Konfigurieren der Geräteproxykonnektivität mit dem Defender für den Endpunktdienst

Wichtig

Geräte, die nur für IPv6-Datenverkehr konfiguriert sind, werden nicht unterstützt.

Hinweis

Um den Proxy ordnungsgemäß zu verwenden, konfigurieren Sie diese beiden verschiedenen Proxyeinstellungen in Defender für Endpunkt:

Je nach Betriebssystem kann der Proxy, der für Microsoft Defender for Endpoint verwendet werden soll, automatisch konfiguriert werden. Sie können die automatische Erkennung, eine Autokonfigurationsdatei oder eine statisch konfigurierte Methode verwenden, die speziell für die auf dem Gerät ausgeführten Defender for Endpoint-Dienste gilt.

Der Defender für Endpunkt-Sensor erfordert Microsoft Windows HTTP (WinHTTP), um Sensordaten zu melden und mit dem Defender für Endpunkt-Dienst zu kommunizieren. Der eingebettete Defender for Endpoint-Sensor wird mithilfe des LocalSystem Kontos im Systemkontext ausgeführt.

Tipp

Wenn Sie Weiterleitungsproxys als Gateway zum Internet verwenden, können Sie den Netzwerkschutz verwenden, um Verbindungsereignisse zu untersuchen, die hinter Vorwärtsproxys auftreten.

Die WinHTTP Konfigurationseinstellung ist unabhängig von den Browserproxyeinstellungen von Windows Internet (WinINet) (siehe WinINet und WinHTTP). Ein Proxyserver kann nur mithilfe der folgenden Ermittlungsmethoden ermittelt werden:

  • Methoden zur automatischen Erkennung:

    • Transparenter Proxy

    • Web-Proxy-Autodiscovery-Protokoll (WPAD)

      Hinweis

      Wenn Sie in Ihrem Netzwerk einen transparenten Proxy oder WPAD verwenden, benötigen Sie keine besonderen Konfigurationseinstellungen.

  • Manuelle Konfiguration von statischen Proxys:

    • Registrierungsbasierte Konfiguration

    • WinHTTP wird mit dem Befehl netsh konfiguriert: Nur für Desktops in einer stabilen Topologie geeignet (z. B.: ein Desktop in einem Firmennetzwerk hinter demselben Proxy)

Hinweis

Microsoft Defender Antivirus- und EDR-Proxys können unabhängig voneinander festgelegt werden. Jede Konfiguration wird separat beschrieben, da sie unterschiedliche Einstellungen erfordern.

Manuelles Konfigurieren des Proxyservers mithilfe einer registrierungsbasierten statischen Proxyeinstellung

Konfigurieren Sie einen registrierungsbasierten statischen Proxy für den Defender for Endpoint Detection and Response-Sensor (EDR), um Diagnosedaten zu melden und mit Defender für Endpunkt-Diensten zu kommunizieren, wenn ein Computer keine direkte Verbindung mit dem Internet herstellen darf.

Hinweis

Stellen Sie immer sicher, dass Sie die neuesten Updates anwenden, um eine erfolgreiche Konnektivität mit Defender für Endpunkt-Diensten sicherzustellen.

Die statischen Proxyeinstellungen können über Gruppenrichtlinien (GP) konfiguriert werden. Konfigurieren Sie beide Gruppenrichtlinieneinstellungen: Konfigurieren der authentifizierten Proxyverwendung für den Verbundenen Benutzeroberflächen- und Telemetriedienst undkonfigurieren Sie verbundene Benutzeroberflächen und Telemetrie. Diese Gruppenrichtlinieneinstellungen sind in administrativen Vorlagen verfügbar.

  • Administrative Vorlagen > Windows-Komponenten > Datensammlung und Vorschauversionen > Konfigurieren der Verwendung eines authentifizierten Proxys für den Dienst für verbundene Benutzererfahrungen und Telemetrie.

    Legen Sie dies auf Aktiviert fest, und wählen Sie Verwendung von authentifiziertem Proxy deaktivieren.

