Utiliser la protection réseau pour empêcher les connexions à des sites malveillants ou suspects

Vous voulez découvrir Microsoft Defender pour point de terminaison ? Inscrivez-vous à un essai gratuit.

Vue d’ensemble de la protection réseau

La protection réseau permet de protéger les appareils en empêchant les connexions à des sites malveillants ou suspects. Les domaines qui hébergent des escroqueries par hameçonnage, des téléchargements malveillants, des escroqueries technologiques ou d’autres contenus malveillants sont des exemples de domaines dangereux. La protection réseau étend l’étendue de Microsoft Defender SmartScreen pour bloquer tout le trafic HTTP(S) sortant qui tente de se connecter à des sources de mauvaise réputation (en fonction du domaine ou du nom d’hôte).

La protection réseau étend la protection dans la protection web au niveau du système d’exploitation et est un composant principal pour le filtrage de contenu web (WCF). Il fournit la fonctionnalité de protection web disponible dans Microsoft Edge à d’autres navigateurs pris en charge et aux applications sans navigateur. La protection réseau offre également une visibilité sur les indicateurs de compromission (IOC) et permet de les bloquer lorsqu’elle est utilisée avec la détection et réponse sur les points de terminaison. Par exemple, la protection réseau fonctionne avec vos indicateurs personnalisés pour bloquer des domaines ou des noms d’hôtes spécifiques.

Regardez cette vidéo pour découvrir comment la protection réseau permet de réduire la surface d’attaque de vos appareils contre les escroqueries par hameçonnage, les attaques et d’autres contenus malveillants :

Conseil

Pour activer la protection réseau, consultez Activer la protection réseau.

Prérequis

Systèmes d’exploitation pris en charge

  • Windows
  • macOS
  • Linux

Couverture de la protection réseau

Le tableau suivant récapitule les zones de protection du réseau :

Fonctionnalité Microsoft Edge Navigateurs non-Microsoft Processus hors navigateur
(par exemple, PowerShell)
Protection contre les menaces web SmartScreen doit être activé La protection réseau doit être en mode bloc La protection réseau doit être en mode bloc
Indicateurs personnalisés SmartScreen doit être activé La protection réseau doit être en mode bloc La protection réseau doit être en mode bloc
Filtrage de contenu web SmartScreen doit être activé La protection réseau doit être en mode bloc Non pris en charge

Pour vous assurer que SmartScreen est activé pour Microsoft Edge, utilisez la stratégie Edge : SmartScreen activé.

Remarque

Sur Windows, la protection réseau ne surveille pas Microsoft Edge. Pour les processus autres que Microsoft Edge et Internet Explorer, les scénarios de protection web tirent parti de la protection réseau pour l’inspection et l’application. Sur Mac et Linux, le navigateur Microsoft Edge intègre uniquement la protection contre les menaces web. La protection réseau doit être activée en mode bloc pour prendre en charge les indicateurs personnalisés et le filtrage de contenu web dans Edge et d’autres navigateurs.

Problèmes connus & limitations

  • Les adresses IP sont prises en charge pour les trois protocoles (TCP, HTTP et HTTPS (TLS))
  • Seules les adresses IP uniques sont prises en charge (aucun bloc CIDR ou plage d’adresses IP) dans les indicateurs personnalisés
  • Les URL HTTP (y compris un chemin d’URL complet) peuvent être bloquées pour n’importe quel navigateur ou processus
  • Les noms de domaine complets (FQDN) HTTPS peuvent être bloqués dans les navigateurs non-Microsoft (les indicateurs spécifiant un chemin d’URL complet ne peuvent être bloqués que dans Microsoft Edge)
  • Le blocage des noms de domaine complets dans les navigateurs non-Microsoft nécessite que QUIC et Encrypted Client Hello soient désactivés dans ces navigateurs
  • Les FQDN chargés via une coalescence de connexions HTTP2 ne peuvent être bloqués que dans Microsoft Edge
  • La protection réseau bloque les connexions sur tous les ports (pas seulement les ports 80 et 443).

