Konfigurasikan perlindungan jaringan di Microsoft Defender Antivirus

Perlindungan jaringan membantu mencegah aplikasi terhubung ke domain berbahaya yang mungkin menjadi tempat penipuan phishing, eksploitasi, dan konten berbahaya lainnya di internet. Administrator keamanan dapat mengonfigurasi perlindungan jaringan dengan menggunakan Microsoft Intune, portal Microsoft Defender, manajemen perangkat seluler (MDM), Microsoft Configuration Manager, Group Policy, atau PowerShell.

Sebelum Anda mengaktifkan perlindungan jaringan dalam mode blok, gunakan mode audit di lingkungan pengujian untuk mengidentifikasi aplikasi yang akan diblokir.

Sebelum Anda mulai, tinjau sistem operasi yang didukung dan persyaratan Microsoft Defender Antivirus di Prerequisites.

Prasyarat

Sistem operasi yang didukung

Prosedur dalam pasal ini berlaku untuk sistem operasi berikut:

  • Windows 10, versi 1709 atau lebih baru, atau Windows 11 (Pro atau Enterprise).
  • Windows Server 2012 R2, Server Windows 2016, atau Windows Server, versi 1803 atau lebih baru.

Perlindungan jaringan juga didukung di platform lain. Untuk instruksi khusus platform, lihat Perlindungan jaringan untuk Linux dan Perlindungan jaringan untuk macOS.

Persyaratan Microsoft Defender Antivirus

Perlindungan jaringan memerlukan Microsoft Defender Antivirus dalam mode aktif dengan perlindungan real-time diaktifkan.

Persyaratan Windows Server

Note

Windows Server mendukung perlindungan jaringan ketika Anda mengonfigurasinya langsung menggunakan Microsoft Configuration Manager, Group Policy, atau PowerShell. Prosedur portal Microsoft Intune dan Microsoft Defender dalam artikel ini dapat mengelola versi Windows Server yang didukung melalui manajemen pengaturan keamanan Defender for Endpoint.

Untuk onboard dan mengelola server melalui Defender for Endpoint, Anda memerlukan lisensi server yang memenuhi syarat. Jika organisasi Anda hanya mengakses Defender for Endpoint melalui Defender for Servers, Anda juga memerlukan setidaknya satu lisensi langganan pengguna Defender for Endpoint yang aktif untuk menggunakan manajemen pengaturan keamanan. Untuk informasi lebih lanjut, lihat Paket Server dan Lisensi serta langganan untuk manajemen pengaturan keamanan.

Penting

Di Windows Server, perlindungan jaringan adalah kemampuan opt-in. Sebelum Anda menerapkan kebijakan perlindungan jaringan, konfigurasikan pengaturan berikut seperti yang dijelaskan dalam Konfigurasikan perlindungan jaringan menggunakan PowerShell:

  • Di semua server Windows, atur AllowNetworkProtectionOnWinServer ke $true.
  • Pada Windows Server 2012 R2 dan Server Windows 2016 dengan solusi terpadu modern, juga atur AllowNetworkProtectionDownLevel ke .$true

Tanpa pengaturan ini, Microsoft Defender Antivirus mengabaikan konfigurasi perlindungan jaringan.

Konfigurasikan perlindungan jaringan di Microsoft Intune

Microsoft Intune adalah alat yang direkomendasikan untuk mengonfigurasi dan mendistribusikan Defender untuk fitur Titik Akhir ke perangkat. Namun, Intune adalah produk terpisah yang bukan bagian dari Defender untuk Titik Akhir, dan tidak termasuk dalam semua langganan. Untuk menggunakan Intune, Anda memerlukan langganan yang menyertakannya, atau Anda dapat membelinya secara terpisah sebagai langganan atau add-on mandiri. Jika Anda tidak memiliki Intune, Anda dapat menggunakan salah satu metode lain dalam artikel ini. Untuk informasi selengkapnya, lihat lisensi Microsoft Intune.

Anda dapat mengaktifkan perlindungan jaringan di Microsoft Intune dengan menggunakan kebijakan antivirus atau baseline keamanan.

Konfigurasikan perlindungan jaringan di Intune menggunakan kebijakan keamanan endpoint

Untuk mengonfigurasi perlindungan jaringan menggunakan kebijakan Antivirus keamanan endpoint Microsoft Intune, lihat Buat kebijakan keamanan endpoint atau Ubah kebijakan yang sudah ada (tautan membuka tab baru di dokumentasi Intune).

Saat Anda membuat kebijakan, gunakan pengaturan spesifik berikut:

Saat Anda membuat atau memodifikasi kebijakan, gunakan pengaturan spesifik berikut pada tab Pengaturan Konfigurasi :

  • Aktifkan perlindungan jaringan di bagian Defender: Pilih salah satu nilai berikut:
    • Diaktifkan (mode blok): Memblokir koneksi ke domain berbahaya atau mencurigakan.
    • Diaktifkan (mode audit): Mencatat peristiwa perlindungan jaringan tanpa memblokir koneksi.
    • Dinonaktifkan: Mematikan perlindungan jaringan.
    • Tidak dikonfigurasi: Membiarkan pengaturan tidak dikelola oleh kebijakan.

Untuk informasi lebih lanjut tentang profil Microsoft Defender Antivirus di Intune, lihat Kebijakan antivirus untuk keamanan endpoint di Intune.

Konfigurasikan perlindungan jaringan di Intune menggunakan baseline keamanan

Penting

Baseline keamanan menerapkan berbagai pengaturan yang direkomendasikan Microsoft ke perangkat Anda. Jika perangkat Anda belum dikelola oleh baseline keamanan, jangan hanya menerapkan baseline untuk mengonfigurasi perlindungan jaringan. Gunakan kebijakan keamanan endpoint Intune sebagai gantinya.

Untuk mengonfigurasi perlindungan jaringan sebagai bagian dari baseline keamanan di Microsoft Intune, lihat Buat profil untuk baseline keamanan atau Edit baseline keamanan (tautan membuka tab baru di dokumentasi Intune).

Saat Anda membuat profil, pilih Microsoft Defender untuk Titik Akhir Security Baseline.

Saat Anda membuat atau memodifikasi profil, gunakan pengaturan spesifik berikut pada tab Pengaturan Konfigurasi :

  • Aktifkan Perlindungan Jaringan di bagian Defender: Pilih Enabled (mode pemblokiran) atau Enabled (mode audit).

Untuk informasi selengkapnya tentang garis besar keamanan di Microsoft Intune, lihat Pelajari tentang garis besar keamanan Intune untuk perangkat Windows.

Konfigurasikan perlindungan jaringan di portal Microsoft Defender

Jika organisasi Anda mengelola kebijakan keamanan endpoint di portal Microsoft Defender, gunakan kebijakan Microsoft Defender Antivirus untuk mengonfigurasi perlindungan jaringan.

Tip

Metode ini memerlukan peran Administrator Keamanan dalam Microsoft Entra ID.

Untuk petunjuk rinci, lihat Buat kebijakan keamanan endpoint atau Edit kebijakan keamanan endpoint (tautan membuka tab baru).

Saat Anda membuat kebijakan, gunakan pengaturan spesifik berikut:

  • Jenis kebijakan: Pada tab kebijakan Windows pada halaman Kebijakan keamanan endpoint di portal Microsoft Defender di https://security.microsoft.com/policy-inventory, pilih Buat kebijakan baru.
  • Pilih platform: Pilih Windows.
  • Pilih templat: Pilih antivirus Microsoft Defender.

Saat Anda membuat atau memodifikasi kebijakan, konfigurasikan Aktifkan perlindungan jaringan di bagian Defender pada tab Pengaturan Konfigurasi:

  • Diaktifkan (mode blok): Memblokir koneksi ke domain berbahaya atau mencurigakan. Mode blokir diperlukan untuk indikator alamat IP dan URL serta penyaringan konten web.
  • Diaktifkan (mode audit): Mencatat peristiwa perlindungan jaringan tanpa memblokir koneksi.
  • Dinonaktifkan (Default): Mematikan perlindungan jaringan.
  • Tidak dikonfigurasi: Membiarkan pengaturan tidak dikelola oleh kebijakan.

Untuk Server Windows 2016 dan Windows Server 2012 R2, atur juga Allow Network Protection Down Level di bagian Threat Severity Default Action menjadi Network protection will be enabled downlevel.

Kebijakan ini juga memuat pengaturan perlindungan jaringan opsional berikut:

  • Izinkan Pemrosesan Datagram di Win Server: Untuk peran server yang menghasilkan volume lalu lintas UDP yang tinggi, pilih pemrosesan Datagram di Windows Server dinonaktifkan (Default). Contohnya termasuk domain controller, server DNS, file server, SQL Server, dan Server Exchange.
  • Nonaktifkan parsing DNS over TCP: Pilih apakah parsing DNS over TCP diaktifkan atau dinonaktifkan.
  • Nonaktifkan parsing HTTP: Pilih apakah parsing HTTP diaktifkan atau dinonaktifkan.
  • Nonaktifkan parsing SSH: Pilih apakah parsing SSH diaktifkan atau dinonaktifkan.
  • Nonaktifkan penguraian TLS: Pilih apakah penguraian TLS diaktifkan atau dinonaktifkan.
  • [Deprecated] Aktifkan DNS Sinkhole: Pilih apakah DNS sinkhole diaktifkan atau dinonaktifkan.

Konfigurasikan perlindungan jaringan di solusi MDM apa pun menggunakan Policy CSP

Tip

Sebelum Anda mengonfigurasi perlindungan jaringan melalui MDM, perbarui platform Microsoft Defender Antivirus.

Penyedia layanan konfigurasi Policy (CSP) memungkinkan organisasi mengonfigurasi kebijakan pada perangkat Windows dengan menggunakan solusi manajemen perangkat mobile (MDM) apa pun, bukan hanya Microsoft Intune. Untuk informasi selengkapnya, lihat Kebijakan CSP.

Konfigurasikan perlindungan jaringan menggunakan CSP EnableNetworkProtection dengan pengaturan berikut:

jalurOMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableNetworkProtection
Tipe data: Bilangan bulat
Nilai:

  • 0: Perlindungan jaringan dinonaktifkan.
  • 1: Perlindungan jaringan diaktifkan dalam mode pemblokiran.
  • 2: Perlindungan jaringan diaktifkan dalam mode audit.

Konfigurasikan perlindungan jaringan di Microsoft Configuration Manager

Untuk mengonfigurasi perlindungan jaringan di Microsoft Configuration Manager, gunakan kebijakan Exploit Guard Windows Defender. Untuk instruksi rinci, lihat Buat dan terapkan kebijakan Exploit Guard.

Saat Anda membuat atau memodifikasi kebijakan, gunakan pengaturan spesifik berikut:

  • Komponen Exploit Guard (hanya kebijakan baru): Pilih Perlindungan Jaringan.
  • Konfigurasikan perlindungan jaringan (kebijakan baru dan yang sudah ada): Pilih Blokir, Audit, atau Dinonaktifkan.

Hapus pengaturan Configuration Manager Exploit Guard

Saat Anda menerapkan kebijakan Exploit Guard menggunakan Configuration Manager, pengaturan tetap ada di klien jika Anda menghapus penyebaran tersebut. Klien mencatat Delete not supported dalam ExploitGuardHandler.log file.

Untuk menghapus pengaturan Exploit Guard, jalankan skrip PowerShell berikut dalam SYSTEM konteks. Skrip membersihkan nilai kebijakan MDM Defender dan Exploit Guard, termasuk aturan pengurangan permukaan serangan, akses folder terkontrol, dan perlindungan jaringan:

$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"

$defenderObject.AttackSurfaceReductionRules = $null

$defenderObject.AttackSurfaceReductionOnlyExclusions = $null

$defenderObject.EnableControlledFolderAccess = $null

$defenderObject.ControlledFolderAccessAllowedApplications = $null

$defenderObject.ControlledFolderAccessProtectedFolders = $null

$defenderObject.EnableNetworkProtection = $null

$defenderObject.Put()

$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"

$exploitGuardObject.ExploitProtectionSettings = $null

$exploitGuardObject.Put()

Konfigurasikan perlindungan jaringan menggunakan Group Policy

Untuk mengonfigurasi perlindungan jaringan di lingkungan domain, ikuti langkah-langkah berikut:

  1. Buka Konsol Manajemen Kebijakan Grup (GPMC) di komputer manajemen Kebijakan Grup Anda.

  2. Di pohon konsol GPMC, perluas Objek Kebijakan Grup di hutan dan domain yang berisi objek Kebijakan Grup (GPO) yang ingin Anda edit.

  3. Klik kanan GPO, lalu pilih Edit.

  4. Di dalam Group Policy Management Editor, buka Konfigurasi komputer>Templat administratif>Komponen Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Perlindungan jaringan.

    Note

    Jalur Group Policy pada versi lama Windows mungkin menggunakan Windows Defender Antivirus daripada Microsoft Defender Antivirus. Kedua nama merujuk ke lokasi kebijakan yang sama.

  5. Di panel detail perlindungan jaringan , buka Mencegah pengguna dan aplikasi mengakses situs web berbahaya.

  6. Pilih Diaktifkan, lalu pilih salah satu opsi berikut:

    • Blokir: Memblokir akses ke alamat IP dan domain berbahaya.
    • Nonaktifkan (Default): Mematikan perlindungan jaringan.
    • Mode Audit: Mencatat peristiwa ketika pengguna mengunjungi alamat IP atau domain berbahaya tanpa memblokir akses.

    Pilih OK.

Tip

Anda juga dapat mengonfigurasi Group Policy secara lokal pada perangkat individual dengan menggunakan Local Group Policy Editor (gpedit.msc). Pergi ke jalur kebijakan yang sama, lalu konfigurasikan Mencegah pengguna dan aplikasi mengakses situs web berbahaya.

Konfigurasikan perlindungan jaringan menggunakan PowerShell

Untuk mengonfigurasi perlindungan jaringan di PowerShell pada klien Windows, gunakan sintaks berikut dalam sesi PowerShell yang ditingkatkan (prompt PowerShell yang Anda buka dengan memilih Jalankan sebagai administrator):

Set-MpPreference -EnableNetworkProtection <Disabled | Enabled | AuditMode>
  • Disabled: Mematikan perlindungan jaringan.
  • Enabled: Mengaktifkan perlindungan jaringan dalam mode blok, yang mencegah koneksi ke domain berbahaya atau mencurigakan.
  • AuditMode: Mengaktifkan perlindungan jaringan dalam mode audit, yang merekam peristiwa untuk koneksi ke domain berbahaya tanpa memblokirnya.

Untuk mengonfigurasi perlindungan jaringan di PowerShell pada server Windows, gunakan sintaks berikut dalam sesi PowerShell yang ditingkatkan:

  • Server Windows 2019 atau lebih baru:

    Set-MpPreference -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
    
  • Server Windows 2016 atau Windows Server 2012 R2 dengan solusi terpadu modern untuk Microsoft Defender untuk Titik Akhir:

    Set-MpPreference -AllowNetworkProtectionDownLevel $true -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
    

Penting

Atur AllowDatagramProcessingOnWinServer ke $false peran di server yang menghasilkan volume lalu lintas UDP tinggi, seperti domain controller, server DNS, server file, SQL Server, dan Server Exchange. Mengaktifkan pemrosesan datagram di server ini dapat mengurangi performa dan keandalan jaringan.

Untuk informasi sintaks dan parameter yang lebih detail, lihat Set-MpPreference.

Verifikasi pengaturan perlindungan jaringan pada perangkat

Gunakan salah satu metode berikut untuk memverifikasi pengaturan perlindungan jaringan pada perangkat:

  • PowerShell:

    Jalankan perintah berikut di PowerShell:

    Get-MpPreference | Select-Object EnableNetworkProtection, AllowNetworkProtectionOnWinServer, AllowNetworkProtectionDownLevel, AllowDatagramProcessingOnWinServer
    
    • EnableNetworkProtection:
      • 0: Perlindungan jaringan dimatikan.
      • 1: Perlindungan jaringan aktif dalam mode Blok .
      • 2: Perlindungan jaringan aktif dalam mode Audit .
    • AllowNetworkProtectionOnWinServer: Pada server Windows, nilainya harus .True
    • AllowNetworkProtectionDownLevel: Pada Server Windows 2016 dan Windows Server 2012 R2 dengan agen terpadu, nilainya harus .True
    • AllowDatagramProcessingOnWinServer: Pada peran server yang menghasilkan volume lalu lintas UDP tinggi, nilainya harus .False
  • Editor Registri:

    1. Buka Editor Registri. Sebagai contoh, jalankan regedit.exe.

    2. Buka HKEY_LOCAL_MACHINE>SOFTWARE>Policies>Microsoft>Windows Defender>Policy Manager.

      Jika jalur tersebut tidak ada, buka HKEY_LOCAL_MACHINE>>>Windows Defender>Windows Defender Exploit Guard>Network Protection.

    3. Pilih EnableNetworkProtection untuk melihat status perlindungan jaringan saat ini pada perangkat:

      • 0: Perlindungan jaringan dimatikan.
      • 1: Perlindungan jaringan aktif dalam mode Blok .
      • 2: Perlindungan jaringan aktif dalam mode Audit .

      Cuplikan layar kunci registri Perlindungan Jaringan di Editor Registri.