Netzwerkschutz bewerten

Übersicht

Der Netzwerkschutz verhindert, dass Mitarbeiter anwendungen verwenden, um auf gefährliche Domänen zuzugreifen, die Phishing-Betrugsversuche, Exploits und andere schädliche Inhalte im Internet hosten könnten.

Führen Sie die folgenden Schritte aus, um den Netzwerkschutz auszuwerten, indem Sie das Feature aktivieren und eine Testwebsite besuchen. Die websites, auf die in dieser Auswertung verwiesen wird, sind nicht böswillig. Es handelt sich um speziell erstellte Websites, die vorgeben, böswillig zu sein. Jede Testwebsite repliziert das Verhalten, das auftreten würde, wenn ein Benutzer eine schädliche Website oder Domäne besucht hat.

Aktivieren des Netzwerkschutzes im Überwachungsmodus

Aktivieren Sie den Netzwerkschutz im Überwachungsmodus, um zu sehen, welche IP-Adressen und Domänen möglicherweise blockiert werden. Sie können sicherstellen, dass es sich nicht auf geschäftskritische Anwendungen auswirkt, oder sich einen Eindruck davon verschaffen, wie häufig Blockierungen auftreten.

  1. Geben Sie im Startmenü powershell ein, klicken Sie mit der rechten Maustaste auf Windows PowerShell und wählen Sie Als Administrator ausführen aus.

  2. Führen Sie das folgende Cmdlet aus:

    Set-MpPreference -EnableNetworkProtection AuditMode
    

Besuchen Sie eine (gefälschte) böswillige Domäne

Um das Verhalten des Überwachungsmodus zu überprüfen, besuchen Sie eine simulierte bösartige Website, und bestätigen Sie, dass die Verbindung mit einer Testnachricht zulässig ist.

  1. Öffnen Sie internet Explorer, Google Chrome oder einen anderen Browser Ihrer Wahl.

  2. Wechseln Sie zur SmartScreen-Testbewertungswebsite.

    Die Netzwerkverbindung ist zulässig, und eine Testmeldung wird angezeigt.

    Die Verbindungsblockierungsbenachrichtigung

Hinweis

Netzwerkverbindungen können erfolgreich sein, obwohl ein Standort durch den Netzwerkschutz blockiert wird. Weitere Informationen finden Sie unter Netzwerkschutz und der TCP-Drei-Wege-Handshake.

Netzwerkschutzereignisse in der Windows-Ereignisanzeige überprüfen

Um blockierte Apps zu überprüfen, öffnen Sie Ereignisanzeige. Filtern Sie im Microsoft-Windows-Windows Defender/Betriebsprotokoll nach Ereignis-ID 1125. In der folgenden Tabelle sind alle Netzwerkschutzereignisse aufgeführt.

Ereignis-ID Bereitstellen/Quelle Beschreibung
5007 Windows Defender (betriebsbereit) Ereignis, wenn Einstellungen geändert werden
1125 Windows Defender (betriebsbereit) Ereignis, wenn eine Netzwerkverbindung überwacht wird
1126 Windows Defender (betriebsbereit) Ereignis, wenn eine Netzwerkverbindung blockiert wird

Problembehandlung beim Netzwerkschutz

Wenn der Netzwerkschutz bösartige Websites nicht erkennt, stellen Sie sicher, dass die folgenden Voraussetzungen aktiviert sind:

  1. Microsoft Defender Antivirus ist die primäre Antiviren-App (aktiver Modus)

  2. Die Verhaltensüberwachung ist aktiviert.

  3. Cloud Protection ist aktiviert

  4. Cloud Protection-Netzwerkkonnektivität ist funktionsfähig