Il peut y avoir jusqu’à deux heures de latence (généralement moins) entre le moment où un indicateur/stratégie est ajouté et qu’une URL/IP correspondante est bloquée.

Configuration requise pour la protection du réseau

La protection réseau nécessite que les appareils exécutent l’un des systèmes d’exploitation suivants :

La protection réseau nécessite également Microsoft Defender Antivirus avec la protection en temps réel activée.

Version de Windows Microsoft Defender Antivirus
Windows 10 version 1709 ou ultérieure, Windows 11, Windows Server 1803 ou ultérieure Assurez-vous que la protection en temps réel Microsoft Defender Antivirus, la surveillance du comportement et la protection fournie par le cloud sont activées (actives)
Windows Server 2012 R2 et Windows Server 2016 à l’aide de la solution unifiée moderne Mise à jour de la plateforme ou version 4.18.2001.x.x plus récente

Pourquoi la protection réseau est importante

La protection réseau fait partie du groupe de solutions de réduction de la surface d’attaque dans Microsoft Defender pour point de terminaison. La protection réseau permet à la couche réseau de bloquer les connexions aux domaines et aux adresses IP. Par défaut, la protection réseau protège vos ordinateurs contre les domaines malveillants connus à l’aide du flux SmartScreen, qui bloque les URL malveillantes d’une manière similaire à SmartScreen dans le navigateur Microsoft Edge. La fonctionnalité de protection réseau peut être étendue à :

Conseil

Pour plus d’informations sur la protection réseau pour Windows Server, Linux, macOS et Mobile Threat Defense (MTD), consultez La chasse proactive aux menaces avec la chasse avancée.

Bloquer les attaques de commande et de contrôle

Les serveurs De commande et de contrôle (C2) sont utilisés pour envoyer des commandes à des systèmes précédemment compromis par des programmes malveillants.

Les serveurs C2 peuvent être utilisés pour lancer des commandes qui peuvent :

  • Voler des données
  • Contrôler les ordinateurs compromis dans un botnet
  • Interrompre les applications légitimes
  • Diffuser des programmes malveillants, tels que des rançongiciels

Le composant de protection réseau de Defender pour point de terminaison identifie et bloque les connexions aux serveurs C2 utilisés dans les attaques par ransomware gérées par l’homme, à l’aide de techniques telles que l’apprentissage automatique et l’identification intelligente des indicateurs de compromission (IoC).

Protection du réseau : détection et remédiation C2

Les rançongiciels ont évolué en une menace sophistiquée pilotée par l’homme, adaptative et axée sur des résultats à grande échelle, comme la conservation des ressources ou des données d’un organization entier pour rançon.

La prise en charge des serveurs de commande et de contrôle (C2) est une partie importante de cette évolution des rançongiciels, et c’est ce qui permet à ces attaques de s’adapter à l’environnement qu’elles ciblent. La rupture du lien avec l’infrastructure de commande et de contrôle arrête la progression d’une attaque vers l’étape suivante. Pour plus d’informations sur la détection et la correction de C2, consultez le blog de la communauté technique : Détection et correction des attaques de commande et de contrôle au niveau de la couche réseau.

Protection réseau : nouvelles notifications « toast »

Nouveau mappage Catégorie de réponse Sources
phishing Phishing SmartScreen
malicious Malicious SmartScreen
command and control C2 SmartScreen
command and control COCO SmartScreen
malicious Untrusted SmartScreen
by your IT admin CustomBlockList
by your IT admin CustomPolicy

Remarque

customAllowList ne génère pas de notifications sur les points de terminaison.

Nouvelles notifications pour la détermination de la protection réseau

Lorsqu’un utilisateur final tente de visiter un site web dans un environnement dans lequel la protection réseau est activée, trois scénarios sont possibles, comme indiqué dans le tableau suivant :

Scénario Action exécutée
L’URL a une bonne réputation connue L’utilisateur peut accéder sans entrave, et aucune notification « toast » n’apparaît sur le point de terminaison. En effet, le domaine ou l’URL est défini sur Autorisé.
L’URL a une réputation inconnue ou incertaine L’accès de l’utilisateur est bloqué, mais avec la possibilité de contourner (débloquer) le bloc. En effet, le domaine ou l’URL est défini sur Audit.
L’URL a une mauvaise réputation connue (malveillante) L'utilisateur n'est pas autorisé à accéder. En effet, le domaine ou l’URL est défini sur Bloquer.

Expérience d’alerte

Un utilisateur visite un site web. Si l’URL a une réputation inconnue ou incertaine, une notification toast présente à l’utilisateur les options suivantes :

  • Ok : la notification « toast » est supprimée, et la tentative d'accès au site prend fin.
  • Débloquer : l’utilisateur a accès au site pendant 24 heures ; à quel moment le bloc est réactivé. L’utilisateur peut continuer à utiliser Unblock pour accéder au site jusqu’à ce que l’administrateur interdise (bloque) le site, supprimant ainsi l’option Deblock.
  • Commentaires : la notification toast présente à l’utilisateur un lien pour envoyer un ticket, que l’utilisateur peut utiliser pour envoyer des commentaires à l’administrateur dans une tentative de justifier l’accès au site.

Affiche une notification d’avertissement concernant un contenu d’hameçonnage de la protection réseau.

Remarque

  • Les images figurant dans cet article, pour les expériences warn et block, utilisent « blocked url » comme texte d’espace réservé. Dans un environnement fonctionnel, l’URL ou le domaine réel est répertorié.

  • Pour recevoir cette notification contextuelle, assurez-vous que l’option Les fichiers ou activités sont bloqués est activée dans Notifications de protection contre les virus et menaces en configurant la clé de registre correspondante :

    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows Defender Security Center\Virus and threat protection\FilesBlockedNotificationDisabled = 0

    Pour plus d’informations, consultez les paramètres de l’application Sécurité Windows.

Utiliser CSP pour activer Convert warn verdict to block

Par défaut, les verdicts SmartScreen pour les sites malveillants entraînent un avertissement qui peut être remplacé par l’utilisateur. Une politique peut être définie pour convertir l’avertissement en blocage, empêchant ainsi ce type de remplacement.

Pour les navigateurs non-Edge, consultez Defender CSP : Configuration/EnableConvertWarnToBlock.

Pour les navigateurs Edge, consultez Stratégie Edge : empêcher le contournement de l’invite SmartScreen.

Utiliser la stratégie de groupe pour activer la conversion du verdict d’avertissement en blocage

En activant ce paramètre, la protection réseau bloque le trafic réseau au lieu d’afficher un avertissement.

  1. Dans stratégie de groupe centralisée, ouvrez la console de gestion stratégie de groupe (GPMC) sur votre ordinateur de gestion stratégie de groupe.

  2. Dans l'arborescence de la console GPMC, développez Objets de stratégie de groupe dans la forêt et le domaine contenant le GPO que vous souhaitez modifier.

  3. Cliquez avec le bouton droit sur l’objet de stratégie de groupe, puis sélectionnez Modifier.

  4. Dans l’Éditeur de gestion des stratégies de groupe, accédez à Configuration ordinateur>\Modèles d’administration>\Composants Windows>\Microsoft Defender Antivirus>\Système d’inspection du réseau.

  5. Dans le panneau de détails du système d’inspection réseau, ouvrez le paramètre Convertir le verdict d’avertissement en blocage. Pour ouvrir le paramètre, utilisez l’une des méthodes suivantes :

    • Double-cliquez sur le paramètre.
    • Cliquez avec le bouton droit sur le paramètre, puis sélectionnez Modifier.
    • Sélectionnez le paramètre, puis sélectionnez Action>Modifier.
  6. Dans la fenêtre de paramètre qui s’ouvre, sélectionnez Activé, puis OK.

