية الشبكة في وضع التدقيق، الذي يسجل الأحداث للاتصالات بالنطاقات الخبيثة دون حجبها.

لتكوين حماية الشبكة في PowerShell على خوادم Windows، استخدم الصياغة التالية في جلسة PowerShell المرتفعة:

  • Windows Server 2019 أو أحدث:

    Set-MpPreference -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
    
  • Windows Server 2016 أو Windows Server 2012 R2 مع الحل الموحد الحديث ل Microsoft Defender لنقطة النهاية:

    Set-MpPreference -AllowNetworkProtectionDownLevel $true -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
    

هام

قم بتعيين AllowDatagramProcessingOnWinServer على $false أدوار الخوادم التي تولد كميات كبيرة من حركة مرور UDP، مثل وحدات تحكم النطاق، خوادم DNS، خوادم الملفات، SQL Server، وExchange Server. يمكن أن يؤدي تمكين معالجة مخطط البيانات على هذه الخوادم إلى تقليل أداء الشبكة وموثوقيتها.

للحصول على معلومات تفصيلية عن النحو والمعلمات، انظر Set-MpPreference.

تحقق من إعدادات حماية الشبكة على الأجهزة

استخدم إحدى الطرق التالية للتحقق من إعدادات حماية الشبكة على الجهاز:

  • PowerShell:

    شغّل الأمر التالي في PowerShell :

    Get-MpPreference | Select-Object EnableNetworkProtection, AllowNetworkProtectionOnWinServer, AllowNetworkProtectionDownLevel, AllowDatagramProcessingOnWinServer
    
    • تمكين حماية الشبكة:
      • 0: حماية الشبكة مغلقة.
      • 1حماية الشبكة مفعلة في وضع الحظر :
      • 2: حماية الشبكة مفعلة في وضع التدقيق .
    • AllowNetworkProtectionOnWinServer: على خوادم Windows، يجب أن تكون Trueالقيمة .
    • AllowNetworkProtectionDownLevel: على Windows Server 2016 و Windows Server 2012 R2 مع الوكيل الموحد، يجب أن تكون Trueالقيمة .
    • AllowDatagramProcessingOnWinServer: في أدوار الخوادم التي تولد كميات كبيرة من حركة UDP، يجب أن تكون Falseالقيمة .
  • محرر السجل:

    1. افتح محرر السجل. على سبيل المثال، قم بتشغيل regedit.exe.

    2. اذهب إلى HKEY_LOCAL_MACHINE>>SOFTWARE Policies>Microsoft>Windows Defender>Policy Manager.

      إذا لم يكن هذا المسار موجودا، اذهب إلى HKEY_LOCAL_MACHINE>SOFTWARE>>Microsoft Windows Defender>Windows Defender Exploit>Guard Network Protection.

    3. حدد EnableNetworkProtection لمشاهدة الحالة الحالية لحماية الشبكة على الجهاز:

      • 0: حماية الشبكة مغلقة.
      • 1حماية الشبكة مفعلة في وضع الحظر :
      • 2: حماية الشبكة مفعلة في وضع التدقيق .

      لقطة شاشة لمفتاح تسجيل Network Protection في محرر السجل.