네트워크 보호 는 피싱 사기, 악용 악용 및 기타 악성 콘텐츠가 인터넷에 존재할 수 있는 위험한 도메인에 앱이 연결하는 것을 방지하는 데 도움을 줍니다. 보안 관리자는 Microsoft Intune, Microsoft Defender 포털, 모바일 기기 관리(MDM), Microsoft Configuration Manager, 그룹 정책 또는 PowerShell을 사용하여 네트워크 보호를 구성할 수 있습니다.
차단 모드에서 네트워크 보호를 활성화하기 전에, 테스트 환경에서 감사 모드를 사용해 차단될 앱을 식별하세요.
시작하기 전에 지원되는 운영체제와 사전 조건 항목에 있는 Microsoft Defender 안티바이러스 요구사항을 검토하세요.
필수 구성 요소
지원되는 운영 체제
이 글의 절차는 다음 운영체제에 적용됩니다:
- Windows 10, 버전 1709 이상, 또는 Windows 11(프로 또는 엔터프라이즈)입니다.
- Windows Server 2012 R2, Windows Server 2016, 또는 Windows Server 버전 1803 이상입니다.
네트워크 보호는 다른 플랫폼에서도 지원됩니다. 플랫폼별 지침은 Linux 네트워크 보호 와 macOS 네트워크 보호를 참조하세요.
Microsoft Defender 안티바이러스 요구사항
네트워크 보호는 실시간 보호가 활성화된 활성 모드의 Microsoft Defender 안티바이러스가 필요합니다.
- Windows 10, Windows 11, 그리고 Windows Server(버전 1803 이상)에서는 실시간 보호, 행동 모니터링, 클라우드 제공 보호가 활성화됩니다.
- Windows Server 2012 R2와 Windows Server 2016의 최신 통합 솔루션에서는 Microsoft Defender 안티바이러스 플랫폼 업데이트 버전
4.18.2001.x.x또는 그 이후 버전을 사용하세요.
Windows Server 요구 사항
메모
Windows Server는 Microsoft Configuration Manager, 그룹 정책, PowerShell을 사용하여 직접 구성할 때 네트워크 보호를 지원합니다. 이 글에서 언급한 Microsoft Intune 및 Microsoft Defender 포털 절차는 Defender for Endpoint의 보안 설정 관리를 통해 지원되는 Windows Server 버전을 관리할 수 있습니다.
Defender for Endpoint를 통해 서버를 온보딩하고 관리하려면 자격이 있는 서버 라이선스가 필요합니다. 귀사가 Defender for Endpoint를 Defender for Servers를 통해서만 접근한다면, 보안 설정 관리를 위해 최소 하나의 활성 Defender for Endpoint 사용자 구독 라이선스가 필요합니다. 자세한 내용은 보안 설정 관리를 위한 서버 계획 및 라이선스 및 구독을 참조하세요.
중요
Windows Server에서는 네트워크 보호가 옵트인 기능입니다. 네트워크 보호 정책을 적용하기 전에 ' PowerShell을 사용해 네트워크 보호 구성 방법'에 설명된 대로 다음 설정을 구성하세요:
- 모든 Windows 서버에서 AllowNetworkProtectionOnWinServer를
$true로 설정합니다. - Windows Server 2012 R2 및 Windows Server 2016에서 최신 통합 솔루션을 사용하는 경우 AllowNetworkProtectionDownLevel도
$true로 설정합니다.
이 설정이 없으면 Microsoft Defender Antivirus는 네트워크 보호 설정을 무시합니다.
Microsoft Intune에서 네트워크 보호 설정
Microsoft Intune 엔드포인트 기능에 대한 Defender 구성하고 디바이스에 배포하는 데 권장되는 도구입니다. 그러나 Intune은 엔드포인트에 대한 Defender 일부가 아니며 모든 구독에 포함되지 않는 별도의 제품입니다. Intune을 사용하려면 해당 구독을 포함하는 구독이 필요하거나 독립 실행형 구독 또는 추가 기능으로 별도로 구입할 수 있습니다. Intune이 없는 경우 이 문서의 다른 메서드를 사용할 수 있습니다. 자세한 내용은 Microsoft Intune 라이선스를 참조하세요.
Microsoft Intune에서는 안티바이러스 정책이나 보안 기준선을 사용하여 네트워크 보호를 활성화할 수 있습니다.
엔드포인트 보안 정책을 사용하여 Intune에서 네트워크 보호를 설정하세요
Microsoft Intune 엔드포인트 보안 안티바이러스 정책을 사용하여 네트워크 보호를 구성하려면 엔드포인트 보안 정책 생성 또는 기존 정책 수정(링크: Intune 문서에서 새 탭 열기)을 참조하세요.