Conseil

Vous pouvez également configurer stratégie de groupe localement sur des appareils individuels à l’aide de l’éditeur de stratégie de groupe local (gpedit.msc). Accédez au même chemin : >Modèles d’administration>Composants Windows>Microsoft Defender Antivirus>Système d’inspection du réseau.

Expérience de blocage

Lorsqu’un utilisateur visite un site web dont l’URL a une mauvaise réputation, une notification toast présente à l’utilisateur les options suivantes :

  • Ok : la notification « toast » est supprimée, et la tentative d'accès au site prend fin.
  • Commentaires : la notification toast présente à l’utilisateur un lien pour envoyer un ticket, que l’utilisateur peut utiliser pour envoyer des commentaires à l’administrateur dans une tentative de justifier l’accès au site.

Affiche une notification indiquant que la protection réseau a bloqué un contenu d’hameçonnage connu.

Votre équipe des opérations de sécurité peut personnaliser la notification affichée pour une connexion bloquée avec les détails et les informations de contact de votre organization.

Débloquer SmartScreen

Avec les indicateurs dans Defender pour point de terminaison, les administrateurs peuvent autoriser les utilisateurs finaux à contourner les avertissements générés pour certaines URL et adresses IP. Selon la raison pour laquelle l’URL est bloquée, lorsqu’un bloc SmartScreen est rencontré, elle peut offrir à l’utilisateur la possibilité de débloquer le site pendant jusqu’à 24 heures. Dans de tels cas, une notification contextuelle de Sécurité Windows s’affiche, permettant à l’utilisateur de sélectionner Débloquer. Dans ce cas, l’URL ou l’adresse IP est débloquée pendant la période spécifiée.

notification Sécurité Windows pour la protection réseau.

Les administrateurs de Microsoft Defender pour point de terminaison peuvent débloquer n’importe quelle URL dans le portail Microsoft Defender à l’aide d’un indicateur d’autorisation pour les adresses IP, les URL et les domaines.

Formulaire de configuration des URL et adresses IP de blocage SmartScreen pour la protection réseau.

Consultez Créer des indicateurs pour les adresses IP et les URL/domaines.

Utilisation de la protection réseau

La protection réseau est activée par appareil, ce qui est généralement effectué à l’aide de votre infrastructure de gestion. Pour connaître les méthodes prises en charge, consultez Activer la protection réseau.

Remarque

Microsoft Defender antivirus doit être en mode actif pour activer la protection réseau.

Vous pouvez activer la protection réseau en mode audit ou en mode block. Si vous souhaitez évaluer l’impact de l’activation de la protection réseau avant de bloquer réellement les adresses IP ou url, vous pouvez activer la protection réseau en mode audit. Le mode audit consigne chaque fois que des utilisateurs finaux se connectent à une adresse ou à un site qui serait autrement bloqué par la protection réseau. Pour appliquer le blocage des indicateurs personnalisés ou des catégories de filtrage de contenu web, la protection réseau doit être en block mode.

Pour plus d’informations sur la protection réseau pour Linux et macOS, consultez les articles suivants :

Recherche avancée

Si vous utilisez la chasse avancée pour identifier les événements d’audit, vous disposez d’un historique jusqu’à 30 jours disponible à partir de la console. Voir Repérage avancé.

Vous trouverez les événements d’audit dans Recherche avancée du portail Microsoft Defender for Endpoint (https://security.microsoft.com).

Les événements d’audit se trouvent dans DeviceEvents avec un ActionType de ExploitGuardNetworkProtectionAudited. Les blocs sont affichés avec un ActionType de ExploitGuardNetworkProtectionBlocked.

Voici un exemple de requête pour afficher les événements de protection réseau pour les navigateurs non-Microsoft :

DeviceEvents
|where ActionType in ('ExploitGuardNetworkProtectionAudited','ExploitGuardNetworkProtectionBlocked')

Recherche avancée pour l’audit et l’identification d’événements.

