Configura la connettività proxy per Microsoft Defender per endpoint su Windows

Microsoft Defender per endpoint su Windows utilizza impostazioni proxy separate per il sensore di rilevamento e risposta dell'endpoint (EDR) e Microsoft Defender Antivirus. Quando i dispositivi devono utilizzare un proxy per accedere ai rispettivi servizi cloud, usa questa guida per configurare la scoperta automatica, le impostazioni del proxy statico specifico per componente o un proxy WinHTTP a livello di sistema. La guida copre anche la configurazione dei proxy per i dispositivi che utilizzano il Microsoft Monitoring Agent (MMA).

Importante

Defender for Endpoint richiede connettività IPv4. Per una rete solo IPv6, si utilizza un meccanismo di transizione come DNS64/NAT64 per fornire connettività end-to-end IPv4. Per altre informazioni, vedere Requisiti minimi per Microsoft Defender per endpoint.

Configura impostazioni proxy separate per i seguenti componenti:

Usa le indicazioni per il proxy del sistema operativo che gestisci:

Scegli un metodo di configurazione proxy di Windows

Il sensore Defender for Endpoint funziona nel LocalSystem contesto e utilizza Windows HTTP Services (WinHTTP) per riportare i dati dei sensori e comunicare con Defender for Endpoint. La configurazione di WinHTTP è indipendente dalle impostazioni del proxy Windows Internet (WinINet). Per maggiori informazioni, vedi WinINet contro WinHTTP.

Consiglio

Se usi i proxy forward come gateway verso internet, puoi usare la protezione di rete per indagare gli eventi di connessione che avvengono dietro i proxy forward.

Usa uno dei seguenti metodi di configurazione proxy:

  • Scoperta automatica:

    • Proxy trasparente.
    • Protocollo di individuazione automatica del proxy web (WPAD).

    Se la tua rete utilizza un proxy trasparente o un WPAD, il sensore non richiede un'impostazione proxy statica specifica per il componente.

  • Proxy statico del sensore EDR: Configura TelemetryProxyServer tramite Group Policy quando il sensore non può usare il rilevamento automatico o il proxy WinHTTP a livello di sistema.

  • Proxy WinHTTP a livello di sistema: Configura un proxy statico usando netsh winhttp. Questa impostazione riguarda tutte le applicazioni e i servizi che utilizzano la configurazione predefinita del proxy WinHTTP. Un proxy statico a livello di sistema è più adatto ai dispositivi in una topologia di rete stabile.

Microsoft Defender Antivirus utilizza policy proxy separate per la protezione fornita dal cloud. Configura queste policy in Configura un proxy statico per Microsoft Defender Antivirus.

Configura un proxy statico di sensore EDR utilizzando la Group Policy

Configura un proxy statico basato su registro quando il sensore EDR non può connettersi direttamente o usa il proxy discovery. Inserisci solo l'host del proxy e la porta in TelemetryProxyServer. Non includere spazi.

Nota

Installa gli ultimi aggiornamenti di Defender for Endpoint prima di configurare il proxy statico.

Configura entrambe le impostazioni nell'oggetto Group Policy (GPO) che si applica ai dispositivi di destinazione.

  1. Nel computer usato per la gestione dei Criteri di gruppo, aprire la Console Gestione Criteri di gruppo (GPMC).

  2. Nell'albero console GPMC, espandi gli Oggetti Politica di Gruppo nella foresta e nel dominio contenenti la GPO che vuoi modificare.

  3. Fare clic con il pulsante destro del mouse sul GPO, quindi selezionare Modifica.

  4. Nell'Editor Gestione criteri di gruppo, vai a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Raccolta dati e build di anteprima.

  5. Apri Configura l'uso del Proxy Autenticato per il Connected User Experience and Telemetry Service, seleziona Abilitato e poi seleziona Disabilita l'uso del Proxy Autenticato.

    Screenshot dell'impostazione della Group Policy che disabilita l'uso del proxy autenticato per la telemetria.

  6. Apri Configura esperienze utente connesse e telemetria, inserisci il proxy come <server-name-or-ip>:<port>, e poi seleziona OK.

    Schermata dell'impostazione dei Criteri di gruppo per l'indirizzo e la porta del server proxy di telemetria.

Le policy configurano i seguenti valori del registro:

Criteri di gruppo Percorso del Registro di sistema Valore del Registro di sistema Dati di valore
Configura l'uso autenticato del proxy per il servizio Connected User Experience e Telemetry HKLM\Software\Policies\Microsoft\Windows\DataCollection DisableEnterpriseAuthProxy 1 (REG_DWORD)
Configurare esperienze utente connesse e dati di telemetria HKLM\Software\Policies\Microsoft\Windows\DataCollection TelemetryProxyServer <server-name-or-ip>:<port> (REG_SZ), ad esempio, 10.0.0.6:8080

Nota

Non distribuire TelemetryProxyServer tramite la gestione dei dispositivi mobili (MDM). Il sensore EDR legge TelemetryProxyServer dalla posizione del registro della Group Policy.

Sui dispositivi che non possono usare il proxy WinHTTP predefinito per gli elenchi di revoca dei certificati o per Windows Update, imposta PreferStaticProxyForHttpRequest su 1 per fare in modo che un sensore EDR compatibile privilegi TelemetryProxyServer. Crea il valore in HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection.

Il seguente comando crea il valore del registro:

reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection" /v PreferStaticProxyForHttpRequest /t REG_DWORD /d 1 /f

PreferStaticProxyForHttpRequest si applica ai rami dei sensori supportati a partire da MsSense.exe versione 10.8210.* o 10.8049.*. Non si applica alla precedente soluzione basata sulle MMA.

Configura le impostazioni del proxy antivirus Microsoft Defender

Microsoft Defender protezione fornita dal cloud antivirus offre una protezione quasi istantanea e automatizzata contro minacce nuove ed emergenti. La connettività cloud è necessaria per indicatori personalizzati quando Microsoft Defender Antivirus è la tua soluzione anti-malware attiva. È inoltre necessario per il rilevamento e la risposta degli endpoint (EDR) in modalità di blocco, che fornisce un meccanismo di fallback quando una soluzione diversa da Microsoft non blocca una minaccia.

Nota

Preferisco un proxy WinHTTP a livello di sistema che permetta a Windows di recuperare le liste di revoca dei certificati. Se questa configurazione non è possibile, impostare SSLOptions su 2 in HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet disabilita i controlli della revoca dei certificati per la protezione cloud di Microsoft Defender Antivirus. Disabilitare i controlli di revoca riduce la protezione della validazione dei certificati e non è una buona pratica. Per i valori e i rischi disponibili, vedi Configura e valida le connessioni di rete Microsoft Defender Antivirus.

Microsoft Defender Antivirus memorizza nella cache l'ultimo proxy funzionante conosciuto. Non usare l'ispezione TLS per le connessioni cloud di Defender perché l'ispezione interrompe la connessione sicura.

Microsoft Defender Antivirus non usa il proxy statico per connettersi a Windows Update o Microsoft Update per scaricare gli aggiornamenti. Invece, utilizza un proxy a livello di sistema quando è configurato per usare Windows Update oppure utilizza l'origine di aggiornamento interna configurata in base a l'ordine di fallback degli aggiornamenti della protezione di Microsoft Defender Antivirus.

Configura le impostazioni del proxy usando il Group Policy

Usa la procedura in Configura Microsoft Defender Antivirus usando la Group Policy per aprire e modificare una GPO che si applica ai dispositivi target. Poi, configura il criterio specifico del proxy:

  1. Nell'Editor Gestione Criteri di gruppo, vai a Configurazione computer>Criteri>Modelli amministrativi>Componenti di Windows>Microsoft Defender Antivirus.

  2. Apri Definisci il server proxy per la connessione alla rete, seleziona Abilitato e configura il server proxy. Includi http:// o https://. Mantieni aggiornata la piattaforma Defender Antivirus come descritto negli aggiornamenti Gestisci Microsoft Defender Antivirus.

    Schermata del criterio di Microsoft Defender Antivirus per la definizione di un server proxy.

La policy crea il valore della ProxyServer stringa sotto HKLM\Software\Policies\Microsoft\Windows Defender. Utilizzare il seguente formato:

<protocol>://<server-name-or-ip>:<port>

Ad esempio: http://10.0.0.6:8080.

Per utilizzare un file proxy auto-configuration (PAC), configurare Define proxy auto-config (.pac) per la connessione alla rete. Per ignorare il server proxy per destinazioni specifiche, configura Definisci gli indirizzi per cui ignorare il server proxy.

Configura le impostazioni del proxy usando PowerShell

Usa i cmdlet antivirus Microsoft Defender in una sessione PowerShell elevata sul dispositivo locale (una finestra PowerShell che hai aperto selezionando Esegui come amministratore).

  • Configura un proxy server statico o un file PAC:

    • Configura un proxy server statico: Usa la seguente sintassi:

      Set-MpPreference -ProxyServer "<protocol>://<server-name-or-ip>:<port>"
      

      Per esempio:

      Set-MpPreference -ProxyServer "http://10.0.0.6:8080"
      
    • Configura un file PAC: Usa la seguente sintassi**:

      Set-MpPreference -ProxyPacUrl "<pac-file-url>"
      

      Per esempio:

      Set-MpPreference -ProxyPacUrl "https://proxy.contoso.com/proxy.pac"
      
  • Bypassa il proxy per destinazioni specifiche: Usa la seguente sintassi:

    Set-MpPreference -ProxyBypass "<address-1>","<address-2>"
    

    Per esempio:

    Set-MpPreference -ProxyBypass "intranet.contoso.com","updates.fabrikam.com"
    
  • Verificare la configurazione:

    Get-MpPreference | Select-Object ProxyServer, ProxyPacUrl, ProxyBypass
    

Per maggiori informazioni, vedi Usa i cmdlet PowerShell per configurare ed eseguire Microsoft Defender Antivirus e Set-MpPpreferences.

Configura un proxy statico a livello di sistema utilizzando netsh

Sui dispositivi con una topologia di rete stabile, apri il Prompt dei Commands selezionando Esegui come amministratore e usa netsh winhttp per configurare un proxy statico a livello di sistema.

Nota

La configurazione riguarda tutte le applicazioni e i servizi Windows che utilizzano la configurazione predefinita del proxy WinHTTP.

Usare la sintassi seguente:

netsh winhttp set proxy <proxy>:<port>

Il seguente esempio configura il proxy server in 10.0.0.6 per usare la porta 8080:

netsh winhttp set proxy 10.0.0.6:8080

Per rimuovere la configurazione proxy WinHTTP attuale e tornare alla connettività diretta, esegui il seguente comando:

netsh winhttp reset proxy

Per visualizzare la configurazione attuale, configurare indirizzi di bypass o utilizzare impostazioni avanzate di proxy WinHTTP, vedi netsh winhttp. Per le convenzioni generali netsh , vedi sintassi dei comandi Netsh, contesti e formattazione.

Configura le impostazioni del proxy per i dispositivi che utilizzano MMA

I dispositivi Windows 8.1 rimangono dipendenti da MMA per Defender for Endpoint. I dispositivi di Windows 7 SP1, Windows Server 2008 R2 SP1, Windows Server 2012 R2 e Windows Server 2016 dovrebbero utilizzare il più recente agente Defender for Endpoint. Per indicazioni sulla migrazione, vedi Aggiorna MMA sui dispositivi Windows.

Per Windows 8.1 e qualsiasi altro dispositivo che continua temporaneamente a utilizzare MMA, configura un proxy di sistema o configura MMA per connettersi tramite un proxy o un gateway Log Analytics:

Per indicazioni relative all'onboarding, vedere Eseguire l'onboarding delle versioni precedenti di Windows.

I seguenti articoli forniscono ulteriori informazioni sulla configurazione del proxy, la connettività, l'onboarding e la risoluzione dei problemi per Defender for Endpoint: