Poznámka:
Přístup k této stránce vyžaduje autorizaci. Můžete se zkusit přihlásit nebo změnit adresáře.
Přístup k této stránce vyžaduje autorizaci. Můžete zkusit změnit adresáře.
Chcete vyzkoušet Defender pro Endpoint? Zaregistrujte se k bezplatné zkušební verzi.
Přehled ochrany sítě
Ochrana sítě pomáhá chránit zařízení tím, že brání připojení ke škodlivým nebo podezřelým webům. Příkladem nebezpečných domén jsou domény, které hostují phishingové podvody, škodlivé soubory ke stažení, technické podvody nebo jiný škodlivý obsah. Ochrana sítě rozšiřuje působnost filtr SmartScreen v programu Microsoft Defender a blokuje veškerý odchozí provoz HTTP(S), který se pokouší navázat spojení se zdroji se špatnou reputací (na základě domény nebo názvu hostitele).
Ochrana sítě rozšiřuje ochranu webové ochrany na úroveň operačního systému a je základní komponentou pro filtrování webového obsahu (WCF). Poskytuje funkce webové ochrany dostupné v prohlížeči Microsoft Edge dalším podporovaným prohlížečům a neprohlížečovým aplikacím. Ochrana sítě také poskytuje viditelnost a blokování indikátorů ohrožení (IOC) při použití s detekcí a odezvou koncového bodu. Ochrana sítě například spolupracuje s vlastními indikátory a blokuje konkrétní domény nebo názvy hostitelů.
V tomto videu se dozvíte, jak ochrana sítě pomáhá omezit prostor pro útoky na vaše zařízení v případě útoků phishing, zneužití a dalšího škodlivého obsahu:
Tip
Informace o zapnutí ochrany sítě najdete v tématu Zapnutí ochrany sítě.
Požadavky
Podporované operační systémy
- Windows
- macOS
- Linux
Pokrytí ochrany sítě
Následující tabulka shrnuje oblasti pokrytí ochrany sítě:
| Funkce | Microsoft Edge | Prohlížeče od jiných společností než Microsoft | Procesy mimo prohlížeč (například PowerShell) |
|---|---|---|---|
| Ochrana před webovými hrozbami | SmartScreen musí být povolen. | Ochrana sítě musí být v režimu blokování. | Ochrana sítě musí být v režimu blokování. |
| Vlastní indikátory | Filtr SmartScreen musí být povolený. | Ochrana sítě musí být v režimu blokování. | Ochrana sítě musí být v režimu blokování. |
| Filtrování webového obsahu | SmartScreen musí být povolen. | Ochrana sítě musí být v režimu blokování. | Není podporováno |
Pokud chcete zajistit, aby byl filtr SmartScreen pro Microsoft Edge povolený, použijte zásady Edge: Filtr SmartScreen je povolený.
Poznámka
Ochrana sítě ve Windows nemonitoruje Microsoft Edge. Pro jiné procesy než Microsoft Edge a Internet Explorer využívají scénáře webové ochrany ke kontrole a vynucování ochranu sítě. Na počítačích Mac a Linux integruje prohlížeč Microsoft Edge jenom ochranu před webovými hrozbami. Ochrana sítě musí být povolená v režimu blokování, aby podporovala vlastní indikátory a filtrování webového obsahu v Edgi a dalších prohlížečích.
Známé problémy & omezení
- IP adresy jsou podporované pro všechny tři protokoly (TCP, HTTP a HTTPS (TLS)).
- Ve vlastních indikátorech se podporují pouze jednotlivé IP adresy (žádné bloky CIDR ani rozsahy IP adres)
- Adresy URL HTTP (včetně úplné cesty URL) se můžou blokovat pro libovolný prohlížeč nebo proces.
- Plně kvalifikované názvy domén HTTPS (FQDN) můžou být blokované v prohlížečích jiných společností než Microsoft (indikátory určující úplnou cestu URL se dají blokovat jenom v Microsoft Edgi).
- Blokování názvů FQDN v prohlížečích jiných než Microsoft vyžaduje, aby v těchto prohlížečích byly zakázány funkce QUIC a Encrypted Client Hello.
- FQDN načítané pomocí slučování připojení HTTP/2 lze blokovat pouze v Microsoft Edge.
- Network Protection bude blokovat připojení na všech portech (ne jenom 80 a 443).
Mezi přidáním indikátoru nebo zásad a zablokováním odpovídající adresy URL nebo IP adresy může být latence až dvě hodiny (obvykle menší).
Požadavky na ochranu sítě
Ochrana sítě vyžaduje zařízení s jedním z následujících operačních systémů:
- Windows 10 nebo 11 (Pro nebo Enterprise) (viz Podporované verze Windows)
- Windows Server 2012 R2, Windows Server 2016 nebo Windows Server verze 1803 nebo novější (viz Podporované verze Windows)
- macOS verze 12 (Monterey) nebo novější (viz Microsoft Defender for Endpoint na Macu)
- Podporovaná verze Linux (viz Microsoft Defender for Endpoint na Linux)
Ochrana sítě také vyžaduje Microsoft Defender Antivirus s povolenou ochranou v reálném čase.
| Verze systému Windows | Antivirová ochrana v Microsoft Defenderu |
|---|---|
| Windows 10 verze 1709 nebo novější, Windows 11, Windows Server 1803 nebo novější | Ujistěte se, že je povolená ochrana Microsoft Defender Antivirus v reálném čase, monitorování chování a cloudová ochrana (aktivní). |
| Windows Server 2012 R2 a Windows Server 2016 pomocí moderního sjednoceného řešení | Aktualizace platformy verze 4.18.2001.x.x nebo novější |
Proč je ochrana sítě důležitá
Ochrana sítě je součástí skupiny řešení pro omezení potenciální oblasti útoku v Microsoft Defender for Endpoint. Ochrana sítě umožňuje síťové vrstvě blokovat připojení k doménám a IP adresám. Ochrana sítě ve výchozím nastavení chrání počítače před známými škodlivými doménami pomocí informačního kanálu SmartScreen, který blokuje škodlivé adresy URL podobným způsobem jako filtr SmartScreen v prohlížeči Microsoft Edge. Funkce ochrany sítě je možné rozšířit na:
- Blokování IP adres nebo adres URL z vlastní analýzy hrozeb (indikátory)
- Blokovat neschválené služby z Microsoft Defender for Cloud Apps
- Blokování přístupu prohlížeče k webům na základě kategorie (filtrování webového obsahu)
Tip
Podrobnosti o ochraně sítě pro Windows Server, Linux, macOS a ochranu před mobilními hrozbami (MTD) najdete v tématu Proaktivní vyhledávání hrozeb pomocí rozšířeného proaktivního vyhledávání.
Blokování útoků na příkazy a řízení
Servery C2 (Command and Control) slouží k odesílání příkazů do systémů, které byly dříve ohroženy malwarem.
Servery C2 je možné použít k inicializaci příkazů, které můžou:
- Odcizit data
- Řízení ohrožených počítačů v botnetu
- Narušení legitimních aplikací
- Šíření malwaru, jako je ransomware
Součást ochrany sítě defenderu for Endpoint identifikuje a blokuje připojení k serverům C2 používaným při útocích ransomwarem provozovaným člověkem pomocí technik, jako je strojové učení a identifikace inteligentního ukazatele ohrožení (IoC).
Ochrana sítě: Detekce a odstranění C2
Ransomware se vyvinul v sofistikovanou hrozbu, která je řízená člověkem, adaptivní a zaměřená na rozsáhlé výsledky, jako je uchovávání prostředků nebo dat celé organizace za výkupné.
Podpora serverů příkazů a řízení (C2) je důležitou součástí tohoto vývoje ransomwaru a umožňuje těmto útokům přizpůsobit se prostředí, na které cílí. Přerušením propojení s infrastrukturou příkazů a řízení se zastaví postup útoku do další fáze. Další informace o detekci a nápravě C2 najdete v blogu tech community: Detekce a náprava útoků na příkazy a řízení na síťové vrstvě.
Ochrana sítě: Nové informační zprávy
| Nové mapování | Kategorie odpovědi | Zdroje |
|---|---|---|
phishing |
Phishing |
SmartScreen |
malicious |
Malicious |
SmartScreen |
command and control |
C2 |
SmartScreen |
command and control |
COCO |
SmartScreen |
malicious |
Untrusted |
SmartScreen |
by your IT admin |
CustomBlockList |
|
by your IT admin |
CustomPolicy |
Poznámka
customAllowList negeneruje oznámení o koncových bodech.
Nová oznámení pro určení ochrany sítě
Když se koncový uživatel pokusí navštívit web v prostředí, ve kterém je povolená ochrana sítě, jsou možné tři scénáře, jak je uvedeno v následující tabulce:
| Scénář | Co se stane |
|---|---|
| Adresa URL má známou dobrou pověst. | Uživatel má povolený přístup bez překážek a na koncovém bodu se nezobrazuje žádné informační oznámení. V důsledku toho je doména nebo adresa URL nastavená na Povoleno. |
| Adresa URL má neznámou nebo nejistou pověst. | Přístup uživatele je zablokovaný, ale s možností ho obejít (odblokovat). V důsledku toho je doména nebo adresa URL nastavená na Audit. |
| Adresa URL má známou špatnou (škodlivou) pověst. | Uživatel nemá přístup. V důsledku toho je doména nebo adresa URL nastavená na Blokovat. |
Varovné prostředí
Uživatel navštíví web. Pokud má adresa URL neznámou nebo nejistou reputaci, zobrazí se uživateli informační zpráva s následujícími možnostmi:
- OK: Informační zpráva se uvolní (odebere) a pokus o přístup k webu skončí.
- Odblokovat: Uživatel má přístup k webu po dobu 24 hodin; v tomto okamžiku se blok znovu povolí. Uživatel může pro přístup k webu dál používat funkci Odblokovat , dokud správce web nezakáže (nezablokuje), a tím možnost Odblokovat odebere.
- Zpětná vazba: Informační zpráva zobrazí uživateli odkaz na odeslání lístku, který může použít k odeslání zpětné vazby správci ve snaze ospravedlnit přístup k webu.
Poznámka
Obrázky uvedené v tomto článku pro prostředí
warni prostředíblockpoužívají jako ukázkový zástupný text "blocked url". Ve funkčním prostředí je uvedená skutečná adresa URL nebo doména.Chcete-li dostávat toto místní oznámení, ujistěte se, že je v části Oznámení ochrany před viry a hrozbami povolena možnost Soubory nebo aktivity jsou blokovány, a to nastavením odpovídajícího klíče registru:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows Defender Security Center\Virus and threat protection\FilesBlockedNotificationDisabled = 0Další informace najdete v tématu Nastavení aplikace Zabezpečení Windows.
Použijte CSP k povolení Convert warn verdict to block
Ve výchozím nastavení mají verdikty filtru SmartScreen pro škodlivé weby za následek upozornění, které může uživatel přepsat. Lze nastavit zásadu, která změní varování na blokování a zabrání takovým přepsáním.
U prohlížečů jiných než Edge viz Defender CSP: Configuration/EnableConvertWarnToBlock.
Pro prohlížeče Edge viz Zásady Edge: Zabránění obejití výzvy filtru SmartScreen.
Pomocí zásad skupiny povolte možnost Převést verdikt upozornění na blokování
Povolením tohoto nastavení zablokuje ochrana sítě síťový provoz místo zobrazení upozornění.
V části Centralizované Zásady skupiny otevřete konzolu pro správu Zásady skupiny (GPMC) na počítači pro správu Zásady skupiny.
Ve stromu konzoly GPMC rozbalte položku Objekty zásad skupiny v doménové struktuře a v doméně obsahujících objekt zásad skupiny, který chcete upravit.
Klikněte pravým tlačítkem myši na GPO a potom vyberte Upravit.
V Editoru správy zásad skupiny přejděte na Konfigurace počítače>Šablony pro správu>Součásti systému Windows>Microsoft Defender Antivirus>Systém inspekce sítě.
