Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Ochrana sítě pomáhá zabránit uživatelům v používání jakékoli aplikace pro přístup k nebezpečným doménám, které můžou na internetu hostovat phishingové podvody, zneužití a další škodlivý obsah. Tento článek popisuje, jak povolit a nakonfigurovat ochranu sítě pomocí správy nastavení zabezpečení Microsoft Defender for Endpoint, Microsoft Intune, zásad skupiny, PowerShellu a mobilních Správa zařízení (MDM). Před povolením ochrany sítě můžete auditovat ochranu sítě v testovacím prostředí a zjistit, které aplikace by byly blokované.
Důležité
Na Windows Server je ochrana sítě funkcí opt-in. Aby ji mohly povolit jakékoli zásady ze služby Defender, Intune nebo SCCM, musí operační systém tuto funkci explicitně povolit pomocí nastavení AllowNetworkProtectionOnWinServer. Bez tohoto předpokladu agent Defender ignoruje jakoukoli konfiguraci ochrany sítě, i když je úspěšně nasazená, což vede k tomu, že se funkce zobrazí jako nepoužíná.
Podrobnosti o nastavení filtrování sítě najdete v tématu Možnosti konfigurace filtrování sítě.
Požadavky
Podporované operační systémy
Ochrana sítě je podporována v následujících operačních systémech:
- Windows
- Linux (viz Ochrana sítě pro Linux)
- macOS (viz Ochrana sítě pro macOS)
Povolení ochrany sítě
Pokud chcete povolit ochranu sítě, můžete použít správu nastavení zabezpečení Microsoft Defender for Endpoint, Microsoft Intune, zásady skupiny, PowerShell, Microsoft Configuration Manager nebo správu mobilních zařízení (MDM).
Povolení ochrany sítě pomocí Defender pro správu nastavení zabezpečení koncového bodu
Tip
Tato metoda vyžaduje roli Správce zabezpečení v Microsoft Entra ID.
Vytvoření zásady zabezpečení koncového bodu
Pomocí následujících kroků vytvořte zásadu zabezpečení koncového bodu, která umožňuje ochranu sítě:
Na portálu Microsoft Defender na adrese https://security.microsoft.compřejděte naSpráva> konfigurace koncových bodů>Zásady zabezpečení koncových bodů. Nebo pokud chcete přejít přímo na stránku Zásady zabezpečení koncového bodu, použijte .https://security.microsoft.com/policy-inventory
Na kartě Zásady systému Windows na stránce Zásady zabezpečení koncového bodu vyberte Vytvořit novou zásadu.
V rozevíracím rámečku Vytvořit novou zásadu , která se otevře, nakonfigurujte následující nastavení:
- Vyberte platformu: Vyberte Windows.
- Vybrat šablonu: Vyberte Microsoft Defender AntiVirus.
Vyberte Vytvořit zásadu.
Otevře se průvodce Vytvořením nové zásady . Na kartě Základy nakonfigurujte následující nastavení:
- Název: Zadejte jedinečný popisný název zásady.
- Popis: Zadejte volitelný popis.
Vyberte Další.
Na kartě Nastavení konfigurace rozbalte Defender a pak vyberte hodnotu Pro povolení ochrany sítě na základě operačního systému:
Klienti Windows a servery s Windows: Dostupné hodnoty jsou:
- Povoleno (režim blokování): K blokování indikátorů IP adres/URL a filtrování webového obsahu je potřeba režim blokování.
- Povoleno (režim auditování)
- Zakázáno (výchozí)
- Nenakonfigurováno
Windows Server 2016 a Windows Server 2012 R2: Musíte také nakonfigurovat nastavení Povolit úroveň snížení úrovně ochrany sítě v části Výchozí akce závažnosti hrozby. Dostupné hodnoty jsou:
- Ochrana sítě se povolí na nižší úrovni.
- Ochrana sítě bude zakázaná na nižší úrovni. (Výchozí)
- Nenakonfigurováno
Volitelná nastavení ochrany sítě pro klienty Windows a servery s Windows:
-
Povolit zpracování Datagramu na Win Serveru: Dostupné hodnoty jsou:
Zpracování datagramů na Windows Server je povolené.
Zpracování datagramů na Windows Server je zakázané (výchozí): Tuto hodnotu důrazně doporučujeme pro všechny role serveru, které generují velké objemy provozu UDP. Příklady:
- Řadiče domény
- Servery DNS s Windows
- Souborové servery Windows
- Servery Microsoft SQL
- Servery Microsoft Exchange
Zakázání zpracování datagramů na těchto serverech pomáhá udržovat síť stabilní a zajišťuje lepší využití systémových prostředků v prostředích s vysokou poptávkou. Povolení zpracování datagramů na těchto serverech může snížit výkon a spolehlivost sítě.