Conseil

Ces entrées contiennent des données dans la colonne AdditionalFields qui fournissent plus d’informations sur l’action, notamment les champs IsAudit, ResponseCategory et DisplayName.

Voici un autre exemple :

DeviceEvents
|where ActionType contains "ExploitGuardNetworkProtection"
|extend ParsedFields=parse_json(AdditionalFields)
|project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, IsAudit=tostring(ParsedFields.IsAudit), ResponseCategory=tostring(ParsedFields.ResponseCategory), DisplayName=tostring(ParsedFields.DisplayName)
|sort by Timestamp desc

La catégorie Réponse vous indique la cause de l’événement, comme dans cet exemple :

Catégorie de réponse Fonctionnalité à l’origine de l’événement
CustomPolicy WCF
CustomBlockList Indicateurs personnalisés
CasbPolicy Defender pour les applications Cloud
Malicious Menaces du Web
Phishing Menaces du Web

Pour plus d’informations, consultez Résoudre les problèmes liés aux blocs de point de terminaison.

Si vous utilisez le navigateur Microsoft Edge, utilisez cette requête pour les événements Microsoft Defender SmartScreen :

DeviceEvents
| where ActionType == "SmartScreenUrlWarning"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName 

Vous pouvez utiliser la liste des URL et adresses IP obtenue pour déterminer ce qui serait bloqué si la protection réseau est définie sur le mode de blocage sur l’appareil. Vous pouvez également voir quelles fonctionnalités bloquent les URL et les adresses IP. Passez en revue la liste pour identifier les URL ou adresses IP nécessaires pour votre environnement. Vous pouvez ensuite créer un indicateur d’autorisation pour ces URL ou adresses IP. Les indicateurs d’autorisation prévalent sur tout blocage. Consultez Ordre de priorité pour les blocs de protection réseau.

Après avoir créé un indicateur d’autorisation pour débloquer un site, vous pouvez essayer de résoudre le bloc d’origine comme suit :

  • SmartScreen : signaler un faux positif, le cas échéant
  • Indicateur : modifier l’indicateur existant
  • MCA : passer en revue l’application non approuvée
  • WCF : re catégorisation des demandes

Pour plus d’informations sur la façon de signaler les faux positifs dans les données SmartScreen, consultez Signaler des faux positifs.

Pour plus d’informations sur la création de vos propres rapports Power BI, consultez Créer des rapports personnalisés à l’aide de Power BI.

Configuration de la protection réseau

Pour plus d’informations sur l’activation de la protection réseau, consultez Activer la protection réseau. Utilisez stratégie de groupe, PowerShell ou les fournisseurs de services de configuration GPM pour activer et gérer la protection réseau dans votre réseau.

Une fois que vous avez activé la protection réseau, vous devrez peut-être configurer votre réseau ou pare-feu pour autoriser les connexions entre vos appareils de point de terminaison et les services web :

  • .smartscreen.microsoft.com
  • .smartscreen-prod.microsoft.com

Configuration de navigateur requise

Dans les processus non-Microsoft Edge, la Protection réseau détermine le nom de domaine complet pour chaque connexion HTTPS en examinant le contenu de l’établissement d’une liaison TLS qui se produit après une liaison TCP/IP. Cela nécessite que la connexion HTTPS utilise TCP/IP (et non UDP/QUIC) et que le message ClientHello ne soit pas chiffré. Pour désactiver QUIC et Encrypted Client Hello dans Google Chrome, consultez QuicAllowed et EncryptedClientHelloEnabled. Pour Mozilla Firefox, consultez Désactiver EncryptedClientHello et network.http.http3.enable.

Affichage des événements de protection réseau

La protection réseau fonctionne mieux avec Microsoft Defender pour point de terminaison, ce qui vous donne des rapports détaillés dans le cadre de scénarios d’investigation d’alerte.

Passer en revue les événements de protection réseau dans le portail Microsoft Defender

Microsoft Defender pour point de terminaison fournit des rapports détaillés sur les événements et les blocages dans le cadre de ses scénarios d’investigation des alertes. Vous pouvez afficher ces détails dans le portail Microsoft Defender (https://security.microsoft.com) dans la file d’attente des alertes ou en utilisant la chasse avancée. Si vous utilisez le mode audit, vous pouvez utiliser la chasse avancée pour voir comment les paramètres de protection réseau affectent votre environnement s’ils étaient activés.

Passer en revue les événements de protection réseau dans Windows observateur d'événements

Vous pouvez consulter le journal des événements Windows pour voir les événements créés lorsque la protection réseau bloque (ou audite) l’accès à une adresse IP ou à un domaine malveillant :

  1. Créez une requête XML.

  2. Sélectionnez OK.

    Cette procédure crée une vue personnalisée qui filtre pour afficher uniquement les événements suivants liés à la protection réseau :

    ID d’événement Description
    5007 Événement lorsque les paramètres sont modifiés
    1125 Événement lorsque la protection réseau se déclenche en mode audit
    1126 Événement quand la protection réseau s’active en mode blocage

Protection réseau et liaison TCP à trois voies

Avec la protection réseau, la décision d’autoriser ou de bloquer l’accès à un site est prise après l’établissement du handshake TCP en trois temps. Par conséquent, lorsque la protection réseau bloque un site, vous pouvez voir un type d’action sous ConnectionSuccessDeviceNetworkEvents dans le portail Microsoft Defender, même si le site a été bloqué. DeviceNetworkEvents sont signalés par la couche TCP, et non par la protection réseau. Une fois l’établissement d’une liaison TCP/IP terminée et toute liaison TLS terminée, l’accès au site est autorisé ou bloqué par la protection réseau.

Voici un exemple de fonctionnement :

  1. Supposons qu’un utilisateur tente d’accéder à un site web. Le site est hébergé sur un domaine dangereux et doit être bloqué par la protection réseau.

  2. La poignée de main en trois temps via TCP/IP commence. Avant qu’elle ne se termine, une DeviceNetworkEvents action est journalisée et son ActionType est répertorié en tant que ConnectionSuccess. Toutefois, dès que le handshake en trois temps est terminé, la protection réseau bloque l’accès au site. Tout cela se produit rapidement.

  3. Dans le portail Microsoft Defender, une alerte est répertoriée dans la file d’attente des alertes. Les détails de cette alerte incluent à la fois DeviceNetworkEvents et AlertEvidence. Vous pouvez voir que le site a été bloqué, même si vous avez également un DeviceNetworkEvents élément avec l’ActionType de ConnectionSuccess.

Considérations relatives au bureau virtuel Windows exécutant Windows 10 Entreprise multisession

En raison de la nature multi-utilisateur de Windows 10 Entreprise, gardez les points suivants à l’esprit :

  • La protection réseau est une fonctionnalité à l’échelle de l’appareil qui ne peut pas être ciblée sur des sessions utilisateur spécifiques.
  • Si vous devez différencier les groupes d’utilisateurs, envisagez de créer des pools d’hôtes Windows Virtual Desktop distincts et des affectations.
  • Testez la protection réseau en mode audit pour évaluer son comportement avant le déploiement.
  • Envisagez de redimensionner votre déploiement si vous avez un grand nombre d’utilisateurs ou un grand nombre de sessions multi-utilisateurs.