V podrobném panelu Systém inspekce sítě otevřete nastavení Převést verdikt varování na blok. Pokud chcete toto nastavení otevřít, použijte některou z následujících metod:
- Dvakrát klikněte na nastavení.
- Klikněte pravým tlačítkem myši na nastavení a pak vyberte Upravit.
- Vyberte nastavení a pak vyberte Upravit akci>.
V okně nastavení, které se otevře, vyberte Povoleno a pak vyberte OK.
Tip
Můžete také nakonfigurovat Zásady skupiny místně na jednotlivých zařízeních pomocí Editoru místních Zásady skupiny (gpedit.msc). Přejděte na stejnou cestu: Konfigurace >počítačeAdministrativní šablony>Windows komponenty> Microsoft Defender Antivirus>Síťový inspekční systém.
Možnost blokování
Když uživatel navštíví web, jehož adresa URL má špatnou pověst, informační zpráva zobrazí uživateli následující možnosti:
- Ok: Oznámení toast se zruší (odstraní) a pokus o přístup na web se ukončí.
- Zpětná vazba: Informační zpráva zobrazí uživateli odkaz na odeslání lístku, který může použít k odeslání zpětné vazby správci ve snaze ospravedlnit přístup k webu.
Váš tým pro operace zabezpečení může přizpůsobit oznámení o blokovaných připojeních s podrobnostmi a kontaktními údaji vaší organizace.
Odblokování filtru SmartScreen
Pomocí indikátorů v Defenderu for Endpoint můžou správci koncovým uživatelům umožnit obejít upozornění generovaná pro některé adresy URL a IP adresy. V závislosti na tom, proč je adresa URL zablokovaná, může při zablokování filtrem SmartScreen systém uživateli nabídnout možnost odblokovat web na dobu až 24 hodin. V takových případech se zobrazí oznámení systému Zabezpečení Windows, které uživateli umožňuje vybrat Odblokovat. V takových případech se adresa URL nebo IP adresa po zadané časové období odblokují.
Microsoft Defender for Endpoint správci můžou odblokovat libovolnou adresu URL na portálu Microsoft Defender pomocí indikátoru povolení pro IP adresy, adresy URL a domény.
Viz Vytváření indikátorů pro IP adresy a adresy URL/domény.
Použití ochrany sítě
Ochrana sítě je povolená pro každé zařízení, což se obvykle provádí pomocí infrastruktury pro správu. Informace o podporovaných metodách najdete v tématu Zapnutí ochrany sítě.
Poznámka
Microsoft Defender Antivirus musí být v aktivním režimu, aby bylo možné povolit ochranu sítě.
Ochranu sítě můžete povolit v audit režimu nebo block režimu. Pokud chcete vyhodnotit dopad povolení ochrany sítě před tím, než skutečně zablokujete IP adresy nebo adresy URL, můžete povolit ochranu sítě v režimu auditování. Režim auditu protokoluje vždy, když se koncoví uživatelé připojí k adrese nebo lokalitě, které by jinak zablokovala ochrana sítě. Chcete-li vynutit blokování vlastních indikátorů nebo kategorií filtrování webového obsahu, musí být ochrana sítě v block režimu.
Informace o ochraně sítě pro Linux a macOS najdete v následujících článcích:
Pokročilé vyhledávání
Pokud k identifikaci událostí auditu používáte rozšířené proaktivní vyhledávání, máte z konzoly k dispozici až 30denní historii. Viz Rozšířené proaktivní vyhledávání.
Události auditu najdete v části Rozšířené proaktivní vyhledávání v portálu Defender for Endpoint (https://security.microsoft.com).
Události auditu se nacházejí v DeviceEvents s hodnotou ActionType ExploitGuardNetworkProtectionAudited. Bloky se zobrazují s actiontypem ExploitGuardNetworkProtectionBlocked.
