엔드포인트 서비스의 Defender 대한 디바이스 프록시 연결 구성

중요

IPv6 전용 트래픽에 대해 구성된 디바이스는 지원되지 않습니다.

참고 사항

프록시를 올바르게 사용하려면 엔드포인트용 Defender에서 다음 두 가지 프록시 설정을 구성합니다.

운영 체제에 따라 엔드포인트용 Microsoft Defender 사용할 프록시를 자동으로 구성할 수 있습니다. 자동 검색, 자동 구성 파일 또는 디바이스에서 실행되는 엔드포인트용 Defender 서비스에 정적으로 특정한 메서드를 사용할 수 있습니다.

엔드포인트용 Defender 센서를 사용하려면 Microsoft Windows HTTP(WinHTTP)가 센서 데이터를 보고하고 엔드포인트용 Defender 서비스와 통신해야 합니다. 포함된 Defender for Endpoint 센서는 시스템 컨텍스트에서 LocalSystem 계정을 사용하여 실행됩니다.

포워드 프록시를 인터넷 게이트웨이로 사용하는 경우 네트워크 보호를 사용하여 포워드 프록시 뒤에서 발생하는 연결 이벤트를 조사할 수 있습니다.

구성 설정은 WinHTTP Windows 인터넷() 검색 프록시 설정과WinINet 독립적입니다( WinINet 및 WinHTTP 참조). 다음 검색 방법을 사용하여 프록시 서버를 검색할 수 있습니다.

  • 자동 검색 방법:

    • 투명한 프록시

    • WPAD(웹 프록시 자동 검색 프로토콜)

      참고 사항

      네트워크 토폴로지에서 투명한 프록시 또는 WPAD를 사용하는 경우 특별한 구성 설정이 필요하지 않습니다.

  • 수동 정적 프록시 구성:

    • 레지스트리 기반 구성

    • netsh 명령을 사용하여 구성된 WinHTTP: 안정적인 토폴로지의 데스크톱에만 적합합니다(예: 동일한 프록시 뒤에 있는 회사 네트워크의 데스크톱).

참고 사항

Microsoft Defender 바이러스 백신 및 EDR 프록시를 독립적으로 설정할 수 있습니다. 각 구성은 서로 다른 설정이 필요하기 때문에 별도로 설명됩니다.

레지스트리 기반 정적 프록시 설정을 사용하여 수동으로 프록시 서버 구성

컴퓨터가 인터넷에 직접 연결할 수 없는 경우 진단 데이터를 보고하고 엔드포인트용 Defender 서비스와 통신하도록 EDR(엔드포인트 검색 및 응답용 Defender) 센서에 대한 레지스트리 기반 정적 프록시를 구성합니다.

참고 사항

엔드포인트용 Defender 서비스에 성공적으로 연결하려면 항상 최신 업데이트를 적용해야 합니다.

정적 프록시 설정은 GP(그룹 정책)를 통해 구성할 수 있습니다. 두 그룹 정책 설정 구성: 연결된 사용자 환경 및 원격 분석 서비스에 대해 인증된 프록시 사용량 구성연결된 사용자 환경 및 원격 분석 구성 이러한 그룹 정책 설정은 관리 템플릿에서 사용할 수 있습니다.

  • 관리 템플릿 > Windows 구성 요소 > 데이터 수집 및 미리 보기 빌드 > 연결된 사용자 환경 및 원격 분석 서비스에 대한 인증된 프록시 사용 구성

    사용으로 설정하고 인증된 프록시 사용 안 함을 선택합니다.

    그룹 정책 설정1 상태 창

  • 관리 템플릿 > Windows 구성 요소 > 데이터 수집 및 미리 보기 빌드 > 연결된 사용자 환경 및 원격 분석 구성:

    프록시 정보를 입력합니다.

    그룹 정책 설정2 상태 창

그룹 정책 레지스트리 키 레지스트리 항목
연결된 사용자 환경 및 원격 분석 서비스에 대해 인증된 프록시 사용량 구성 HKLM\Software\Policies\Microsoft\Windows\DataCollection DisableEnterpriseAuthProxy 1(REG_DWORD)
연결된 사용자 환경 및 원격 분석 설정 HKLM\Software\Policies\Microsoft\Windows\DataCollection TelemetryProxyServer servername:port or ip:port

예: 10.0.0.6:8080 (REG_SZ)

참고 사항

그 외에는 완전히 오프라인 상태인 장치에서 TelemetryProxyServer 설정을 사용 중이고, 즉 운영 체제가 온라인 인증서 해지 목록 또는 Windows 업데이트에 연결할 수 없는 경우에는 값이 PreferStaticProxyForHttpRequest인 추가 레지스트리 설정 1을 추가해야 합니다.

PreferStaticProxyForHttpRequest 부모 레지스트리 경로 위치는 입니다 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection.

다음 명령을 사용하여 레지스트리 값을 올바른 위치에 삽입할 수 있습니다.

reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection" /v PreferStaticProxyForHttpRequest /t REG_DWORD /d 1 /f

레지스트리 값은 PreferStaticProxyForHttpRequest MsSense.exe 버전 이상 또는 버전 10.8210.*10.8049.* 이상부터만 적용할 수 있습니다.

Microsoft Defender 바이러스 백신에 대한 정적 프록시 구성

Microsoft Defender 바이러스 백신의 클라우드 기반 보호는 새롭거나 새롭게 나타나는 위협으로부터 거의 즉각적인 자동 보호를 제공합니다. Microsoft Defender 바이러스 백신이 블록 모드의 활성 맬웨어 방지 솔루션 및 EDR(엔드포인트 검색 및 응답)인 경우 사용자 지정 표시기에 연결이 필요하며, Microsoft 이외의 솔루션이 블록을 수행하지 않은 경우 대체 옵션을 제공합니다.

관리 템플릿에서 사용할 수 있는 그룹 정책 사용하여 정적 프록시를 구성합니다.

  1. 관리 템플릿 > Windows 구성 요소 > Microsoft Defender 바이러스 백신 > 네트워크에 연결하기 위한 프록시 서버를 정의합니다.

  2. 사용하도록 설정하고 프록시 서버를 정의합니다. URL에는 http:// 또는 https://가 있어야 합니다. 에 지원https://되는 버전은 Microsoft Defender 바이러스 백신 업데이트 관리를 참조하세요.

    Microsoft Defender 바이러스 백신의 프록시 서버

  3. 레지스트리 키 HKLM\Software\Policies\Microsoft\Windows Defender에서 정책은 레지스트리 값을 ProxyServerREG_SZ설정합니다.

    레지스트리 값 ProxyServer 은 다음 문자열 형식을 사용합니다.

    <server name or ip>:<port>

    예를 들면 http://10.0.0.6:8080

참고 사항

완전히 오프라인 상태인 장치에서 정적 프록시 설정을 사용하는 경우, 즉 운영 체제가 온라인 인증서 해지 목록 또는 Windows 업데이트에 연결할 수 없는 경우에는 DWORD 값이 SSLOptions인 추가 레지스트리 설정 2를 추가해야 합니다. 의 SSLOptions 부모 레지스트리 경로 위치는 입니다 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet. SSLOptions에 대한 자세한 내용은 클라우드 보호를 참조하세요.

복원력 목적과 클라우드 제공 보호의 실시간 특성을 위해 Microsoft Defender 바이러스 백신은 마지막으로 알려진 작업 프록시를 캐시합니다. 프록시 솔루션이 보안 클라우드 연결을 끊기 때문에 SSL 검사를 수행하지 않는지 확인합니다.

Microsoft Defender 바이러스 백신은 정적 프록시를 사용하여 업데이트를 다운로드하기 위해 Windows 업데이트 또는 Microsoft 업데이트에 연결하지 않습니다. 대신 Windows 업데이트 사용하도록 구성된 경우 시스템 차원 프록시를 사용하거나 Microsoft Defender 바이러스 백신 보호 업데이트 대체 순서에 따라 구성된 내부 업데이트 원본을 사용합니다.

필요한 경우 관리 템플릿 > Windows 구성 요소 > Microsoft Defender 바이러스 백신 > 네트워크에 연결하기 위한 프록시 자동 구성 정의(.pac)를 사용할 수 있습니다. 여러 프록시를 사용하여 고급 구성을 설정해야 하는 경우 관리 템플릿 > Windows 구성 요소 > Microsoft Defender 바이러스 백신 > 주소 정의를 사용하여 프록시 서버를 우회하고 Microsoft Defender 바이러스 백신이 해당 대상에 프록시 서버를 사용하지 못하도록 방지합니다.

PowerShell에서 Set-MpPreference cmdlet을 사용하여 다음 옵션을 구성할 수 있습니다.

  • ProxyBypass
  • ProxyPacUrl
  • ProxyServer

명령을 사용하여 netsh 수동으로 프록시 서버 구성

를 사용하여 netsh 시스템 차원의 정적 프록시를 구성합니다.

참고 사항

구성은 netsh winhttp set proxy 기본 프록시와 함께 사용하는 WinHTTP Windows 서비스를 포함하여 모든 애플리케이션에 영향을 줍니다.

  1. 승격된 명령줄을 열기:

    1. 시작으로 이동하여 를 입력합니다cmd.
    2. 명령 프롬프트 을(를) 마우스 오른쪽 버튼으로 클릭하고 관리자 (으)로 실행을 선택합니다.
  2. 시스템 전체 WinHTTP 프록시를 구성하려면 다음 명령을 입력하고 Enter 키를 누릅니다.

    netsh winhttp set proxy <proxy>:<port>
    

    예: netsh winhttp set proxy 10.0.0.6:8080

  3. 현재 WinHTTP 프록시 구성을 제거하고 직접 연결로 돌아가려면 다음 명령을 입력하고 Enter 키를 누릅니다.

    netsh winhttp reset proxy
    

자세한 내용은 Netsh 명령 구문, 컨텍스트 및 포맷을 참조하십시오.

이전 MMA 기반 솔루션을 실행하는 Windows 디바이스에 대한 프록시 설정 구성

Windows 7, Windows 8.1, Windows Server 2008 R2 및 통합 에이전트로 업그레이드되지 않고 Microsoft Monitoring Agent(Log Analytics 에이전트라고도 함)를 사용하여 엔드포인트용 Defender 서비스에 연결하는 디바이스의 경우 시스템 차원의 프록시 설정을 사용하거나 프록시 또는 로그 분석 게이트웨이를 통해 연결하도록 에이전트를 구성할 수 있습니다.

이전 버전의 Windows를 온보딩

다음 단계

엔드포인트용 Microsoft Defender 서비스 URL에 대한 클라이언트 연결 확인

필수 서비스 엔드포인트는 엔드포인트용 Microsoft Defender 간소화된 연결 URL - 상용을 참조하세요.

다음 문서에서는 엔드포인트에 대한 Defender 프록시 구성, 온보딩 및 문제 해결에 대한 추가 정보를 제공합니다.