정책을 생성할 때는 다음과 같은 특정 설정을 사용하세요:
-
정책 유형: 엔드포인트 보안 → → 개요 페이지https://intune.microsoft.com/#view/Microsoft_Intune_Workflows/SecurityManagementMenu/~/overview로 이동 > 한 후 정책 생성을 선택
하세요. - 플랫폼: Windows를 선택합니다.
- 프로필: Microsoft Defender 바이러스 백신을 선택합니다.
정책을 생성하거나 수정할 때, 구성 설정 탭에서 다음 특정 설정을 사용하세요:
-
Defender 섹션에서 네트워크 보호 활성화: 다음 값 중 하나를 선택하세요:
- 활성화(차단 모드): 악성 또는 의심스러운 도메인과의 연결을 차단합니다.
- 활성화(감사 모드): 연결을 차단하지 않고 네트워크 보호 이벤트를 기록합니다.
- 비활성화: 네트워크 보호 기능을 끕니다.
- 설정되지 않음: 설정이 정책에 의해 관리되지 않은 상태로 남습니다.
Intune의 Microsoft Defender 안티바이러스 프로필에 대한 자세한 내용은 Intune의 엔드포인트 보안을 위한 안티바이러스 정책을 참조하세요.
보안 기준선을 사용하여 Intune에서 네트워크 보호를 설정하세요
중요
보안 기준선은 Microsoft가 권장하는 광범위한 설정을 기기에 적용합니다. 기기가 이미 보안 기준선으로 관리되지 않았다면, 네트워크 보호를 구성하기 위해 기준선을 배포하지 마세요. 대신 Intune 엔드포인트 보안 정책을 사용하세요.
Microsoft Intune에서 보안 기준선의 일부로 네트워크 보호를 구성하려면 보안 기준선 프로필 생성 또는 보안 기반 라인 편집(링크: Intune 문서에서 새 탭 열기)을 참조하세요.
프로필을 생성할 때 엔드포인트용 Microsoft Defender Security Baseline을 선택하세요.
프로필을 생성하거나 수정할 때, 구성 설정 탭에서 다음 특정 설정을 사용하세요:
- Defender 섹션에서 네트워크 보호 활성화: 활성화(차단 모드) 또는 활성화(감사 모드)를 선택합니다.
Microsoft Intune 보안 기준에 대한 자세한 내용은 Windows 디바이스에 대한 Intune 보안 기준에 대해 알아보기를 참조하세요.
Microsoft Defender 포털에서 네트워크 보호 설정을 하세요
귀사의 조직이 Microsoft Defender 포털에서 엔드포인트 보안 정책을 관리한다면, Microsoft Defender 안티바이러스 정책을 사용해 네트워크 보호를 설정하세요.
팁
이 메서드를 사용하려면 Microsoft Entra ID 보안 관리자 역할이 필요합니다.
자세한 지침은 엔드포인트 보안 정책 생성 또는 엔드포인트 보안 정책 편집 (링크 새 탭 열기)을 참조하세요.
정책을 생성할 때는 다음과 같은 특정 설정을 사용하세요:
-
정책 유형: Microsoft Defender 포털https://security.microsoft.com/policy-inventory의 엔드포인트 보안 정책 페이지 내 Windows 정책 탭에서 새 정책 생성(Create new policy)을 선택
하세요. - 플랫폼 선택: Windows를 선택합니다.
- 템플릿 선택: Microsoft Defender 바이러스 백신을 선택합니다.
정책을 생성하거나 수정할 때, 구성 설정 탭의 Defender 섹션에서 네트워크 보호 활성화를 설정하세요:
- 활성화(차단 모드): 악성 또는 의심스러운 도메인과의 연결을 차단합니다. IP 주소 및 URL 표시기와 웹 콘텐츠 필터링을 위해 블록 모드가 필요합니다.
- 활성화(감사 모드): 연결을 차단하지 않고 네트워크 보호 이벤트를 기록합니다.
- 비활성화(기본값): 네트워크 보호를 끕니다.
- 설정되지 않음: 설정이 정책에 의해 관리되지 않은 상태로 남습니다.
Windows Server 2016과 Windows Server 2012 R2의 경우, 위협 심각도 기본 조치 섹션에서 네트워크 보호 다운 레벨 허용(Allow Network Protection Down Level)으로 설정하세요. 네트워크 보호는 다운레벨로 활성화됩니다.
정책에는 다음과 같은 선택적 네트워크 보호 설정도 포함되어 있습니다:
- Win Server에서 데이터그램 처리 허용: UDP 트래픽이 많은 서버 역할의 경우, Windows Server에서 선택된 데이터그램 처리는 비활성화되어 있습니다(기본값). 예로는 도메인 컨트롤러, DNS 서버, 파일 서버, SQL Server, Exchange Server가 있습니다.
- DNS over TCP 파싱 비활성화: DNS over TCP 파싱이 활성화되었는지 비활성화했는지 선택하세요.
- HTTP 파싱 비활성화: HTTP 파싱을 활성화 또는 비활성화 여부를 선택합니다.
- SSH 파싱 비활성화: SSH 파싱이 활성화되었거나 비활성화되었는지 선택하세요.
- TLS 파싱 비활성화: TLS 파싱이 활성화되었는지 비활성화할지 선택하세요.
- [권장되지 않음] DNS 싱크홀 활성화: DNS 싱크홀이 활성화되었을지 비활성화되었을지 선택하세요.
Policy CSP를 사용하여 모든 MDM 솔루션에서 네트워크 보호를 구성하세요
팁
MDM을 통해 네트워크 보호를 설정하기 전에 Microsoft Defender 안티바이러스 플랫폼을 업데이트하세요.
정책 구성 서비스 제공자(CSP)는 조직이 Microsoft Intune뿐만 아니라 모든 모바일 기기 관리(MDM) 솔루션을 사용하여 Windows 기기에서 정책을 구성할 수 있도록 합니다. 자세한 내용은 정책 CSP를 참조하세요.
EnableNetworkProtection CSP를 사용하여 다음 설정을 사용하여 네트워크 보호를 구성하세요:
OMA-URI 경로: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableNetworkProtection
데이터 형식: 정수
값:
-
0: 네트워크 보호가 비활성화되었습니다. -
1: 네트워크 보호는 블록 모드에서 활성화되어 있습니다. -
2: 감사 모드에서 네트워크 보호가 활성화되어 있습니다.
Microsoft Configuration Manager에서 네트워크 보호 구성
Microsoft Configuration Manager에서 네트워크 보호를 설정하려면 Windows Defender Exploit Guard 정책을 사용하세요. 자세한 지침은 ' 익스플로잇 가드 정책 생성 및 배포'를 참조하세요.
정책을 생성하거나 수정할 때는 다음 특정 설정을 사용하세요:
- Exploit Guard 구성 요소 (신규 정책만): 네트워크 보호를 선택하세요.
- 네트워크 보호 설정 (신규 및 기존 정책): 차단, 감사, 비활성화를 선택하세요.
구성 관리자 Exploit Guard 설정 제거
구성 관리자를 사용해 Exploit Guard 정책을 배포하면, 배포를 제거해도 설정은 클라이언트에 그대로 남아 있습니다. 클라이언트는 Delete not supported 파일에 ExploitGuardHandler.log을 기록합니다.
Exploit Guard 설정을 제거하려면 다음 PowerShell 스크립트를 해당 컨텍스트에서 SYSTEM 실행하세요. 이 스크립트는 공격 표면 감소 규칙, 통제된 폴더 접근, 네트워크 보호 등 Defender 및 Exploit Guard의 MDM 정책 값을 지웁니다:
$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"
$defenderObject.AttackSurfaceReductionRules = $null
$defenderObject.AttackSurfaceReductionOnlyExclusions = $null
$defenderObject.EnableControlledFolderAccess = $null
$defenderObject.ControlledFolderAccessAllowedApplications = $null
$defenderObject.ControlledFolderAccessProtectedFolders = $null
$defenderObject.EnableNetworkProtection = $null
$defenderObject.Put()
$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"
$exploitGuardObject.ExploitProtectionSettings = $null
$exploitGuardObject.Put()
그룹 정책을 사용하여 네트워크 보호 구성
도메인 환경에서 네트워크 보호를 구성하려면 다음 단계를 따르세요:
GPMC 콘솔 트리에서 편집하려는 그룹 정책 객체(GPO)가 포함된 포리스트와 도메인 내 그룹 정책 객체 를 펼칩니다.
GPO를 마우스 오른쪽 단추로 클릭한 다음 편집을 선택합니다.
그룹 정책 관리 편집기에서 컴퓨터 구성>관리 템플릿>Windows 컴포넌>트로 가세요 Microsoft Defender 안티바이러스>Microsoft Defender Exploit Guard>네트워크 보호.
