Catatan
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba masuk atau mengubah direktori.
Akses ke halaman ini memerlukan otorisasi. Anda dapat mencoba mengubah direktori.
Ingin mengalami Microsoft Defender untuk Titik Akhir? Mendaftar untuk uji coba gratis.
Gambaran umum perlindungan jaringan
Perlindungan jaringan membantu melindungi perangkat dengan mencegah koneksi ke situs berbahaya atau mencurigakan. Contoh domain berbahaya adalah domain yang menghosting penipuan phishing, unduhan berbahaya, penipuan teknologi, atau konten berbahaya lainnya. Perlindungan jaringan memperluas cakupan Microsoft Defender SmartScreen untuk memblokir semua lalu lintas HTTP keluar yang mencoba terhubung ke sumber reputasi buruk (berdasarkan domain atau nama host).
Perlindungan jaringan memperluas perlindungan dalam perlindungan Web ke tingkat sistem operasi, dan merupakan komponen inti untuk Pemfilteran Konten Web (WCF). Ini menyediakan fungsionalitas perlindungan web yang ditemukan di Microsoft Edge ke browser lain yang didukung dan aplikasi nonbrowser. Perlindungan jaringan juga memberikan visibilitas terhadap dan pemblokiran indikator kompromi (IOC) saat digunakan dengan Deteksi dan Respons Endpoint. Misalnya, perlindungan jaringan berfungsi dengan indikator kustom Anda untuk memblokir domain atau nama host tertentu.
Tonton video ini untuk mempelajari bagaimana perlindungan jaringan membantu mengurangi permukaan serangan perangkat Anda dari penipuan pengelabuan, eksploitasi, dan konten berbahaya lainnya:
Tip
Untuk mengaktifkan perlindungan jaringan, lihat Mengaktifkan perlindungan jaringan.
Prasyarat
Sistem operasi yang didukung
- Windows
- macOS
- Linux
Cakupan perlindungan jaringan
Tabel berikut ini meringkas area perlindungan jaringan cakupan:
| Feature | Microsoft Edge | Browser non-Microsoft | Proses nonbrowser (misalnya, PowerShell) |
|---|---|---|---|
| Perlindungan Ancaman Web | SmartScreen harus diaktifkan | Perlindungan jaringan harus dalam mode blok | Perlindungan jaringan harus dalam mode blok |
| Indikator Khusus | SmartScreen harus diaktifkan | Perlindungan jaringan harus dalam mode blok | Perlindungan jaringan harus dalam mode blok |
| Penyaringan Konten Web | SmartScreen harus diaktifkan | Perlindungan jaringan harus dalam mode blok | Tidak didukung |
Untuk memastikan bahwa SmartScreen diaktifkan untuk Microsoft Edge, gunakan Kebijakan Edge: SmartScreen Diaktifkan.
Note
Pada Windows, perlindungan jaringan tidak memantau Microsoft Edge. Untuk proses selain Microsoft Edge dan Internet Explorer, skenario perlindungan web memanfaatkan perlindungan jaringan untuk inspeksi dan penegakan. Di Mac dan Linux, browser Microsoft Edge hanya mengintegrasikan Perlindungan Ancaman Web. Perlindungan jaringan harus diaktifkan dalam mode blokir untuk mendukung Indikator Kustom dan Pemfilteran Konten Web di Edge dan browser lainnya.
Masalah & batasan yang diketahui
- Alamat IP didukung untuk ketiga protokol (TCP, HTTP, dan HTTPS (TLS))
- Hanya satu alamat IP yang didukung (tidak ada blok CIDR atau rentang IP) dalam indikator kustom
- URL HTTP (termasuk jalur URL lengkap) dapat diblokir untuk browser atau proses apa pun
- Nama domain yang sepenuhnya memenuhi syarat HTTPS (FQDN) dapat diblokir di browser non-Microsoft (indikator yang menentukan jalur URL lengkap hanya dapat diblokir di Microsoft Edge)
- Memblokir FQDN di browser non-Microsoft mengharuskan QUIC dan Encrypted Client Hello dinonaktifkan di browser tersebut
- FQDN yang dimuat melalui coalescing koneksi HTTP2 hanya dapat diblokir di Microsoft Edge
- Perlindungan Jaringan akan memblokir koneksi pada semua port (bukan hanya 80 dan 443).
Mungkin ada latensi hingga dua jam (biasanya kurang) antara ketika indikator/kebijakan ditambahkan dan URL/IP yang cocok diblokir.
Persyaratan untuk perlindungan jaringan
Perlindungan jaringan mengharuskan perangkat menjalankan salah satu sistem operasi berikut:
- Windows 10 atau 11 (Pro atau Enterprise) (lihat Versi Windows yang didukung)
- Windows Server 2012 R2, Server Windows 2016, atau Windows Server versi 1803 atau yang lebih baru (lihat Versi Windows yang didukung)
- macOS versi 12 (Monterey) atau yang lebih baru (lihat Microsoft Defender untuk Titik Akhir di Mac)
- Versi Linux yang didukung (lihat Microsoft Defender untuk Titik Akhir di Linux)
Perlindungan jaringan juga memerlukan antivirus Microsoft Defender dengan perlindungan real time diaktifkan.
| Versi Windows | Antivirus Pertahanan Microsoft |
|---|---|
| Windows 10 versi 1709 atau yang lebih baru, Windows 11, Windows Server 1803 atau yang lebih baru | Pastikan perlindungan real-time Antivirus Microsoft Defender, pemantauan perilaku, dan perlindungan berbasis cloud diaktifkan (aktif) |
| Windows Server 2012 R2 dan Server Windows 2016 menggunakan solusi terpadu modern | Versi pembaruan platform 4.18.2001.x.x atau yang lebih baru |
Mengapa perlindungan jaringan penting
Perlindungan jaringan adalah bagian dari kelompok solusi pengurangan permukaan serangan dalam Microsoft Defender untuk Titik Akhir. Perlindungan jaringan memungkinkan lapisan jaringan memblokir koneksi ke domain dan alamat IP. Secara default, perlindungan jaringan melindungi komputer Anda dari domain berbahaya yang diketahui menggunakan umpan SmartScreen, yang memblokir URL berbahaya dengan cara yang mirip dengan SmartScreen di browser Microsoft Edge. Fungsionalitas perlindungan jaringan dapat diperluas ke:
- Blokir alamat IP/URL berdasarkan intelijen ancaman Anda sendiri (indikator)
- Memblokir layanan yang tidak disanksi dari Microsoft Defender for Cloud Apps
- Memblokir akses browser ke situs web berdasarkan kategori (Pemfilteran konten web)
Tip
Untuk detail tentang perlindungan jaringan untuk Windows Server, Linux, macOS, dan Mobile Threat Defense (MTD), lihat Secara proaktif berburu ancaman dengan perburuan tingkat lanjut.
Blokir serangan Perintah dan Kontrol
Server Command and Control (C2) digunakan untuk mengirim perintah ke sistem yang sebelumnya disusupi oleh malware.
Server C2 dapat digunakan untuk memulai perintah yang dapat:
- Mencuri data
- Mengontrol komputer yang disusupi dalam botnet
- Mengganggu aplikasi yang sah
- Menyebarkan malware, seperti ransomware
Komponen perlindungan jaringan Defender untuk Titik Akhir mengidentifikasi dan memblokir koneksi ke server C2 yang digunakan dalam serangan ransomware yang dioperasikan manusia, menggunakan teknik seperti pembelajaran mesin dan identifikasi indikator penyusupan cerdas (IoC).
Perlindungan jaringan: Deteksi dan remediasi C2
Ransomware telah berkembang menjadi ancaman canggih yang digerakkan oleh manusia, adaptif, dan berfokus pada hasil skala besar, seperti memegang seluruh aset atau data organisasi untuk tebusan.
Dukungan untuk server Perintah dan Kontrol (C2) adalah bagian penting dari evolusi ransomware ini, dan itulah yang memungkinkan serangan ini beradaptasi dengan lingkungan yang mereka targetkan. Memutus tautan ke infrastruktur perintah dan kontrol menghentikan perkembangan serangan ke tahap berikutnya. Untuk informasi selengkapnya tentang deteksi dan remediasi C2, lihat blog Komunitas Teknologi: Mendeteksi dan memulihkan perintah dan mengontrol serangan di lapisan jaringan.
Perlindungan jaringan: Notifikasi pop-up baru
| Pemetaan baru | Kategori respons | Sources |
|---|---|---|
phishing |
Phishing |
SmartScreen |
malicious |
Malicious |
SmartScreen |
command and control |
C2 |
SmartScreen |
command and control |
COCO |
SmartScreen |
malicious |
Untrusted |
SmartScreen |
by your IT admin |
CustomBlockList |
|
by your IT admin |
CustomPolicy |
Note
customAllowList tidak menghasilkan pemberitahuan pada titik akhir.
Pemberitahuan baru untuk penentuan perlindungan jaringan
Ketika pengguna akhir mencoba mengunjungi situs web di lingkungan tempat perlindungan jaringan diaktifkan, tiga skenario dimungkinkan, seperti yang diuraikan dalam tabel berikut:
| Scenario | Apa yang terjadi |
|---|---|
| URL tersebut memiliki reputasi baik yang sudah dikenal | Pengguna diizinkan untuk mengakses tanpa hambatan, dan tidak ada pemberitahuan toast yang ditampilkan di titik akhir. Akibatnya, domain atau URL diatur ke Diizinkan. |
| URL memiliki reputasi yang tidak diketahui atau tidak pasti | Akses pengguna diblokir, namun dapat melewati pemblokiran tersebut (membuka blokir). Dengan demikian, domain atau URL ditetapkan ke Audit. |
| URL memiliki reputasi buruk (berbahaya) yang diketahui | Pengguna dicegah dari akses. Secara efektif, domain atau URL disetel menjadi Block. |
Pengalaman peringatan
Pengguna mengunjungi situs web. Jika URL memiliki reputasi yang tidak dikenal atau tidak pasti, notifikasi toast menampilkan opsi berikut kepada pengguna:
- Ok: Notifikasi toast ditutup (dihapus), dan upaya untuk mengakses situs dihentikan.
- Buka blokir: Pengguna memiliki akses ke situs selama 24 jam; di titik mana blok diaktifkan kembali. Pengguna dapat terus menggunakan Buka Blokir untuk mengakses situs sampai saat administrator melarang (memblokir) situs, sehingga menghapus opsi untuk Membuka Blokir.
- Umpan balik: Pemberitahuan toast memberi pengguna tautan untuk mengirimkan tiket, yang dapat digunakan pengguna untuk mengirimkan umpan balik kepada administrator dalam upaya untuk membenarkan akses ke situs.
Note
Gambar yang ditampilkan dalam artikel ini untuk pengalaman
warndanblockmenggunakan "blocked url" sebagai contoh teks placeholder. Dalam lingkungan yang berfungsi normal, URL atau domain yang sebenarnya tercantum.Untuk menerima pemberitahuan toast ini, pastikan opsi File atau aktivitas diblokir diaktifkan di bawah pemberitahuan Virus & Perlindungan Ancaman dengan mengatur kunci registri yang sesuai:
HKEY_LOCAL_MACHINE\Software\Microsoft\Windows Defender Security Center\Virus and threat protection\FilesBlockedNotificationDisabled = 0Untuk informasi selengkapnya, lihat pengaturan aplikasi Keamanan Windows.
Menggunakan CSP untuk mengaktifkan Convert warn verdict to block
Secara bawaan, penilaian SmartScreen untuk situs berbahaya akan memunculkan peringatan yang dapat diabaikan oleh pengguna. Kebijakan dapat diatur untuk mengubah peringatan menjadi pemblokiran, sehingga mencegah penimpaan tersebut.
Untuk browser selain Edge, lihat Defender CSP: Configuration/EnableConvertWarnToBlock.
Untuk browser Edge, lihat Kebijakan Edge: Mencegah pengesampingan peringatan SmartScreen.
Gunakan Kebijakan Grup untuk mengaktifkan konversi peringatan menjadi blokir
Dengan mengaktifkan pengaturan ini, perlindungan jaringan memblokir lalu lintas jaringan alih-alih menampilkan peringatan.
Di Kebijakan Grup Terpusat, buka Konsol Manajemen Kebijakan Grup (GPMC) di komputer manajemen Kebijakan Grup Anda.
Di pohon konsol GPMC, perluas Objek Kebijakan Grup di dalam hutan dan domain yang berisi GPO yang ingin Anda edit.
Klik kanan GPO, lalu pilih Edit.
Di Group Policy Management Editor, buka Konfigurasi Komputer>Templat Administratif>Komponen Windows>Microsoft Defender Antivirus>.
Di panel detail sistem inspeksi jaringan, buka pengaturan Ubah putusan peringatan menjadi blokir. Untuk membuka pengaturan, gunakan salah satu metode berikut:
- Klik dua kali pengaturan.
- Klik kanan pengaturan, lalu pilih Edit.
- Pilih pengaturan, lalu pilih Tindakan>Edit.
Di jendela pengaturan yang terbuka, pilih Diaktifkan, lalu pilih OK.
Tip
Anda juga dapat mengonfigurasi Kebijakan Grup secara lokal di masing-masing perangkat dengan menggunakan Editor Kebijakan Grup Lokal (gpedit.msc). Buka jalur yang sama: Konfigurasi Komputer>Templat Administratif>Komponen Windows>Microsoft Defender Antivirus>.
Pengalaman blokir
Ketika pengguna mengunjungi situs web yang urlnya memiliki reputasi buruk, pemberitahuan toast memberi pengguna opsi berikut:
- Ok: Notifikasi toast ditutup (dihapus), dan upaya untuk mengakses situs dihentikan.
- Umpan balik: Pemberitahuan toast memberi pengguna tautan untuk mengirimkan tiket, yang dapat digunakan pengguna untuk mengirimkan umpan balik kepada administrator dalam upaya untuk membenarkan akses ke situs.
Tim operasi keamanan Anda dapat menyesuaikan pemberitahuan yang ditampilkan untuk koneksi yang diblokir dengan detail organisasi dan informasi kontak Anda.
Buka Blokir LayarPintar
Dengan indikator di Defender untuk Titik Akhir, administrator dapat mengizinkan pengguna akhir untuk melewati peringatan yang dihasilkan untuk beberapa URL dan IP. Tergantung pada alasan URL diblokir, saat pemblokiran SmartScreen muncul, pengguna mungkin diberi opsi untuk membuka blokir situs tersebut hingga 24 jam. Dalam kasus seperti itu, notifikasi toast Keamanan Windows muncul, yang memungkinkan pengguna memilih Unblock. Dalam kasus seperti itu, URL atau IP tidak diblokir untuk jangka waktu yang ditentukan.
Administrator Microsoft Defender untuk Titik Akhir dapat membatalkan pemblokiran URL apa pun di portal Microsoft Defender menggunakan indikator yang diizinkan untuk IP, URL, dan domain.
Lihat Buat indikator untuk IP dan URL/domain.
Menggunakan perlindungan jaringan
Perlindungan jaringan diaktifkan per perangkat, yang biasanya dilakukan menggunakan infrastruktur manajemen Anda. Untuk metode yang didukung, lihat Mengaktifkan perlindungan jaringan.
Note
Microsoft Defender Antivirus harus dalam mode aktif untuk mengaktifkan perlindungan jaringan.
Anda dapat mengaktifkan perlindungan jaringan dalam audit mode atau block mode. Jika Anda ingin mengevaluasi dampak mengaktifkan perlindungan jaringan sebelum benar-benar memblokir alamat IP atau URL, Anda dapat mengaktifkan perlindungan jaringan dalam mode audit. Mode audit mencatat setiap kali pengguna akhir terhubung ke alamat atau situs yang seharusnya akan diblokir oleh perlindungan jaringan. Untuk memberlakukan pemblokiran indikator kustom atau kategori pemfilteran konten Web, perlindungan jaringan harus dalam block mode.
Untuk informasi tentang perlindungan jaringan untuk Linux dan macOS, lihat artikel berikut:
Perburuan tingkat lanjut
Jika Anda menggunakan perburuan tingkat lanjut untuk mengidentifikasi peristiwa audit, Anda memiliki riwayat hingga 30 hari yang tersedia dari konsol. Lihat Perburuan tingkat lanjut.
Anda dapat menemukan kejadian audit di Perburuan lanjutan di portal Defender for Endpoint (https://security.microsoft.com).
Peristiwa audit terdapat dalam DeviceEvents dengan ActionType ExploitGuardNetworkProtectionAudited. Blok ditampilkan dengan ActionType ExploitGuardNetworkProtectionBlocked.
Berikut adalah contoh kueri untuk menampilkan peristiwa Perlindungan Jaringan untuk browser non-Microsoft:
DeviceEvents
|where ActionType in ('ExploitGuardNetworkProtectionAudited','ExploitGuardNetworkProtectionBlocked')
Tip
Entri ini memiliki data di kolom AdditionalFields yang menyediakan info lebih lanjut sekeliling tindakan, termasuk bidang: IsAudit, ResponseCategory, dan DisplayName.
Berikut adalah contoh lain:
DeviceEvents
|where ActionType contains "ExploitGuardNetworkProtection"
|extend ParsedFields=parse_json(AdditionalFields)
|project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, IsAudit=tostring(ParsedFields.IsAudit), ResponseCategory=tostring(ParsedFields.ResponseCategory), DisplayName=tostring(ParsedFields.DisplayName)
|sort by Timestamp desc
Kategori Respons memberi tahu Anda apa yang menyebabkan peristiwa, seperti dalam contoh ini:
| Kategori Respons | Fitur yang bertanggung jawab atas peristiwa |
|---|---|
CustomPolicy |
WCF |
CustomBlockList |
Indikator khusus |
CasbPolicy |
Defender untuk Aplikasi Cloud |
Malicious |
Ancaman web |
Phishing |
Ancaman web |
Untuk informasi selengkapnya, lihat Memecahkan masalah blok titik akhir.
Jika Anda menggunakan browser Microsoft Edge, gunakan kueri ini untuk peristiwa Microsoft Defender SmartScreen:
DeviceEvents
| where ActionType == "SmartScreenUrlWarning"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName
Anda dapat menggunakan daftar URL dan IP yang dihasilkan untuk menentukan apa yang akan diblokir jika perlindungan jaringan diatur ke mode blokir pada perangkat. Anda juga dapat melihat fitur mana yang akan memblokir URL dan IP. Tinjau daftar untuk mengidentifikasi URL atau IP apa pun yang diperlukan untuk lingkungan Anda. Anda kemudian dapat membuat indikator izinkan untuk URL atau alamat IP tersebut. Perbolehkan indikator lebih diutamakan daripada blok apa pun. Lihat Urutan prioritas untuk blok perlindungan Jaringan.
Setelah membuat indikator izin untuk membuka blokir sebuah situs, Anda dapat mencoba mengatasi pemblokiran awal sebagai berikut:
- SmartScreen: melaporkan positif palsu, jika sesuai
- Indikator: ubah indikator yang ada
- MCA: tinjau aplikasi yang tidak disanksi
- WCF: permintaan rekategorisasi
Untuk informasi tentang cara melaporkan positif palsu dalam data SmartScreen, lihat Melaporkan positif palsu.
Untuk detail tentang cara membuat laporan Power BI Anda sendiri, lihat Membuat laporan kustom menggunakan Power BI.
Mengonfigurasi perlindungan jaringan
Untuk informasi selengkapnya tentang cara mengaktifkan perlindungan jaringan, lihat Mengaktifkan perlindungan jaringan. Gunakan CSP Kebijakan Grup, PowerShell, atau MDM untuk mengaktifkan dan mengelola perlindungan jaringan di jaringan Anda.
Setelah mengaktifkan perlindungan jaringan, Anda mungkin perlu mengonfigurasi jaringan atau firewall untuk mengizinkan koneksi antara perangkat titik akhir anda dan layanan web:
.smartscreen.microsoft.com.smartscreen-prod.microsoft.com
Konfigurasi browser yang diperlukan
Dalam proses non-Microsoft Edge, Perlindungan Jaringan menentukan nama domain yang sepenuhnya memenuhi syarat untuk setiap koneksi HTTPS dengan memeriksa konten jabat tangan TLS yang terjadi setelah jabat tangan TCP/IP. Ini mengharuskan koneksi HTTPS menggunakan TCP/IP (bukan UDP/QUIC) dan pesan ClientHello tidak dienkripsi. Untuk menonaktifkan QUIC dan Encrypted Client Hello di Google Chrome, lihat QuicAllowed dan EncryptedClientHelloEnabled. Untuk Mozilla Firefox, lihat Nonaktifkan EncryptedClientHello dan network.http.http3.enable.
Melihat peristiwa perlindungan jaringan
Perlindungan jaringan bekerja paling baik dengan Microsoft Defender untuk Titik Akhir, yang memberi Anda pelaporan mendetail sebagai bagian dari skenario investigasi peringatan.
Meninjau peristiwa perlindungan jaringan di portal Microsoft Defender
Defender for Endpoint menyediakan laporan terperinci tentang kejadian dan pemblokiran sebagai bagian dari skenario investigasi alert. Anda dapat melihat detail ini di portal Microsoft Defender (https://security.microsoft.com) dalam antrean pemberitahuan atau dengan menggunakan perburuan tingkat lanjut. Jika Anda menggunakan mode audit, Anda dapat menggunakan perburuan tingkat lanjut untuk melihat bagaimana pengaturan perlindungan jaringan akan memengaruhi lingkungan Anda jika diaktifkan.
Meninjau peristiwa perlindungan jaringan di Windows Pemantau Peristiwa
Anda dapat meninjau log peristiwa Windows untuk melihat peristiwa yang dibuat saat perlindungan jaringan memblokir akses (atau audit) ke IP atau domain berbahaya:
Pilih OK.
Prosedur ini membuat tampilan kustom yang memfilter untuk hanya menampilkan peristiwa berikut yang terkait dengan perlindungan jaringan:
ID Peristiwa Deskripsi 5007Kejadian saat pengaturan diubah 1125Peristiwa ketika perlindungan jaringan diaktifkan dalam mode audit 1126Peristiwa ketika perlindungan jaringan diaktifkan dalam mode blok
Perlindungan jaringan dan jabat tangan tiga arah TCP
Dengan perlindungan jaringan, penentuan apakah akan mengizinkan atau memblokir akses ke situs dilakukan setelah selesainya jabat tangan tiga arah melalui TCP/IP. Dengan demikian, ketika perlindungan jaringan memblokir sebuah situs, Anda mungkin melihat jenis tindakan ConnectionSuccess di bagian DeviceNetworkEvents di portal Microsoft Defender, meskipun situs tersebut diblokir.
DeviceNetworkEvents dilaporkan dari lapisan TCP, dan bukan dari perlindungan jaringan. Setelah selesai jabat tangan TCP/IP dan jabat tangan TLS apa pun, akses ke situs diizinkan atau diblokir oleh perlindungan jaringan.
Berikut adalah contoh cara kerjanya:
Misalkan pengguna mencoba mengakses situs web. Situs ini kebetulan dihosting pada domain berbahaya, dan harus diblokir oleh perlindungan jaringan.
Jabat tangan tiga arah melalui TCP/IP dimulai. Sebelum proses selesai, tindakan
DeviceNetworkEventsdicatat, danActionTypedicantumkan sebagaiConnectionSuccess. Namun, segera setelah proses jabat tangan tiga arah selesai, perlindungan jaringan memblokir akses ke situs. Semua ini terjadi dengan cepat.Di portal Microsoft Defender, pemberitahuan tercantum dalam antrean pemberitahuan. Detail pemberitahuan tersebut mencakup
DeviceNetworkEventsdanAlertEvidence. Anda dapat melihat bahwa situs tersebut diblokir, meskipun Anda juga memiliki itemDeviceNetworkEventsdengan ActionTypeConnectionSuccess.
Pertimbangan untuk desktop virtual Windows yang menjalankan Windows 10 Enterprise multi-session
Karena sifat multi-pengguna Windows 10 Enterprise, ingatlah poin-poin berikut:
- Perlindungan jaringan adalah fitur di seluruh perangkat dan tidak dapat ditargetkan ke sesi pengguna tertentu.
- Jika Anda perlu membedakan antara grup pengguna, pertimbangkan untuk membuat kumpulan host dan penugasan Windows Virtual Desktop terpisah.
- Uji perlindungan jaringan dalam mode audit untuk menilai perilakunya sebelum diluncurkan.
- Pertimbangkan untuk menyesuaikan skala penerapan Anda jika Anda memiliki banyak pengguna atau banyak sesi multi-pengguna.
Opsi alternatif untuk perlindungan jaringan
Untuk Windows Server 2012 R2 dan Server Windows 2016 menggunakan solusi terpadu modern, Windows Server versi 1803 atau yang lebih baru, dan Windows 10 Enterprise Multi-Session 1909 dan yang lebih baru, digunakan di Windows Virtual Desktop di Azure, perlindungan jaringan dapat diaktifkan menggunakan metode berikut:
Gunakan Aktifkan perlindungan jaringan dan ikuti instruksi untuk menerapkan kebijakan Anda.
Jalankan perintah PowerShell berikut:
Set-MpPreference -EnableNetworkProtection Enabled Set-MpPreference -AllowNetworkProtectionOnWinServer 1 Set-MpPreference -AllowNetworkProtectionDownLevel 1 Set-MpPreference -AllowDatagramProcessingOnWinServer 1Note
Bergantung pada infrastruktur, volume lalu lintas, dan kondisi lainnya Anda,
Set-MpPreference -AllowDatagramProcessingOnWinServer 1dapat berpengaruh pada performa jaringan.
Perlindungan jaringan untuk Server Windows
Informasi berikut ini khusus untuk server Windows.
Verifikasi bahwa perlindungan jaringan diaktifkan
Verifikasi apakah perlindungan jaringan diaktifkan pada perangkat lokal dengan menggunakan Editor Registri.
Pilih tombol Mulai di bilah tugas dan ketik
regedituntuk membuka Editor Registri.Pilih HKEY_LOCAL_MACHINE dari menu samping.
Navigasikan melalui menu bertingkat ke SOFTWARE>Kebijakan>Microsoft>Windows Defender>Windows Defender Exploit Guard>Perlindungan Jaringan.
Jika kunci tidak ada, navigasikan ke SOFTWARE>Microsoft>Windows Defender>Windows Defender Exploit Guard>Network Protection.
Pilih EnableNetworkProtection untuk melihat status perlindungan jaringan saat ini pada perangkat:
-
0= Mati -
1= Aktif (diaktifkan) -
2= Mode Audit
-
Untuk informasi selengkapnya, lihat Mengaktifkan perlindungan jaringan.
Kunci registri perlindungan jaringan
Untuk Windows Server 2012 R2 dan Server Windows 2016 menggunakan solusi terpadu modern, Windows Server versi 1803 atau yang lebih baru, dan Windows 10 Enterprise Multi-Session 1909 dan yang lebih baru (digunakan di Windows Virtual Desktop di Azure), aktifkan kunci registri lainnya, sebagai berikut:
Buka HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows Defender>Windows Defender Exploit Guard>Network Protection.
Konfigurasikan kunci berikut:
-
AllowNetworkProtectionOnWinServer(DWORD) diatur ke1(hex) -
EnableNetworkProtection(DWORD) diatur ke1(hex) - (Hanya Windows Server 2012 R2 dan Server Windows 2016)
AllowNetworkProtectionDownLevel(DWORD) diatur ke1(hex)
Note
Bergantung pada infrastruktur, volume lalu lintas, dan kondisi lainnya, HKEY_LOCAL_MACHINE>SOFTWARE>Policies>Microsoft>Windows Defender>NIS>Consumers>IPS - AllowDatagramProcessingOnWinServer (dword) 1 (hex) dapat memengaruhi kinerja jaringan.
Untuk informasi selengkapnya, lihat Mengaktifkan perlindungan jaringan.
-
Windows Server dan konfigurasi multi-sesi Windows memerlukan PowerShell
Untuk Server Windows dan multi-sesi Windows, ada item lain yang harus Anda aktifkan dengan menggunakan cmdlet PowerShell. Untuk Windows Server 2012 R2 dan Server Windows 2016 menggunakan solusi terpadu modern, Windows Server versi 1803 atau yang lebih baru, dan Windows 10 Enterprise Multi-Session 1909 dan yang lebih baru, digunakan di Windows Virtual Desktop di Azure, jalankan perintah PowerShell berikut ini:
Set-MpPreference -EnableNetworkProtection Enabled
Set-MpPreference -AllowNetworkProtectionOnWinServer 1
Set-MpPreference -AllowNetworkProtectionDownLevel 1
Set-MpPreference -AllowDatagramProcessingOnWinServer 1
Note
Bergantung pada infrastruktur, volume lalu lintas, dan kondisi lainnya Anda, Set-MpPreference -AllowDatagramProcessingOnWinServer 1 dapat memengaruhi performa jaringan.
Pemecahan masalah perlindungan jaringan
Karena lingkungan tempat perlindungan jaringan berjalan, fitur ini mungkin tidak dapat mendeteksi pengaturan proksi sistem operasi. Dalam beberapa kasus, klien perlindungan jaringan tidak dapat menjangkau layanan cloud. Untuk mengatasi masalah konektivitas, konfigurasikan proksi statis untuk Antivirus Microsoft Defender.
Note
Halo Klien Terenkripsi dan protokol QUIC tidak didukung dengan fungsionalitas perlindungan jaringan. Pastikan bahwa protokol ini dinonaktifkan di browser seperti yang dijelaskan dalam Konfigurasi Browser yang Diperlukan di atas.
Untuk menonaktifkan QUIC di semua klien, Anda dapat memblokir lalu lintas QUIC melalui Windows Firewall.
Nonaktifkan QUIC di Windows Firewall
Metode ini memengaruhi semua aplikasi, termasuk browser dan aplikasi klien (seperti Microsoft Office). Di PowerShell, jalankan New-NetFirewallRule cmdlet untuk menambahkan aturan firewall baru yang menonaktifkan QUIC dengan memblokir semua lalu lintas keluar lalu lintas UDP ke port 443:
Copy
$ruleParams = @{
DisplayName = "Block QUIC"
Direction = "Outbound"
Action = "Block"
RemoteAddress = "0.0.0.0/0"
Protocol = "UDP"
RemotePort = 443
}
New-NetFirewallRule @ruleParams
Mengoptimalkan performa perlindungan jaringan
Perlindungan jaringan mencakup pengoptimalan performa yang memungkinkan block mode untuk memeriksa koneksi berumur panjang secara asinkron, yang mungkin memberikan peningkatan performa. Pengoptimalan ini juga dapat membantu masalah kompatibilitas aplikasi. Kemampuan ini aktif secara default.
Menggunakan CSP untuk mengaktifkan AllowSwitchToAsyncInspection
Defender CSP: Konfigurasi/AllowSwitchToAsyncInspection
Gunakan Kebijakan Grup untuk mengaktifkan inspeksi asinkron
Prosedur ini memungkinkan perlindungan jaringan untuk meningkatkan performa dengan beralih dari inspeksi real-time ke inspeksi asinkron.
Di Kebijakan Grup Terpusat, buka Konsol Manajemen Kebijakan Grup (GPMC) di komputer manajemen Kebijakan Grup Anda.
Di pohon konsol GPMC, perluas Objek Kebijakan Grup di dalam hutan dan domain yang berisi GPO yang ingin Anda edit.
Klik kanan GPO, lalu pilih Edit.
Di Group Policy Management Editor, buka Konfigurasi Komputer>Templat Administratif>Komponen Windows>Microsoft Defender Antivirus>.
Di panel detail sistem inspeksi Jaringan, buka pengaturan Aktifkan inspeksi asinkron. Untuk membuka pengaturan, gunakan salah satu metode berikut:
- Klik dua kali pengaturan.
- Klik kanan pengaturan, lalu pilih Edit.
- Pilih pengaturan, lalu pilih Tindakan>Edit.
Tip
Anda juga dapat mengonfigurasi Kebijakan Grup secara lokal di masing-masing perangkat dengan menggunakan Editor Kebijakan Grup Lokal (gpedit.msc). Buka jalur yang sama: Konfigurasi Komputer>Templat Administratif>Komponen Windows>Microsoft Defender Antivirus>.
- Di jendela pengaturan yang terbuka, pilih Diaktifkan, lalu pilih OK.
Gunakan Microsoft Defender Antivirus Powershell untuk mengaktifkan Aktifkan inspeksi asinkron
Anda dapat mengaktifkan kapabilitas ini dengan menggunakan perintah PowerShell berikut:
Set-MpPreference -AllowSwitchToAsyncInspection $true
Baca juga
- Mengevaluasi perlindungan jaringan | Lakukan skenario cepat yang menunjukkan cara kerja fitur, dan peristiwa apa yang biasanya akan dibuat.
- Aktifkan perlindungan jaringan | Gunakan CSP Kebijakan Grup, PowerShell, atau MDM untuk mengaktifkan dan mengelola perlindungan jaringan di jaringan Anda.
- Mengonfigurasi kemampuan pengurangan permukaan serangan dalam Microsoft Intune
- Perlindungan jaringan untuk Linux | Untuk mempelajari tentang menggunakan perlindungan jaringan Microsoft untuk perangkat Linux.
- Perlindungan jaringan untuk macOS | Untuk mempelajari selengkapnya tentang perlindungan jaringan Microsoft untuk macOS