Nenakonfigurováno
-
Zakázání analýzy DNS přes TCP
- Analýza DNS přes TCP je zakázaná.
- Analýza DNS přes TCP je povolená (výchozí)
- Nenakonfigurováno
-
Zakázání analýzy HTTP
- Analýza HTTP je zakázaná.
- Analýza HTTP je povolená (výchozí)
- Nenakonfigurováno
-
Zakázání analýzy SSH
- Analýza SSH je zakázaná.
- Analýza SSH je povolená (výchozí)
- Nenakonfigurováno
-
Zakázání analýzy PROTOKOLU TLS
- Analýza TLS je zakázaná.
- Analýza TLS je povolená (výchozí)
- Nenakonfigurováno
-
[Zastaralé] Povolení jímky DNS
- Závrt DNS je zakázaný
- Je povolená jímka DNS. (Výchozí)
- Nenakonfigurováno
-
Povolit zpracování Datagramu na Win Serveru: Dostupné hodnoty jsou:
Až budete hotovi na kartě Nastavení konfigurace , vyberte Další.
Na kartě Přiřazení klikněte do vyhledávacího pole nebo začněte psát název skupiny a pak ho vyberte ve výsledcích.
Můžete vybrat Všichni uživatelé nebo Všechna zařízení.
Když vyberete vlastní skupinu, můžete ji použít k zahrnutí nebo vyloučení členů skupiny.
Až skončíte na kartě Zadání , vyberte Další.
Na kartě Zkontrolovat a vytvořit zkontrolujte nastavení a pak vyberte Uložit.
Povolení ochrany sítě pomocí Microsoft Intune
Ochranu sítě můžete povolit v Microsoft Intune pomocí některé z následujících metod: standardní hodnoty zabezpečení, zásady antivirové ochrany nebo konfigurační profil zařízení.
metoda Microsoft Defender for Endpoint Baseline
Důležité
Standardní hodnoty zabezpečení použijí pro vaše zařízení širokou škálu nastavení doporučených Microsoftem – ochrana sítě je jedním z mnoha nastavení. Pokud vaše zařízení ještě nejsou spravovaná podle směrného plánu, nasazením směrného plánu výhradně za účelem povolení ochrany sítě se vynutí také všechna ostatní nastavení směrného plánu, což může být v konfliktu s vašimi stávajícími konfiguracemi. Pokud chcete nakonfigurovat jenom ochranu sítě, použijte místo toho metodu zásad antivirové ochrany nebo metodu profilu konfigurace zařízení .
Pokud chcete nakonfigurovat ochranu sítě jako součást standardních hodnot zabezpečení v Microsoft Intune, přečtěte si téma Vytvoření profilu pro standardní hodnoty zabezpečení (otevře se na nové kartě v dokumentaci k Intune). Při vytváření profilu standardních hodnot zabezpečení použijte tato nastavení:
- Směrný plán: Microsoft Defender for Endpoint standardní hodnoty zabezpečení
- Nastavení konfigurace: Rozbalte Defender a nastavte Povolit ochranu sítě na Povoleno (režim blokování) nebo Povoleno (režim auditování).
Další informace o standardních hodnotách zabezpečení v Microsoft Intune najdete v tématu Informace o Intune standardních hodnotách zabezpečení pro zařízení s Windows.
Po vytvoření a přiřazení profilu standardních hodnot zabezpečení ověřte nasazení tak, že pomocí Editoru registru zkontrolujte, jestli je povolená ochrana sítě, a ověřte , že je hodnota EnableNetworkProtection nastavená na 1 (Zapnuto) nebo 2 (Audit).
Metoda zásad antivirové ochrany
Pokud chcete nakonfigurovat ochranu sítě pomocí zásady Microsoft Intune Endpoint Security Antivirus, přečtěte si téma Vytvoření zásady zabezpečení koncového bodu (otevře se na nové kartě v Intune dokumentaci). Při vytváření zásad použijte tato nastavení:
- Typ zásady: Antivirus
- Platforma: Windows
- Profil: Microsoft Defender Antivirus
- Nastavení konfigurace: Nastavte Povolit ochranu sítě na Povoleno (režim blokování) pro vynucení nebo Povoleno (režim auditování), pokud chcete vyhodnotit dopad před vynucováním.
Další informace o profilech Microsoft Defender Antivirus v Microsoft Intune najdete v tématu Zásady antivirové ochrany pro zabezpečení koncových bodů.
Po vytvoření a přiřazení zásady antivirové ochrany ověřte nasazení tak, že pomocí Editoru registru zkontrolujte, jestli je povolená ochrana sítě , a ověřte, že je hodnota EnableNetworkProtection nastavená na hodnotu 1 (Zapnuto) nebo 2 (Audit).
Metoda profilu konfigurace zařízení
Pokud chcete nakonfigurovat ochranu sítě pomocí konfiguračního profilu zařízení Microsoft Intune, přečtěte si téma Přidání nastavení ochrany koncového bodu v Intune (otevře se na nové kartě v dokumentaci k Intune). Při vytváření konfiguračního profilu zařízení použijte tato nastavení:
- Platforma: Windows 10 a novější
- Typ profilu: Šablony > Endpoint Protection
- Nastavení konfigurace: Rozbalte Microsoft Defenderfiltrování sítě> a nastavte Ochranu sítě na Povolit nebo Auditovat.
Další informace o nastavení ochrany sítě a dostupných hodnotách najdete v tématu Nastavení filtrování sítě pro ochranu koncových bodů.
Po vytvoření a přiřazení konfiguračního profilu zařízení ověřte nasazení tak, že pomocí Editoru registru zkontrolujte, jestli je povolená ochrana sítě, a ověřte , že je hodnota EnableNetworkProtection nastavená na hodnotu 1 (Zapnuto) nebo 2 (Audit). Další možnosti nasazení najdete v částech Zásady skupiny, PowerShell nebo MDM .
Povolení ochrany sítě pomocí správy mobilních zařízení (MDM)
Než zapnete nebo vypnete ochranu sítě, aktualizujte Microsoft Defender antimalwarovou platformu na nejnovější verzi.
Pomocí poskytovatele konfigurační služby EnableNetworkProtection (CSP) zapněte nebo vypněte ochranu sítě nebo povolte režim auditování.
Povolení ochrany sítě pomocí zásad skupiny
Pomocí následujícího postupu povolte ochranu sítě na počítačích připojených k doméně nebo na samostatném počítači.
Na samostatném počítači přejděte na Start a pak zadejte a vyberte Upravit zásady skupiny.
-Nebo-
Na počítači pro správu Zásady skupiny připojeném k doméně otevřete konzolu pro správu Zásady skupiny (GPMC). Klikněte pravým tlačítkem na Zásady skupiny objekt, který chcete nakonfigurovat, a vyberte Upravit.
V Editoru pro správu zásad skupiny přejděte na Konfiguraci počítače a vyberte Šablony pro správu.
Rozbalte strom na Součásti> systému Windows Microsoft Defender Antivirová ochrana>Microsoft Defender Ochrana sítě Exploit Guard>.
Ve starších verzích Windows může cesta Zásady skupiny obsahovat windows Antivirová ochrana v programu Defender místo Microsoft Defender Antivirové ochrany.
Poklikejte na nastavení Zabránit uživatelům a aplikacím v přístupu k nebezpečným webům a nastavte možnost na Povoleno. V části Options (Možnosti) musíte zadat jednu z následujících možností:
- Blokovat: Uživatelé nemají přístup k škodlivým IP adresám a doménám.
- Zakázat (výchozí): Funkce ochrany sítě nefunguje. Uživatelům se neblokuje přístup k doménám se zlými úmysly.
- Režim auditování: Pokud uživatel navštíví škodlivou IP adresu nebo doménu, zaznamená se událost do protokolu událostí systému Windows. Uživatel ale nemá přístup k adrese zablokovaný.
Důležité
Pokud chcete plně povolit ochranu sítě, musíte nastavit možnost Zásady skupiny na Povoleno a také vybrat Blokovat v rozevírací nabídce možností.
(Tento krok je volitelný.) Postupujte podle kroků v tématu Kontrola, jestli je povolená ochrana sítě a ověřte správnost nastavení Zásady skupiny.
Povolení ochrany sítě pomocí Microsoft Configuration Manager
Pomocí následujícího postupu vytvořte a nasaďte zásadu Exploit Guard, která umožňuje ochranu sítě v Správce konfigurace.
Otevřete konzolu Správce konfigurace.
Přejděte na Prostředky a dodržování předpisů>Endpoint Protection>Ochrana Exploit Guard v programu Windows Defender.
Na pásu karet vyberte Vytvořit zásadu ochrany Exploit Guard a vytvořte novou zásadu.
Pokud chcete upravit existující zásadu, vyberte ji a pak na pásu karet nebo v nabídce po kliknutí pravým tlačítkem vyberte Vlastnosti . Na kartě Ochranasítě upravte možnost Konfigurovat ochranu sítě.
Na stránce Obecné zadejte název nové zásady a ověřte, že je povolená možnost Ochrana sítě .
Na stránce Ochrana sítě vyberte jedno z následujících nastavení pro možnost Konfigurovat ochranu sítě :
- Blokování
- Auditování
- Zakázáno
Na stránce Souhrn zkontrolujte nastavení a vyberte Další a vytvořte zásadu. Po dokončení průvodce vyberte Zavřít .
Na pásu karet vyberte Nasadit a nasaďte zásadu do kolekce.
Povolení ochrany sítě pomocí PowerShellu
Pomocí PowerShellu povolte, auditujte nebo zakažte ochranu sítě na zařízení.
Na zařízení s Windows vyberte Start, zadejte
powershell, klikněte pravým tlačítkem na Windows PowerShell a pak vyberte Spustit jako správce.Spuštěním následující rutiny povolte ochranu sítě v režimu blokování, která brání připojení ke škodlivým nebo podezřelým doménám:
Set-MpPreference -EnableNetworkProtection EnabledPro Windows Server použijte tyto další příkazy:
Windows Server verze Příkazy Windows Server 2019 a novější Set-MpPreference -AllowNetworkProtectionOnWinServer $trueWindows Server 2016
Windows Server 2012 R2 se sjednoceným agentem pro Microsoft Defender for EndpointSet-MpPreference -AllowNetworkProtectionDownLevel $true
Set-MpPreference -AllowNetworkProtectionOnWinServer $true
Důležité
Zakažte nastavení AllowDatagramProcessingOnWinServer. Zakázání tohoto nastavení je důležité pro všechny role, které generují velké objemy provozu UDP, jako jsou řadiče domény, servery DNS systému Windows, souborové servery Windows, servery Microsoft SQL, servery Microsoft Exchange a další. Povolení zpracování datagramu v těchto případech může snížit výkon a spolehlivost sítě. Jeho zakázání pomáhá udržovat síť stabilní a zajišťuje lepší využití systémových prostředků v prostředích s vysokou poptávkou.
(Tento krok je nepovinný.) Pokud chcete nastavit ochranu sítě na režim auditu, který protokoluje události pro připojení k škodlivým doménám bez blokování, použijte následující rutinu:
Set-MpPreference -EnableNetworkProtection AuditModePokud chcete vypnout ochranu sítě, použijte místo parametru
DisabledAuditModeneboEnabledparametr .
Kontrola, jestli je povolená ochrana sítě
Pomocí Editoru registru můžete zkontrolovat stav ochrany sítě.
Otevřete Editor registru (například spusťte ).
regedit.exePřejděte na následující cestu: HKEY_LOCAL_MACHINE>ZÁSADY SOFTWARU>Správce>zásad v programu>>
Pokud tato cesta neexistuje, přejděte na HKEY_LOCAL_MACHINE>SOFTWARE Ochrana>sítě>>> Exploit Guard.
Vyberte EnableNetworkProtection a zobrazte aktuální stav ochrany sítě na zařízení:
- 0 je vypnuté
- 1 je Zapnuto
- 2 je režim auditování .
Důležité informace o odebrání nastavení ochrany Exploit Guard ze zařízení
Když nasadíte zásadu Ochrany Exploit Guard pomocí Správce konfigurace, nastavení zůstanou v klientovi i v případě, že později nasazení odeberete. Pokud se nasazení odebere, protokoly Delete klienta se v ExploitGuardHandler.log souboru nepodporují.
Pokud chcete správně odebrat nastavení Exploit Guard, použijte v kontextu následující skript PowerShellu SYSTEM . Tento skript vymaže hodnoty zásad MDM služby Defender a Exploit Guard (včetně pravidel redukce prostoru útoku, řízeného přístupu ke složkám a ochrany sítě) přímo na zařízení prostřednictvím rozhraní WMI:
$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"
$defenderObject.AttackSurfaceReductionRules = $null
$defenderObject.AttackSurfaceReductionOnlyExclusions = $null
$defenderObject.EnableControlledFolderAccess = $null
$defenderObject.ControlledFolderAccessAllowedApplications = $null
$defenderObject.ControlledFolderAccessProtectedFolders = $null
$defenderObject.EnableNetworkProtection = $null
$defenderObject.Put()
$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"
$exploitGuardObject.ExploitProtectionSettings = $null
$exploitGuardObject.Put()