Autre option pour la protection réseau

Pour Windows Server 2012 R2 et Windows Server 2016 à l’aide de la solution unifiée moderne, Windows Server version 1803 ou ultérieure et Windows 10 Entreprise multisession 1909 et versions ultérieures, utilisées dans Windows Virtual Desktop sur Azure, la protection réseau peut être activée à l’aide de la méthode suivante :

  1. Utilisez Activer la protection réseau et suivez les instructions pour appliquer votre stratégie.

  2. Exécutez les commandes PowerShell suivantes :

    Set-MpPreference -EnableNetworkProtection Enabled
    
    Set-MpPreference -AllowNetworkProtectionOnWinServer 1
    
    Set-MpPreference -AllowNetworkProtectionDownLevel 1
    
    Set-MpPreference -AllowDatagramProcessingOnWinServer 1
    

    Remarque

    Selon votre infrastructure, le volume de trafic et d’autres conditions Set-MpPreference -AllowDatagramProcessingOnWinServer 1 peuvent avoir un effet sur les performances du réseau.

Protection réseau pour les serveurs Windows

Les informations suivantes sont spécifiques aux serveurs Windows.

Vérifier que la protection réseau est activée

Vérifiez si la protection réseau est activée sur un appareil local à l’aide de l’Éditeur du Registre.

  1. Sélectionnez le bouton Démarrer dans la barre des tâches et tapez regedit pour ouvrir l’Éditeur du Registre.

  2. Sélectionnez HKEY_LOCAL_MACHINE dans le menu latéral.

  3. Naviguez dans les menus imbriqués jusqu’à SOFTWARE>Stratégies>Microsoft>Windows Defender>Windows Defender Exploit Guard>Protection du réseau.

    Si la clé n’est pas présente, accédez à SOFTWARE>Microsoft>Windows Defender>Windows Defender Exploit Guard>Network Protection.

  4. Sélectionnez ActiverRéseauProtection pour voir l’état actuel de la protection réseau sur l’appareil :

    • 0 = Désactivé
    • 1 = Activé (activé)
    • 2 = Mode d’audit

Pour plus d’informations, consultez Activer la protection réseau.

Clés de registre de protection du réseau

Pour Windows Server 2012 R2 et Windows Server 2016 avec la solution moderne unifiée, Windows Server version 1803 ou ultérieure, ainsi que Windows 10 Enterprise multisession 1909 et versions ultérieures (utilisés dans Windows Virtual Desktop sur Azure), activez d’autres clés de Registre, comme suit :

  1. Accédez à HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows Defender>Windows Defender Exploit Guard>Network Protection.

  2. Configurez les clés suivantes :

    • AllowNetworkProtectionOnWinServer (DWORD) défini à 1 (hexadécimal)
    • EnableNetworkProtection (DWORD) défini à 1 (hexadécimal)
    • (Sous Windows Server 2012 R2 et Windows Server 2016 uniquement) AllowNetworkProtectionDownLevel (DWORD) défini sur 1 (hexadécimal)

    Remarque

    En fonction de votre infrastructure, du volume du trafic et d’autres conditions, HKEY_LOCAL_MACHINE>SOFTWARE>Policies>Microsoft>Windows Defender>NIS>Consumers>IPS - AllowDatagramProcessingOnWinServer (dword) 1 (hex) peut avoir un impact sur les performances du réseau.

    Pour plus d’informations, consultez Activer la protection réseau.

La configuration des serveurs Windows et windows multisession nécessite PowerShell

Pour les serveurs Windows et Windows Multisession, vous devez activer d’autres éléments à l’aide des applets de commande PowerShell. Pour Windows Server 2012 R2 et Windows Server 2016 à l’aide de la solution unifiée moderne, Windows Server version 1803 ou ultérieure et Windows 10 Entreprise multisession 1909 et versions ultérieures, utilisées dans Windows Virtual Desktop sur Azure, exécutez les commandes PowerShell suivantes :

Set-MpPreference -EnableNetworkProtection Enabled

Set-MpPreference -AllowNetworkProtectionOnWinServer 1

Set-MpPreference -AllowNetworkProtectionDownLevel 1

Set-MpPreference -AllowDatagramProcessingOnWinServer 1

Remarque

Selon votre infrastructure, le volume de trafic et d’autres conditions Set-MpPreference -AllowDatagramProcessingOnWinServer 1 peuvent affecter les performances du réseau.

Résolution des problèmes de protection réseau

En raison de l’environnement dans lequel la protection réseau s’exécute, la fonctionnalité peut ne pas être en mesure de détecter les paramètres de proxy du système d’exploitation. Dans certains cas, les clients de protection réseau ne peuvent pas atteindre le service cloud. Pour résoudre le problème de connectivité, configurez un proxy statique pour Microsoft Defender Antivirus.

Remarque

Encrypted Client Hello et le protocole QUIC ne sont pas pris en charge avec la fonctionnalité de protection réseau. Vérifiez que ces protocoles sont désactivés dans les navigateurs, comme décrit dans Configuration requise du navigateur ci-dessus.

Pour désactiver QUIC dans tous les clients, vous pouvez bloquer le trafic QUIC via le Pare-feu Windows.

Désactiver QUIC dans le Pare-feu Windows

Cette méthode affecte toutes les applications, y compris les navigateurs et les applications clientes (telles que Microsoft Office). Dans PowerShell, exécutez l’applet New-NetFirewallRule de commande pour ajouter une nouvelle règle de pare-feu qui désactive QUIC en bloquant tout le trafic UDP sortant vers le port 443 :

Copy
$ruleParams = @{
    DisplayName = "Block QUIC"
    Direction = "Outbound"
    Action = "Block"
    RemoteAddress = "0.0.0.0/0"
    Protocol = "UDP"
    RemotePort = 443
}
New-NetFirewallRule @ruleParams

Optimisation des performances de protection réseau

La protection réseau inclut une optimisation des performances qui permet au mode block d’inspecter de manière asynchrone les connexions de longue durée, ce qui peut entraîner un gain de performances. Cette optimisation peut également aider à résoudre les problèmes de compatibilité des applications. Cette fonctionnalité est activée par défaut.

Utilisez CSP pour activer AllowSwitchToAsyncInspection

Fournisseur de services de configuration Defender : Configuration/AllowSwitchToAsyncInspection

Utiliser la stratégie de groupe pour activer « Activer l’inspection asynchrone »

Cette procédure permet à la protection réseau d’améliorer les performances en passant de l’inspection en temps réel à l’inspection asynchrone.

  1. Dans stratégie de groupe centralisée, ouvrez la console de gestion stratégie de groupe (GPMC) sur votre ordinateur de gestion stratégie de groupe.

  2. Dans l'arborescence de la console GPMC, développez Objets de stratégie de groupe dans la forêt et le domaine contenant le GPO que vous souhaitez modifier.

  3. Cliquez avec le bouton droit sur l’objet de stratégie de groupe, puis sélectionnez Modifier.

  4. Dans l’Éditeur de gestion des stratégies de groupe, accédez à Configuration ordinateur>\Modèles d’administration>\Composants Windows>\Microsoft Defender Antivirus>\Système d’inspection du réseau.

  5. Dans le panneau de détails du système d’inspection réseau, ouvrez le paramètre Activer l’inspection asynchrone . Pour ouvrir le paramètre, utilisez l’une des méthodes suivantes :

    • Double-cliquez sur le paramètre.
    • Cliquez avec le bouton droit sur le paramètre, puis sélectionnez Modifier.
    • Sélectionnez le paramètre, puis sélectionnez Action>Modifier.

Conseil

Vous pouvez également configurer stratégie de groupe localement sur des appareils individuels à l’aide de l’éditeur de stratégie de groupe local (gpedit.msc). Accédez au même chemin : >Modèles d’administration>Composants Windows>Microsoft Defender Antivirus>Système d’inspection du réseau.

  1. Dans la fenêtre de paramètre qui s’ouvre, sélectionnez Activé, puis OK.

Utiliser Microsoft Defender Antivirus PowerShell pour activer Activer l’inspection asynchrone

Vous pouvez activer cette fonctionnalité à l’aide de la commande PowerShell suivante :

Set-MpPreference -AllowSwitchToAsyncInspection $true

Voir aussi