    Der Statusbereich „Gruppenrichtlinieneinstellung1“

  • Administrative Vorlagen > Windows-Komponenten > Datensammlung und Vorschaubuilds > Vernetzte Benutzererfahrungen und Telemetrie konfigurieren:

    Geben Sie die Proxyinformationen ein.

    Der Statusbereich „Gruppenrichtlinieneinstellung2“

Gruppenrichtlinie Registrierungsschlüssel Registrierungseintrag Wert
Konfigurieren Sie die Verwendung eines authentifizierten Proxys für die verbundene Benutzererfahrung und den Telemetriedienst HKLM\Software\Policies\Microsoft\Windows\DataCollection DisableEnterpriseAuthProxy 1 (REG_DWORD)
Konfigurieren Sie verbundene Benutzererfahrungen und Telemetrie HKLM\Software\Policies\Microsoft\Windows\DataCollection TelemetryProxyServer servername:port or ip:port

Beispiel: 10.0.0.6:8080 (REG_SZ)

Hinweis

Wenn Sie die Einstellung TelemetryProxyServer auf Geräten verwenden, die andernfalls vollständig offline sind, das heißt, dass das Betriebssystem keine Verbindung mit der Online-Zertifikatsperrliste oder mit Windows Update herstellen kann, müssen Sie die zusätzliche Registrierungseinstellung PreferStaticProxyForHttpRequest mit einem Wert von 1 hinzufügen.

Der übergeordnete Registrierungspfad für PreferStaticProxyForHttpRequest ist HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Erweiterter Schutz vor Bedrohungen.

Der folgende Befehl kann verwendet werden, um den Registrierungswert am richtigen Speicherort einzufügen:

reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection" /v PreferStaticProxyForHttpRequest /t REG_DWORD /d 1 /f

Der PreferStaticProxyForHttpRequest Registrierungswert gilt nur ab MsSense.exe Version 10.8210.* und höher, oder version 10.8049.* und höher.

Konfigurieren Sie einen statischen Proxy für Microsoft Defender Antivirus

Microsoft Defender Antivirus aus der Cloud liefert einen nahezu sofortigen, automatisierten Schutz vor neuen und aufkommenden Bedrohungen. Konnektivität ist für benutzerdefinierte Indikatoren erforderlich, wenn Microsoft Defender Antivirus Ihre aktive Antischadsoftwarelösung und Endpunkterkennung und -reaktion (EDR) im Blockmodus ist, die eine Fallbackoption bereitstellt, wenn eine nicht Microsoft Lösung keinen Block ausgeführt hat.

Konfigurieren Sie den statischen Proxy mit der Gruppenrichtlinie, die unter Administrative Vorlagen verfügbar ist:

  1. Administrative Vorlagen > Windows-Komponenten > Microsoft Defender Antivirus-Proxyserver > definieren, um eine Verbindung mit dem Netzwerk herzustellen.

  2. Legen Sie ihn auf Aktiviert fest, und definieren Sie den Proxyserver. Die URL muss entweder http:// oder https:// enthalten. Informationen zu unterstützten Versionen für https:// finden Sie unter Microsoft Defender Antivirus-Updates verwalten.

    Der Proxyserver für Microsoft Defender Antivirus

  3. Unter dem Registrierungsschlüssel HKLM\Software\Policies\Microsoft\Windows Defenderlegt die Richtlinie den Registrierungswert ProxyServer auf REG_SZfest.

    Der Registrierungswert ProxyServer hat das folgende Zeichenfolgenformat:

    <server name or ip>:<port>

    Beispiel: http://10.0.0.6:8080

Hinweis

Wenn Sie statische Proxyeinstellungen auf Geräten verwenden, die andernfalls vollständig offline sind, d. h. das Betriebssystem kann keine Verbindung für die Onlinezertifikatsperrliste oder Windows Update herstellen, müssen Sie die zusätzliche Registrierungseinstellung SSLOptions mit dem DWORD-Wert hinzufügen2. Der übergeordnete Registrierungspfad für SSLOptions ist HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet. Weitere Informationen über SSLOptions finden Sie unter Cloud Protection.

Aus Gründen der Resilienz und des Echtzeitcharakters des in der Cloud bereitgestellten Schutzes speichert Microsoft Defender Antivirus den letzten bekannten funktionierenden Proxy zwischen. Stellen Sie sicher, dass Ihre Proxylösung keine SSL-Überprüfung durchführt, da dadurch die sichere Cloudverbindung unterbrochen wird.

Microsoft Defender Antivirus verwendet den statischen Proxy nicht, um eine Verbindung mit Windows Update oder Microsoft Update zum Herunterladen von Updates herzustellen. Stattdessen wird ein systemweiter Proxy verwendet, wenn er für die Verwendung von Windows Update konfiguriert ist, oder die konfigurierte interne Updatequelle gemäß der Microsoft Defender Fallbackreihenfolge des Antivirusschutzupdates.

Bei Bedarf können Sie administrative Vorlagen > windows Components > Microsoft Defender Antivirus > Define proxy auto-config (.pac) verwenden, um eine Verbindung mit dem Netzwerk herzustellen. Wenn Sie erweiterte Konfigurationen mit mehreren Proxys einrichten müssen, verwenden Sie Administrative Vorlagen > Windows-Komponenten > Microsoft Defender AntivirusDefinieren > Sie Adressen, um den Proxyserver zu umgehen und zu verhindern, dass Microsoft Defender Antivirus einen Proxyserver für diese Ziele verwendet.

Sie können PowerShell mit dem Set-MpPreference Cmdlet verwenden, um diese Optionen zu konfigurieren:

  • ProxyBypass
  • ProxyPacUrl
  • ProxyServer

Manuelles Konfigurieren des Proxyservers mithilfe des netsh Befehls

Verwenden Sie netsh , um einen systemweiten statischen Proxy zu konfigurieren.

Hinweis

Die Konfiguration netsh winhttp set proxy wirkt sich auf alle Anwendungen aus, einschließlich Windows-Diensten, die WinHTTP mit dem Standardproxy verwenden.

  1. Öffnen Sie eine Befehlszeile mit erhöhten Rechten:

    1. Gehen Sie zu Start und geben Sie cmd ein.
    2. Klicken Sie mit der rechten Maustaste auf Eingabeaufforderung, und wählen Sie Als Administrator ausführen aus.
  2. Um den systemweiten WinHTTP-Proxy zu konfigurieren, geben Sie den folgenden Befehl ein, und drücken Sie die EINGABETASTE:

    netsh winhttp set proxy <proxy>:<port>
    

    Beispiel: netsh winhttp set proxy 10.0.0.6:8080

  3. Um die aktuelle WinHTTP-Proxykonfiguration zu entfernen und zur direkten Konnektivität zurückzukehren, geben Sie den folgenden Befehl ein, und drücken Sie die EINGABETASTE:

    netsh winhttp reset proxy
    

Weitere Informationen hierzu finden Sie unter netsh-Befehl: Syntax, Kontexte und Formatierung.

Konfigurieren von Proxyeinstellungen für Windows Geräte, auf denen die vorherige MMA-basierte Lösung ausgeführt wird

Bei Geräten mit Windows 7, Windows 8.1, Windows Server 2008 R2 und Servern, die nicht auf Unified Agent aktualisiert wurden und den Microsoft Monitoring Agent (auch als Log Analytics-Agent bezeichnet) zum Herstellen einer Verbindung mit dem Defender für Endpunkt-Dienst verwenden, können Sie entweder eine systemweite Proxyeinstellung verwenden oder den Agent so konfigurieren, dass er eine Verbindung über einen Proxy oder ein Log Analytics-Gateway herstellt.

Ältere Windows-Versionen onboarden

Nächster Schritt

Überprüfen Sie die Clientkonnektivität zu den Microsoft Defender for Endpoint-Dienst-URLs

Informationen zu den erforderlichen Dienstendpunkten finden Sie unter Microsoft Defender for Endpoint URLs für vereinfachte Konnektivität – kommerziell.

Die folgenden Artikel enthalten zusätzliche Informationen zur Proxykonfiguration, zum Onboarding und zur Problembehandlung für Defender für Endpunkt: