Perlindungan jaringan untuk Linux (pratinjau)

Overview

Perlindungan jaringan membantu mengurangi permukaan serangan perangkat Anda dari peristiwa berbasis Internet. Ini mencegah karyawan menggunakan aplikasi apa pun untuk mengakses domain berbahaya yang mungkin menghosting:

  • penipuan phishing
  • Eksploitasi
  • konten berbahaya lainnya di Internet

Perlindungan jaringan memperluas cakupan Microsoft Defender SmartScreen untuk memblokir semua lalu lintas HTTP keluar yang mencoba terhubung ke sumber reputasi rendah. Blok pada lalu lintas HTTP keluar didasarkan pada domain atau nama host.

Important

Fitur perlindungan jaringan memerlukan klien Linux untuk Microsoft Defender untuk Titik Akhir versi 101.78.13 atau yang lebih baru, dan hanya didukung pada kanal insiders slow atau insiders fast. Ini tidak didukung di saluran produksi.

Pemfilteran konten web untuk Linux

Anda dapat menggunakan pemfilteran konten web untuk pengujian dengan perlindungan jaringan untuk Linux. Lihat Pemfilteran konten web.

Masalah yang diketahui

  • Perlindungan jaringan diimplementasikan sebagai terowongan jaringan privat virtual (VPN). Opsi perutean paket tingkat lanjut menggunakan skrip nftables/iptables kustom tersedia.
  • Saat ini, pengalaman blok/peringatkan pengguna akhir tidak tersedia.

Note

Sebagian besar penginstalan server Linux tidak memiliki antarmuka pengguna grafis dan browser web. Untuk mengevaluasi efektivitas perlindungan ancaman web dengan Linux, sebaiknya uji di server nonproduksi dengan antarmuka pengguna grafis dan browser web.

Prasyarat

  • Lisensi: Anda harus memiliki langganan berbayar atau uji coba untuk tenant Defender for Endpoint.
  • Prasyarat: Prasyarat untuk Defender for Endpoint di Linux
  • Microsoft Defender untuk Endpoint klien Linux versi 101.78.13 atau yang lebih baru di saluran Insiders Slow atau Insiders Fast.

Important

Untuk mengevaluasi perlindungan jaringan untuk Linux, kirim email ke xplatpreviewsupport@microsoft.com dengan ID Org Anda. Kami akan mengaktifkan fitur tersebut pada tenant Anda berdasarkan permintaan. Fitur Perlindungan Jaringan hanya tersedia dalam pratinjau untuk server Linux berbasis AMD64.

Petunjuk

Menyebarkan Linux secara manual, lihat Menyebarkan Microsoft Defender untuk Titik Akhir di Linux secara manual

Contoh berikut menunjukkan urutan perintah yang diperlukan untuk paket mdatp pada ubuntu 20.04 untuk saluran insiders-Fast.

curl -o microsoft.list https://packages.microsoft.com/config/ubuntu/20.04/insiders-fast.list
sudo mv ./microsoft.list /etc/apt/sources.list.d/microsoft-insiders-fast.list
sudo apt-get install gpg
curl https://packages.microsoft.com/keys/microsoft.asc | sudo apt-key add -
sudo apt-get install apt-transport-https
sudo apt-get update
sudo apt install -y mdatp

Penyiapan Perangkat

Untuk melakukan onboarding perangkat ini, Anda harus mengunduh paket onboarding Python untuk server Linux dari portal Microsoft Defender. Buka Pengaturan>Manajemen Perangkat>Onboarding, lalu jalankan perintah berikut:

sudo python3 MicrosoftDefenderATPOnboardingLinuxServer.py

Validation

  1. Periksa apakah Perlindungan Jaringan berpengaruh terhadap situs yang selalu diblokir:

  2. Periksa log diagnostik

    sudo mdatp log level set --level debug
    sudo tail -f /var/log/microsoft/mdatp/microsoft_defender_np_ext.log
    

Untuk keluar dari mode validasi

Nonaktifkan perlindungan jaringan dan mulai ulang koneksi jaringan:

sudo mdatp config network-protection enforcement-level --value disabled

Konfigurasi tingkat lanjut

Secara bawaan, perlindungan jaringan Linux aktif pada gateway bawaan; perutean dan tunneling telah dikonfigurasi secara internal. Untuk menyesuaikan antarmuka jaringan, ubah parameter networkSetupMode dari file konfigurasi /opt/microsoft/mdatp/conf/ dan mulai ulang layanan:

sudo systemctl restart  mdatp

File konfigurasi juga memungkinkan pengguna untuk menyesuaikan:

  • pengaturan proksi
  • Penyimpanan sertifikat SSL
  • nama perangkat tunneling
  • IP
  • dan banyak lagi

Nilai default diuji untuk semua distribusi seperti yang dijelaskan dalam Microsoft Defender untuk Titik Akhir di Linux

Portal Microsoft Defender

Selain itu, pastikan bahwa di Microsoft Defender>Settings>Endpoints>Fitur tingkat lanjut, tombol alih 'Indikator jaringan kustom' disetel ke aktif.

Important

Tombol 'Indikator jaringan kustom' di atas mengontrol pengaktifan Indikator Kustomuntuk SEMUA platform dengan dukungan Perlindungan Jaringan, termasuk Windows. Pengingat bahwa—pada Windows—agar indikator diberlakukan, Anda juga harus mengaktifkan Perlindungan Jaringan secara eksplisit.

MEM Buat Profil

Cara menjelajahi fitur

  1. Pelajari cara Melindungi organisasi Anda dari ancaman web menggunakan perlindungan ancaman web.

    • Perlindungan ancaman web adalah bagian dari perlindungan web dalam Microsoft Defender untuk Titik Akhir. Ini menggunakan perlindungan jaringan untuk mengamankan perangkat Anda dari ancaman web.
  2. Ikuti alur Indikator Kompromi Kustom untuk memblokir pada jenis Indikator Kustom.

  3. Jelajahi pemfilteran konten Web.

    Note

    Jika Anda menghapus kebijakan atau mengubah grup perangkat secara bersamaan, hal ini dapat menyebabkan penundaan penyebaran kebijakan. Tips pro: Anda dapat menyebarkan kebijakan tanpa memilih kategori apa pun pada grup perangkat. Tindakan ini membuat kebijakan audit saja, untuk membantu Anda memahami perilaku pengguna sebelum membuat kebijakan blokir.

    Pembuatan grup perangkat didukung pada Defender for Endpoint Plan 1 dan Plan 2.

  4. Integrasikan Microsoft Defender untuk Titik Akhir dengan Defender for Cloud Apps dan perangkat macOS yang mendukung perlindungan jaringan Anda akan memiliki kemampuan penegakan kebijakan titik akhir.

    Note

    Discovery dan fitur lainnya saat ini tidak didukung di platform-platform ini.

Scenarios

Skenario berikut didukung selama pratinjau publik:

Perlindungan ancaman web

Perlindungan ancaman web adalah bagian dari perlindungan Web dalam Microsoft Defender untuk Titik Akhir. Ini menggunakan perlindungan jaringan untuk mengamankan perangkat Anda dari ancaman web. Dengan mengintegrasikan dengan Microsoft Edge dan browser pihak ketiga populer seperti Chrome dan Firefox, perlindungan ancaman web menghentikan ancaman web tanpa proksi web. Perlindungan terhadap ancaman web dapat melindungi perangkat baik saat berada di lokasi maupun di luar lokasi. Perlindungan ancaman web menghentikan akses ke tipe situs berikut:

  • situs pengelabuan
  • media penyebaran malware
  • mengeksploitasi situs
  • situs yang tidak tepercaya atau reputasi rendah
  • situs yang telah Anda blokir di daftar indikator kustom Anda

Perlindungan Web melaporkan deteksi ancaman web.

Untuk informasi selengkapnya, lihat Melindungi organisasi Anda dari ancaman web

Indikator Kompromi Kustom

Pencocokan indikator kompromi (IoC) merupakan fitur penting dalam setiap solusi perlindungan endpoint. Kemampuan ini memberi SecOps kemampuan untuk mengatur daftar indikator untuk deteksi dan untuk pemblokiran (pencegahan dan respons).

Buat indikator yang menentukan deteksi, pencegahan, dan pengecualian entitas. Anda dapat menentukan tindakan yang akan diambil serta durasi kapan harus menerapkan tindakan dan cakupan grup perangkat untuk menerapkannya.

Sumber yang saat ini didukung adalah mesin deteksi cloud Defender untuk Titik Akhir, mesin investigasi dan remediasi otomatis, dan mesin pencegahan titik akhir (Microsoft Defender Antivirus).

Memperlihatkan perlindungan jaringan tambahkan URL atau indikator domain.

Untuk informasi selengkapnya, lihat: Membuat indikator untuk IP dan URL/domain.

Pemfilteran konten web

Pemfilteran konten web adalah bagian dari kemampuan perlindungan Web di Microsoft Defender untuk Titik Akhir dan Microsoft Defender untuk Bisnis. Pemfilteran konten web memungkinkan organisasi Anda melacak dan mengatur akses ke situs web berdasarkan kategori kontennya. Banyak dari situs web ini (bahkan jika mereka tidak berbahaya) mungkin bermasalah karena peraturan kepatuhan, penggunaan bandwidth, atau kekhawatiran lainnya.

Konfigurasikan kebijakan di seluruh grup perangkat Anda untuk memblokir kategori tertentu. Memblokir kategori mencegah pengguna dalam grup perangkat tertentu mengakses URL yang terkait dengan kategori. Untuk kategori apa pun yang tidak diblokir, URL akan diaudit secara otomatis. Pengguna Anda dapat mengakses URL tanpa gangguan, dan Anda akan mengumpulkan statistik akses untuk membantu membuat keputusan kebijakan yang lebih kustom. Pengguna Anda akan melihat pemberitahuan blokir jika elemen di halaman yang mereka lihat melakukan panggilan ke sumber daya yang diblokir.

Pemfilteran konten web tersedia di browser web utama, dengan blok yang dilakukan oleh Windows Defender SmartScreen (Microsoft Edge) dan Network Protection (Chrome, Firefox, Brave, dan Opera). Untuk informasi selengkapnya tentang dukungan browser, lihat Prasyarat.

Memperlihatkan kebijakan penambahan pemfilteran konten web perlindungan jaringan.

Untuk informasi selengkapnya tentang pelaporan, lihat Pemfilteran konten web.

Microsoft Defender untuk Aplikasi Cloud

Microsoft Defender for Cloud Apps / Katalog Aplikasi Cloud mengidentifikasi aplikasi yang ingin Anda beri peringatan kepada pengguna akhir saat mereka mengaksesnya dengan Microsoft Defender XDR for Endpoint, dan menandainya sebagai Dipantau. Domain yang tercantum di bawah aplikasi yang dipantau nantinya akan disinkronkan ke Microsoft Defender XDR untuk Titik Akhir:

Menampilkan aplikasi yang dipantau MCAS untuk perlindungan jaringan.

Dalam waktu 10-15 menit, domain-domain ini akan tercantum di Microsoft Defender XDR pada Indikator > URL/Domain dengan Tindakan=Peringatan. Dalam SLA penegakan (lihat rinciannya di akhir artikel ini).

Menampilkan perlindungan jaringan mcas cloud app security.

Troubleshooting

Jika perlindungan jaringan tidak berjalan, atau menampilkan "unsupported release ring", artinya perangkat menggunakan kanal produksi, yang tidak didukung untuk perlindungan jaringan. Perlindungan jaringan di Linux mengharuskan perangkat berada di saluran Insider Slow atau Insider Fast.

Untuk mengatasi masalah ini, pindahkan perangkat ke salah satu channel Insider. Atau, nonaktifkan perlindungan jaringan pada perangkat yang harus tetap berada di saluran produksi.

Baca juga