Tady je příklad dotazu pro zobrazení událostí služby Network Protection v prohlížečích jiných společností než Microsoft:
DeviceEvents
|where ActionType in ('ExploitGuardNetworkProtectionAudited','ExploitGuardNetworkProtectionBlocked')
Tip
Tyto položky obsahují data ve sloupci AdditionalFields , který poskytuje další informace o akci, včetně polí IsAudit, ResponseCategory a DisplayName.
Tady je další příklad:
DeviceEvents
|where ActionType contains "ExploitGuardNetworkProtection"
|extend ParsedFields=parse_json(AdditionalFields)
|project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, IsAudit=tostring(ParsedFields.IsAudit), ResponseCategory=tostring(ParsedFields.ResponseCategory), DisplayName=tostring(ParsedFields.DisplayName)
|sort by Timestamp desc
Kategorie Odpověď vám řekne, co událost způsobilo, jako v tomto příkladu:
| Kategorie odpovědi | Funkce zodpovědná za událost |
|---|---|
CustomPolicy |
WCF |
CustomBlockList |
Vlastní indikátory |
CasbPolicy |
Defender pro cloudové aplikace |
Malicious |
Webové hrozby |
Phishing |
Webové hrozby |
Další informace najdete v tématu Řešení potíží s bloky koncových bodů.
Pokud používáte prohlížeč Microsoft Edge, použijte pro Microsoft Defender události SmartScreen tento dotaz:
DeviceEvents
| where ActionType == "SmartScreenUrlWarning"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName
Výsledný seznam adres URL a IP adres můžete použít k určení toho, co by se zablokovalo, pokud je ochrana sítě na zařízení nastavená na režim blokování. Můžete také zjistit, které funkce by blokovaly adresy URL a IP adresy. Projděte si seznam a identifikujte všechny adresy URL nebo IP adresy, které jsou pro vaše prostředí nezbytné. Pak můžete vytvořit indikátor povolení pro tyto adresy URL nebo IP adresy. Indikátory povolení mají přednost před jakýmikoli bloky. Viz Pořadí priorit pro bloky ochrany sítě.
Po vytvoření indikátoru povolení pro odblokování webu se můžete pokusit původní blok vyřešit následujícím způsobem:
- SmartScreen: nahlásit falešně pozitivní výsledek, je-li to vhodné
- Indikátor: úprava existujícího ukazatele
- MCA: Kontrola neschválené aplikace
- WCF: Rekategorizace požadavků
Informace o tom, jak hlásit falešně pozitivní výsledky v datech filtru SmartScreen, najdete v tématu Hlášení falešně pozitivních výsledků.
Podrobnosti o vytváření vlastních sestav Power BI najdete v tématu Vytváření vlastních sestav pomocí Power BI.
Konfigurace ochrany sítě
Další informace o tom, jak povolit ochranu sítě, najdete v tématu Povolení ochrany sítě. K povolení a správě ochrany sítě v síti použijte Zásady skupiny, PowerShell nebo poskytovatele CSP MDM.
Po povolení ochrany sítě možná budete muset nakonfigurovat síť nebo bránu firewall tak, aby umožňovaly připojení mezi koncovými zařízeními a webovými službami:
.smartscreen.microsoft.com.smartscreen-prod.microsoft.com
Požadovaná konfigurace prohlížeče
V procesech jiných než Microsoft Edge určuje služba Network Protection plně kvalifikovaný název domény pro každé připojení HTTPS tím, že prozkoumá obsah metody handshake protokolu TLS, ke které dochází po handshake protokolu TCP/IP. To vyžaduje, aby připojení HTTPS používalo PROTOKOL TCP/IP (ne UDP/QUIC) a aby zpráva ClientHello nebyla zašifrovaná. Pokud chcete v Prohlížeči Google Chrome zakázat funkce QUIC a Encrypted Client Hello, přečtěte si téma QuicAllowed a EncryptedClientHelloEnabled. Informace o prohlížeči Mozilla Firefox najdete v tématu Zakázání šifrováníClientHello a network.http.http3.enable.
Zobrazení událostí ochrany sítě
Ochrana sítě funguje nejlépe s Microsoft Defender for Endpoint, který poskytuje podrobné přehledy v rámci scénářů šetření upozornění.
Kontrola událostí ochrany sítě na portálu Microsoft Defender
Defender for Endpoint poskytuje podrobné reporty o událostech a blocích v rámci scénářů šetření výstrah. Tyto podrobnosti můžete zobrazit na portálu Microsoft Defender (https://security.microsoft.com) ve frontě upozornění nebo pomocí rozšířeného proaktivního vyhledávání. Pokud používáte režim auditování, můžete pomocí rozšířeného proaktivního vyhledávání zjistit, jak by nastavení ochrany sítě ovlivnilo vaše prostředí, pokud by bylo povolené.
Kontrola událostí ochrany sítě ve Windows Prohlížeč událostí
Můžete zkontrolovat protokol událostí Windows a zobrazit události, které se vytvoří, když ochrana sítě blokuje (nebo audituje) přístup ke škodlivé IP adrese nebo doméně:
Vyberte OK.
Tento postup vytvoří vlastní zobrazení, které filtruje tak, aby zobrazovalo pouze následující události související s ochranou sítě:
ID události Popis 5007Událost při změně nastavení 1125Událost, kdy se ochrana sítě aktivuje v režimu auditování 1126Událost, kdy se ochrana sítě aktivuje v režimu blokování
Ochrana sítě a třícestné navázání spojení protokolu TCP
Při ochraně sítě se o tom, zda povolit nebo zablokovat přístup k webu, rozhoduje až po dokončení třícestného handshake prostřednictvím protokolu TCP/IP. Když tedy ochrana sítě zablokuje web, může se vám na portálu Microsoft Defender zobrazit typ akce ConnectionSuccess pod položkou DeviceNetworkEvents, i když byl web zablokován.
DeviceNetworkEvents jsou hlášeny z vrstvy PROTOKOLU TCP, nikoli z ochrany sítě. Po dokončení navázání spojení TCP/IP a případného handshake protokolu TLS je přístup k webu povolen nebo zablokován síťovou ochranou.
Tady je příklad, jak to funguje:
Předpokládejme, že se uživatel pokusí o přístup k webu. Web je hostovaný v nebezpečné doméně a měla by být blokována ochranou sítě.
Spustí se trojcestné handshake přes protokol TCP/IP. Než se dokončí, akce
DeviceNetworkEventsse zaprotokoluje a jejíActionTypeje uveden jakoConnectionSuccess. Jakmile však proces třícestného navázání spojení skončí, ochrana sítě zablokuje přístup k webu. To všechno se děje rychle.Na portálu Microsoft Defender je výstraha uvedena ve frontě výstrah. Podrobnosti o této výstraze zahrnují jak
DeviceNetworkEvents, takAlertEvidence. Vidíte, že web byl zablokován, i když máte také položkuDeviceNetworkEvents, u které je ActionType nastaven naConnectionSuccess.
Požadavky na virtuální plochu Windows se systémem Windows 10 Enterprise Multi-Session
Vzhledem k tomu, že Windows 10 Enterprise má více uživatelů, mějte na paměti následující skutečnosti:
- Ochrana sítě je funkce pro celé zařízení a není možné ji cílit na konkrétní uživatelské relace.
- Pokud potřebujete rozlišovat mezi skupinami uživatelů, zvažte vytvoření samostatných fondů hostitelů a přiřazení v rámci služby Windows Virtual Desktop.
- Před zavedením otestujte ochranu sítě v režimu auditování a vyhodnoťte její chování.
- Pokud máte velký počet uživatelů nebo velký počet relací s více uživateli, zvažte změnu velikosti nasazení.
Alternativní možnost ochrany sítě
Pro Windows Server 2012 R2 a Windows Server 2016 s použitím moderního sjednoceného řešení Windows Server verze 1803 nebo novější a Windows 10 Enterprise multi-session 1909 a novějších, které se používají ve Windows Virtual Desktopu na Azure, ochranu sítě je možné povolit pomocí následující metody:
Použijte možnost Zapnout ochranu sítě a podle pokynů použijte své zásady.
Spusťte následující příkazy PowerShellu:
Set-MpPreference -EnableNetworkProtection Enabled Set-MpPreference -AllowNetworkProtectionOnWinServer 1 Set-MpPreference -AllowNetworkProtectionDownLevel 1 Set-MpPreference -AllowDatagramProcessingOnWinServer 1Poznámka
V závislosti na vaší infrastruktuře, objemu provozu a dalších podmínkách
Set-MpPreference -AllowDatagramProcessingOnWinServer 1může mít vliv na výkon sítě.
Ochrana sítě pro Windows Servery
Následující informace jsou specifické pro Windows Servery.
Ověřte, že je povolená ochrana sítě.
Pomocí Editoru registru ověřte, jestli je na místním zařízení povolená ochrana sítě.
Výběrem tlačítka Start na hlavním panelu a zadáním příkazu
regeditotevřete Editor registru.V boční nabídce vyberte HKEY_LOCAL_MACHINE .
Ve vnořených nabídkách přejděte na SOFTWARE>Zásady>Microsoft>Windows Defender>Windows Defender Exploit Guard>Ochrana sítě.
Pokud klíč není k dispozici, přejděte na SOFTWARE>Microsoft>Windows Defender>Windows Defender Exploit Guard>Network Protection.
Vyberte EnableNetworkProtection a zobrazte aktuální stav ochrany sítě na zařízení:
-
0= Vypnuto -
1= Zapnuto (povoleno) -
2= Režim auditování
-
Další informace najdete v tématu Zapnutí ochrany sítě.
Klíče registru ochrany sítě
Pro Windows Server 2012 R2 a Windows Server 2016, které používají moderní sjednocené řešení, Windows Server verze 1803 nebo novější a Windows 10 Enterprise Multi-Session 1909 a novější (používané v prostředí Windows Virtual Desktop v Azure) povolte další klíče registru takto:
Přejděte na HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows Defender>Windows Defender Exploit Guard>Ochrana sítě.
Nakonfigurujte následující klíče:
-
AllowNetworkProtectionOnWinServer(DWORD) nastaveno na1(hex) -
EnableNetworkProtection(DWORD) nastaveno na1(hex) - (Pouze v systému Windows Server 2012 R2 a Windows Server 2016)
AllowNetworkProtectionDownLevel(DWORD) nastaven na1(hexadecimálně)
Poznámka
V závislosti na vaší infrastruktuře, objemu síťového provozu a dalších podmínkách může mít HKEY_LOCAL_MACHINE>SOFTWARE>Policies>Microsoft>Windows Defender>NIS>Consumers>IPS - AllowDatagramProcessingOnWinServer (dword) 1 (hex) vliv na výkon sítě.
Další informace najdete v tématu Zapnutí ochrany sítě.
-
Konfigurace serverů Windows a Windows pro více relací vyžaduje PowerShell.
Pro Windows Servery a Windows Multi-session existují další položky, které musíte povolit pomocí rutin PowerShellu. Pro Windows Server 2012 R2 a Windows Server 2016 s použitím moderního sjednoceného řešení Windows Server verze 1803 nebo novější a Windows 10 Enterprise multi-session 1909 a novějších, které se používají ve Windows Virtual Desktopu na Azurespusťte následující příkazy PowerShellu:
Set-MpPreference -EnableNetworkProtection Enabled
Set-MpPreference -AllowNetworkProtectionOnWinServer 1
Set-MpPreference -AllowNetworkProtectionDownLevel 1
Set-MpPreference -AllowDatagramProcessingOnWinServer 1
Poznámka
V závislosti na vaší infrastruktuře můžou mít vliv na výkon sítě objem provozu a další podmínky Set-MpPreference -AllowDatagramProcessingOnWinServer 1 .
Řešení potíží s ochranou sítě
Vzhledem k prostředí, ve kterém běží ochrana sítě, nemusí být funkce schopná rozpoznat nastavení proxy serveru operačního systému. V některých případech se klienti ochrany sítě nemůžou připojit ke cloudové službě. Pokud chcete problém s připojením vyřešit, nakonfigurujte statický proxy server pro Microsoft Defender Antivirus.
Poznámka
Funkce ochrany sítě nepodporují šifrovaný klient Hello a protokol QUIC. Ujistěte se, že jsou tyto protokoly v prohlížečích zakázané, jak je popsáno výše v části Požadovaná konfigurace prohlížeče .
Pokud chcete quic zakázat ve všech klientech, můžete blokovat provoz QUIC přes bránu Windows Firewall.
Zakázání QUIC v bráně Windows Firewall
Tato metoda ovlivňuje všechny aplikace, včetně prohlížečů a klientských aplikací (například systém Microsoft Office). Spuštěním rutiny v PowerShellu New-NetFirewallRule přidejte nové pravidlo brány firewall, které zakáže QUIC blokováním veškerého odchozího provozu UDP na portu 443:
Copy
$ruleParams = @{
DisplayName = "Block QUIC"
Direction = "Outbound"
Action = "Block"
RemoteAddress = "0.0.0.0/0"
Protocol = "UDP"
RemotePort = 443
}
New-NetFirewallRule @ruleParams
Optimalizace výkonu ochrany sítě
Ochrana sítě zahrnuje optimalizaci výkonu, která režimu umožňuje block asynchronně kontrolovat dlouhodobá připojení, což může přinést zlepšení výkonu. Tato optimalizace může také pomoct s problémy s kompatibilitou aplikací. Tato funkce je ve výchozím nastavení zapnutá.
Povolení allowSwitchToAsyncInspection pomocí CSP
Defender CSP: Konfigurace/AllowSwitchToAsyncInspection
Povolení zapnutí asynchronní kontroly pomocí Zásady skupiny
Tento postup umožňuje ochraně sítě zlepšit výkon přepnutím z kontroly v reálném čase na asynchronní kontrolu.
V části Centralizované Zásady skupiny otevřete konzolu pro správu Zásady skupiny (GPMC) na počítači pro správu Zásady skupiny.
Ve stromu konzoly GPMC rozbalte položku Objekty zásad skupiny v doménové struktuře a v doméně obsahujících objekt zásad skupiny, který chcete upravit.
Klikněte pravým tlačítkem myši na GPO a potom vyberte Upravit.
V Editoru správy zásad skupiny přejděte na Konfigurace počítače>Šablony pro správu>Součásti systému Windows>Microsoft Defender Antivirus>Systém inspekce sítě.
V detailním panelu systému inspekce sítě otevřete nastavení Zapnout asynchronní inspekci . Pokud chcete toto nastavení otevřít, použijte některou z následujících metod:
- Dvakrát klikněte na nastavení.
- Klikněte pravým tlačítkem myši na nastavení a pak vyberte Upravit.
- Vyberte nastavení a pak vyberte Upravit akci>.
Tip
Můžete také nakonfigurovat Zásady skupiny místně na jednotlivých zařízeních pomocí Editoru místních Zásady skupiny (gpedit.msc). Přejděte na stejnou cestu: Konfigurace >počítačeAdministrativní šablony>Windows komponenty> Microsoft Defender Antivirus>Síťový inspekční systém.
- V okně nastavení, které se otevře, vyberte Povoleno a pak vyberte OK.
Zapnutí asynchronní kontroly pomocí PowerShellu antiviru Microsoft Defender
Tuto funkci můžete zapnout pomocí následujícího příkazu PowerShellu:
Set-MpPreference -AllowSwitchToAsyncInspection $true
Viz také
- Vyhodnocení ochrany sítě | Proveďte rychlý scénář, který ukazuje, jak funkce funguje a jaké události se obvykle vytvářejí.
- Povolení ochrany sítě | K povolení a správě ochrany sítě v síti použijte Zásady skupiny, PowerShell nebo poskytovatele CSP MDM.
- Konfigurace možností omezení potenciální oblasti útoku v Microsoft Intune
- Ochrana sítě pro Linux | Informace o používání ochrany sítě Microsoft Network pro Linux zařízení
- Ochrana sítě pro macOS | Další informace o ochraně sítě Microsoft pro macOS