Konfigurace síťové ochrany v Microsoft Defender Antivirus

Ochrana sítě pomáhá zabránit aplikacím v připojení k nebezpečným doménám, které by mohly hostit phishingové podvody, exploity a další škodlivý obsah na internetu. Správci bezpečnosti mohou konfigurovat síťovou ochranu pomocí Microsoft Intune, portálu Microsoft Defender, správy mobilních zařízení (MDM), Microsoft Configuration Manager, Group Policy nebo PowerShell.

Než zapnete síťovou ochranu v blokovacím režimu, použijte auditní režim v testovacím prostředí k identifikaci aplikací, které by mohly být blokovány.

Než začnete, prostudujte si podporované operační systémy a požadavky na antivir Microsoft Defender v rámci Předpokladů.

Požadavky

Podporované operační systémy

Postupy uvedené v tomto článku se vztahují na následující operační systémy:

  • Windows 10, verze 1709 nebo novší, nebo Windows 11 (Pro nebo Enterprise).
  • Windows Server 2012 R2, Windows Server 2016 nebo Windows Server, verze 1803 nebo novější.

Ochrana sítě je podporována i na jiných platformách. Pro instrukce specifické pro platformu viz Ochrana sítě pro Linux a Ochrana sítě pro macOS.

Požadavky na antivir Microsoft Defender

Ochrana sítě vyžaduje Microsoft Defender Antivirus v aktivním režimu s aktivovanou ochranou v reálném čase.

Požadavky na Windows Server

Note

Windows Server podporuje síťovou ochranu, pokud jej konfigurujete přímo pomocí Microsoft Configuration Manager, skupinové politiky nebo PowerShellu. Procedury portálu Microsoft Intune a Microsoft Defender uvedené v tomto článku mohou spravovat podporované verze Windows Server prostřednictvím správy bezpečnostních nastavení Defender for Endpoint.

Pro onboarding a správu serverů přes Defender for Endpoint potřebujete oprávněnou serverovou licenci. Pokud vaše organizace přistupuje k Defender for Endpoint pouze přes Defender for Servers, potřebujete také alespoň jednu aktivní uživatelskou licenci Defender for Endpoint, abyste mohli používat správu bezpečnostních nastavení. Pro více informací viz Serverové plány a licence a předplatné pro správu bezpečnostních nastavení.

Důležité

Na Windows Server je síťová ochrana funkcí, kterou lze dobrovolně přihlásit. Než použijete politiku ochrany sítě, nakonfigurujte následující nastavení, jak je popsáno v Configure network protection pomocí PowerShellu:

  • Na všech serverech Windows nastavte AllowNetworkProtectionOnWinServer na .$true
  • Na Windows Server 2012 R2 a Windows Server 2016 s moderním sjednoceným řešením také nastavte AllowNetworkProtectionDownLevel na .$true

Bez těchto nastavení Microsoft Defender Antivirus ignoruje konfiguraci síťové ochrany.

Konfigurace síťové ochrany v Microsoft Intune

Microsoft Intune je doporučený nástroj pro konfiguraci a distribuci funkcí Microsoft Defender for Endpoint v zařízeních. Intune je však samostatný produkt, který není součástí produktu Defender for Endpoint a není zahrnutý ve všech předplatných. Pokud chcete používat Intune, potřebujete předplatné, které ho obsahuje, nebo si ho můžete koupit samostatně jako samostatné předplatné nebo doplněk. Pokud Intune nemáte, můžete použít některou z dalších metod v tomto článku. Další informace najdete v tématu Licencování Microsoft Intune.

Síťovou ochranu v Microsoft Intune můžete povolit pomocí antivirové politiky nebo bezpečnostní základny.

Konfigurujte ochranu sítě v Intune pomocí bezpečnostních politik koncových zařízení

Pro konfiguraci ochrany sítě pomocí antivirové politiky bezpečnosti koncových zařízení Microsoft Intune viz Vytvořit bezpečnostní politiky koncových zařízení nebo Upravit existující politiky (odkazy otevírají nové záložky v dokumentaci Intune).

Při vytváření politiky použijte tato konkrétní nastavení:

Když politiku vytváříte nebo upravujete, použijte tato konkrétní nastavení na záložce Nastavení konfigurace :

  • Zapněte síťovou ochranu v sekci Defender: Vyberte jednu z následujících hodnot:
    • Zapnuto (blokovací režim): Blokuje spojení se škodlivými nebo podezřelými doménami.
    • Povoleno (auditní režim): Zaznamenává události ochrany sítě bez blokování připojení.
    • Zakázáno: Vypne ochranu sítě.
    • Nekonfigurováno: Nastavení zůstává neřízené politikou.

Pro více informací o profilech Microsoft Defender Antivirus v Intune viz Politika antiviru pro bezpečnost koncových zařízení v Intune.

Konfigurujte síťovou ochranu v Intune pomocí bezpečnostní základny

Důležité

Bezpečnostní základní hodnoty aplikují širokou škálu nastavení doporučených Microsoft na vaše zařízení. Pokud vaše zařízení nejsou již spravována bezpečnostním základem, nenasazujte základní úroveň jen pro konfiguraci síťové ochrany. Použijte místo toho zásady zabezpečení koncových bodů v Intune.

Pro konfiguraci síťové ochrany jako součásti bezpečnostní základní linie v Microsoft Intune viz Vytvořit profil pro bezpečnostní základní linii nebo Upravit bezpečnostní základní linii (odkazy otevírají nové záložky v dokumentaci Intune).

Při vytváření profilu vyberte Microsoft Defender for Endpoint Security Baseline.

Když vytváříte nebo upravujete profil, použijte tato konkrétní nastavení na záložce Nastavení konfigurace :

  • Zapněte Ochranu sítě v sekci Defender: Vyberte Povoleno (režim blokování) nebo Povoleno (režim auditu).

Další informace o standardních hodnotách zabezpečení v Microsoft Intune najdete v tématu Informace o Intune standardních hodnotách zabezpečení pro zařízení s Windows.

Nastavte síťovou ochranu v portálu Microsoft Defender

Pokud vaše organizace spravuje bezpečnostní politiky koncových zařízení v portálu Microsoft Defender, použijte antivirovou politiku Microsoft Defender k nastavení ochrany sítě.

Tip

Tato metoda vyžaduje roli Správce zabezpečení v Microsoft Entra ID.

Podrobné pokyny najdete v článku Vytvořit bezpečnostní politiku koncového bodu nebo Upravit bezpečnostní politiku koncového bodu (odkazy otevírají nové záložky).

Při vytváření politiky použijte tato konkrétní nastavení:

  • Typ politiky: Na záložce Windows policies na stránce Endpoint Security Policy v portálu Microsoft Defender v , https://security.microsoft.com/policy-inventoryvyberte Vytvořit novou politiku.
  • Vyberte platformu: Vyberte Windows.
  • Vyberte šablonu: Vyberte Microsoft Defender Antivirus.

Když politiku vytvoříte nebo upravíte, nastavte možnost Povolit ochranu sítě v sekci Defender na záložce nastavení konfigurace:

  • Zapnuto (blokovací režim): Blokuje spojení se škodlivými nebo podezřelými doménami. Blokovací režim je vyžadován pro indikátory IP adres a URL a filtrování webového obsahu.
  • Povoleno (auditní režim): Zaznamenává události ochrany sítě bez blokování připojení.
  • Zakázáno (výchozí): Vypne ochranu sítě.
  • Nekonfigurováno: Nastavení zůstává neřízené politikou.

Pro Windows Server 2016 a Windows Server 2012 R2 také nastavte v části Threat Severity Default Action možnost Allow Network Protection Down Level na Ochrana sítě bude povolena pro starší verze.

Politika také obsahuje následující volitelné nastavení síťové ochrany:

  • Povolit zpracování datagramů na Windows Serveru: Pro serverové role, které generují velké objemy UDP provozu, je volba zpracování datagramů na Windows Server deaktivována (výchozí). Příklady zahrnují doménové řadiče, DNS servery, souborové servery, SQL Server a Exchange Server.
  • Vypnout parsování DNS přes TCP: Zvolit, zda je parsování DNS přes TCP povoleno nebo zakázáno.
  • Vypnout HTTP parsování: Zvolit, zda je HTTP parsování povoleno nebo zakázáno.
  • Vypnout SSH parsování: Zvolte, zda je SSH parsování povoleno nebo zakázáno.
  • Vypnout TLS parsování: Zvolte, zda je TLS parsování povoleno nebo zakázáno.
  • [Zastaralá funkce] Povolit DNS sinkhole: Určete, zda má být DNS sinkhole povolen, nebo zakázán.

Konfigurujte síťovou ochranu v jakémkoli MDM řešení pomocí Policy CSP

Tip

Než nastavíte síťovou ochranu přes MDM, aktualizujte antivirovou platformu Microsoft Defender.

Poskytovatel služeb konfigurace politik (CSP) umožňuje organizacím konfigurovat politiky na zařízeních s Windows pomocí jakéhokoli řešení pro správu mobilních zařízení (MDM), nejen Microsoft Intune. Další informace najdete v tématu Policy CSP.

Konfigurujte síťovou ochranu pomocí CSP EnableNetworkProtection s následujícími nastaveními:

cesta OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableNetworkProtection
Typ dat: Celé číslo
Hodnota:

  • 0: Ochrana sítě je deaktivována.
  • 1: Síťová ochrana je zapnuta v blokovacím režimu.
  • 2: Ochrana sítě je zapnuta v auditním režimu.

Konfigurujte síťovou ochranu v Microsoft Configuration Manager

Pro konfiguraci síťové ochrany v Microsoft Configuration Manager použijte Windows Defender Exploit Guard politiku. Podrobné instrukce najdete v článku Vytvořit a nasadit politiku Exploit Guard.

Když vytváříte nebo upravujete politiku, použijte tato konkrétní nastavení:

  • Komponenty Exploit Guard (pouze nové politiky): Vyberte ochranu sítě.
  • Nastavte síťovou ochranu (nové a stávající politiky): Vyberte Blokovat, Auditovat nebo Zakázáno.

Odstraňte nastavení Exploit Guard v Správce konfigurace

Když nasadíte politiku Exploit Guard pomocí Správce konfigurace, nastavení zůstane na klientovi, pokud nasazení odstraníte. Klient zaznamenává Delete not supported do souboru ExploitGuardHandler.log.

Pro odstranění nastavení Exploit Guard spusťte následující PowerShell skript v kontextu SYSTEM . Skript vymaže hodnoty politiky Defender a Exploit Guard MDM, včetně pravidel pro snížení útočné plochy, kontrolovaného přístupu ke složkám a ochrany sítě:

$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"

$defenderObject.AttackSurfaceReductionRules = $null

$defenderObject.AttackSurfaceReductionOnlyExclusions = $null

$defenderObject.EnableControlledFolderAccess = $null

$defenderObject.ControlledFolderAccessAllowedApplications = $null

$defenderObject.ControlledFolderAccessProtectedFolders = $null

$defenderObject.EnableNetworkProtection = $null

$defenderObject.Put()

$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"

$exploitGuardObject.ExploitProtectionSettings = $null

$exploitGuardObject.Put()

Konfigurujte síťovou ochranu pomocí skupinové politiky

Pro konfiguraci síťové ochrany v doménovém prostředí postupujte podle těchto kroků:

  1. Otevřete konzolu pro správu Zásady skupiny (GPMC) na počítači pro správu Zásady skupiny.

  2. V konzolovém stromu GPMC rozbalte položku Objekty zásad skupiny v doménové struktuře a doméně obsahujících objekt zásad skupiny (GPO), který chcete upravit.

  3. Klikněte pravým tlačítkem myši na GPO a potom vyberte Upravit.

  4. V Editoru správy skupinových politik přejděte na Konfigurace> počítačeAdministrativní šablony>Windows komponent> Microsoft Defender AntivirusMicrosoft>Defender Exploit Guard>síťové ochrany.

    Note

    Cesty skupinových politik na starších verzích Windows mohou používat Windows Defender antivir místo Microsoft Defender antiviru. Oba názvy odkazují na stejné umístění zásad.

  5. V panelu Podrobnosti o ochraně sítě otevřete Zakazovat uživatelům a aplikacím přístup na nebezpečné webové stránky.

  6. Vyberte Povoleno a poté jednu z následujících možností:

    • Blokovat: Blokuje přístup ke škodlivým IP adresám a doménám.
    • Vypnout (výchozí): Vypne ochranu sítě.
    • Audit režim: Zaznamenává událost, když uživatel navštíví škodlivou IP adresu nebo doménu, aniž by zablokoval přístup.

    Vyberte OK.

Tip

Skupinová pravidla můžete také konfigurovat lokálně na konkrétním zařízení pomocí Editoru místních skupinových politik (gpedit.msc). Přejděte na stejnou cestu politiky a nastavte možnost Zabránit uživatelům a aplikacím v přístupu na nebezpečné webové stránky.

Konfigurujte síťovou ochranu pomocí PowerShellu

Pro konfiguraci síťové ochrany v PowerShellu na klientech Windows použijte následující syntaxi v vyvýšené PowerShell relaci (PowerShell výzvu, kterou jste otevřeli výběrem Spustit jako správce):

Set-MpPreference -EnableNetworkProtection <Disabled | Enabled | AuditMode>
  • Disabled: Vypne ochranu sítě.
  • Enabled: Zapne síťovou ochranu v režimu blokování, která zabraňuje připojení k škodlivým nebo podezřelým doménám.
  • AuditMode: Zapne síťovou ochranu v auditním režimu, který zaznamenává události pro spojení se škodlivými doménami bez jejich blokování.

Chcete-li na serverech Windows nakonfigurovat síťovou ochranu v PowerShellu, použijte následující syntaxi ve zvýšeném prostředí PowerShellu:

  • Windows Server 2019 nebo starší:

    Set-MpPreference -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
    
  • Windows Server 2016 nebo Windows Server 2012 R2 s moderním sjednoceným řešením pro Microsoft Defender for Endpoint:

    Set-MpPreference -AllowNetworkProtectionDownLevel $true -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
    

Důležité

Nastavte AllowDatagramProcessingOnWinServer na $false role na serveru, které generují velké objemy UDP provozu, jako jsou doménové řadiče, DNS servery, souborové servery, SQL Server a Exchange Server. Povolení zpracování datagramů na těchto serverech může snížit výkon a spolehlivost sítě.

Pro podrobné informace o syntaxi a parametrech viz Set-MpPreference.

Ověřte nastavení síťové ochrany na zařízeních

Použijte jednu z následujících metod k ověření nastavení síťové ochrany na zařízení:

  • PowerShell:

    V PowerShellu spusťte následující příkaz:

    Get-MpPreference | Select-Object EnableNetworkProtection, AllowNetworkProtectionOnWinServer, AllowNetworkProtectionDownLevel, AllowDatagramProcessingOnWinServer
    
    • EnableNetworkProtection:
      • 0: Ochrana sítě je vypnutá.
      • 1: Ochrana sítě je zapnutá v režimu Block .
      • 2: Ochrana sítě je zapnutá v režimu auditu .
    • AllowNetworkProtectionOnWinServer: Na serverech se systémem Windows by hodnota měla být True.
    • AllowNetworkProtectionDownLevel: Na Windows Server 2016 a Windows Server 2012 R2 s jednotným agentem by měla být hodnota True.
    • AllowDatagramProcessingOnWinServer: U serverových rolí, které generují velké objemy UDP provozu, by hodnota měla být False.
  • Editor registru:

    1. Otevřete Editor registru. Například spusťte regedit.exepříkaz .

    2. Přejděte na HKEY_LOCAL_MACHINE>SOFTWARE Policies>>Microsoft>Windows Defender>Policy Manager.

      Pokud tato cesta neexistuje, přejděte na HKEY_LOCAL_MACHINE>SOFTWARE>> Microsoft Windows Defender>Windows Defender Exploit Guard>Network Protection.

    3. Vyberte EnableNetworkProtection a zobrazte aktuální stav ochrany sítě na zařízení:

      • 0: Ochrana sítě je vypnutá.
      • 1: Ochrana sítě je zapnutá v režimu Block .
      • 2: Ochrana sítě je zapnutá v režimu auditu .

      Snímek obrazovky s klíčem registru služby Network Protection v Editoru registru