메모
구버전 Windows의 그룹 정책 경로는 Microsoft Defender 안티바이러스 대신 Windows Defender 안티바이러스를 사용할 수 있습니다. 두 이름 모두 동일한 정책 위치를 참조합니다.
네트워크 보호 세부 정보 창에서 '위험한 웹사이트에 접근하지 못하게 하는 사용자 및 앱 차단'을 열어보세요.
활성화를 선택한 후 다음 옵션 중 하나를 선택합니다:
- 차단: 악성 IP 주소와 도메인에 대한 접근을 차단합니다.
- 비활성화(기본값): 네트워크 보호를 끕니다.
- 감사 모드: 사용자가 접근을 차단하지 않고 악성 IP 주소나 도메인을 방문했을 때 이벤트를 기록합니다.
확인을 선택합니다.
팁
또한 로컬 그룹 정책 편집기(Local Group Policy Editor)를 사용하여 개별 장치에서 로컬 그룹정책을 구성할 수도 있습니다.gpedit.msc 같은 정책 경로로 가서 '위험한 웹사이트에 접근하지 못하게 하는 사용자와 앱 차단'을 설정하세요.
PowerShell을 사용하여 네트워크 보호를 설정하세요
Windows 클라이언트에서 PowerShell에서 네트워크 보호를 설정하려면, 관리자 권한으로 실행하여 열리는 상위 파워셸 세션에서 다음과 같은 문법을 사용하세요:
Set-MpPreference -EnableNetworkProtection <Disabled | Enabled | AuditMode>
-
Disabled: 네트워크 보호를 끕니다. -
Enabled: 블록 모드에서 네트워크 보호를 켜 악성 또는 의심스러운 도메인과의 연결을 방지합니다. -
AuditMode: 감사 모드에서 네트워크 보호를 켜 악성 도메인과의 연결 이벤트를 차단하지 않고 기록합니다.
Windows 서버에서 PowerShell에서 네트워크 보호를 구성하려면 상위 단계의 PowerShell 세션에서 다음 문법을 사용하세요:
Windows Server 2019 이상:
Set-MpPreference -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>Windows Server 2016 또는 Windows Server 2012 R2의 엔드포인트용 Microsoft Defender용 최신 통합 솔루션:
Set-MpPreference -AllowNetworkProtectionDownLevel $true -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
중요
AllowDatagramProcessingOnWinServer를 도메인 컨트롤러, DNS 서버, 파일 서버, SQL Server, Exchange Server 등 UDP 트래픽이 많은 서버 역할에 $false 설정하세요. 이러한 서버에서 데이터그램 처리를 사용하도록 설정하면 네트워크 성능과 안정성이 저하됩니다.
자세한 문법과 매개변수 정보는 Set-MpPreference를 참조하세요.
기기의 네트워크 보호 설정을 확인하세요
다음 방법 중 하나를 사용하여 장치의 네트워크 보호 설정을 확인하세요:
PowerShell:
PowerShell에서 다음 명령을 실행합니다.
Get-MpPreference | Select-Object EnableNetworkProtection, AllowNetworkProtectionOnWinServer, AllowNetworkProtectionDownLevel, AllowDatagramProcessingOnWinServer- 네트워크 보호 활성화:
-
0: 네트워크 보호 해제. -
1: 차단 모드에서 네트워크 보호가 켜져 있습니다. -
2: 네트워크 보호가 감사 모드에서 활성화되어 있습니다.
-
-
AllowNetworkProtectionOnWinServer: Windows 서버에서는 값이 이어야
True합니다. -
AllowNetworkProtectionDownLevel: 통합 에이전트를 사용하는 Windows Server 2016 및 Windows Server 2012 R2에서는 값이 이어야
True합니다. -
AllowDatagramProcessingOnWinServer: UDP 트래픽을 많이 생성하는 서버 역할의 경우 값은
False이어야 합니다.
- 네트워크 보호 활성화:
등록부 편집자:
레지스트리 편집기를 엽니다. 예를 들어 를 실행합니다
regedit.exe.HKEY_LOCAL_MACHINE>SOFTWARE>Policies>Microsoft>Windows Defender>Policy Manager로 가세요.
그 경로가 없다면, HKEY_LOCAL_MACHINE>소프트웨어>>Microsoft Windows Defender>Windows Defender Exploit Guard>네트워크 보호로 가세요.
EnableNetworkProtection을 선택하여 디바이스에서 네트워크 보호의 현재 상태를 확인합니다.
-
0: 네트워크 보호 해제. -
1: 차단 모드에서 네트워크 보호가 켜져 있습니다. -
2: 네트워크 보호가 감사 모드에서 활성화되어 있습니다.
-