Skonfiguruj połączenie urządzenia za pośrednictwem serwera proxy z usługą Microsoft Defender dla punktu końcowego

Ważna

Urządzenia skonfigurowane dla ruchu tylko dla protokołu IPv6 nie są obsługiwane.

Uwaga

Aby prawidłowo używać serwera proxy, skonfiguruj te dwa różne ustawienia serwera proxy w usłudze Defender for Endpoint:

W zależności od systemu operacyjnego serwer proxy używany przez usługę Ochrona punktu końcowego w usłudze Microsoft Defender można skonfigurować automatycznie. Możesz użyć funkcji wykrywania automatycznego, pliku autokonfiguracyjnego lub metody statycznie specyficznej dla usług Defender for Endpoint uruchomionych na urządzeniu.

Czujnik usługi Defender for Endpoint wymaga protokołu HTTP () systemu Microsoft Windows doWinHTTP raportowania danych czujnika i komunikowania się z usługą Defender for Endpoint. Wbudowany czujnik Defender for Endpoint działa w kontekście systemowym przy użyciu konta LocalSystem.

Wskazówka

Jeśli używasz serwerów proxy przekazujących jako bramy dostępu do Internetu, możesz skorzystać z ochrony sieci, aby analizować zdarzenia połączeń występujące za serwerami proxy przekazującymi.

Ustawienie konfiguracyjne WinHTTP jest niezależne od ustawień serwera proxy przeglądarki internetowej w systemie Windows (WinINet) (zobacz WinINet a WinHTTP). Serwer proxy można odnajdywać tylko przy użyciu następujących metod odnajdywania:

  • Metody wykrywania automatycznego:

    • Przezroczysty serwer proxy

    • Protokół WPAD (Web Proxy Autodiscovery Protocol)

      Uwaga

      Jeśli w topologii sieci używasz transparentnego serwera proxy lub mechanizmu WPAD, nie są potrzebne żadne specjalne ustawienia konfiguracyjne.

  • Ręczna konfiguracja statycznego serwera proxy:

    • Konfiguracja oparta na rejestrze

    • Konfiguracja WinHTTP przy użyciu polecenia netsh: odpowiednia tylko dla komputerów stacjonarnych w stabilnej topologii (na przykład: komputer stacjonarny w sieci firmowej korzystający z tego samego serwera proxy)

Uwaga

Program antywirusowy Microsoft Defender i serwery proxy EDR można konfigurować niezależnie. Każda konfiguracja jest opisywana oddzielnie, ponieważ wymagają różnych ustawień.

Ręczne konfigurowanie serwera proxy przy użyciu ustawienia statycznego serwera proxy opartego na rejestrze

Skonfiguruj oparty na rejestrze statyczny serwer proxy dla czujnika wykrywania i reagowania punktu końcowego w usłudze Defender do raportowania danych diagnostycznych i komunikowania się z usługą Defender for Endpoint, jeśli komputer nie może bezpośrednio łączyć się z Internetem.

Uwaga

Zawsze upewnij się, że są stosowane najnowsze aktualizacje, aby zapewnić pomyślne połączenie z usługą Defender for Endpoint.

Ustawienia statycznego serwera proxy można konfigurować za pomocą zasad grupy (GP). Skonfiguruj zarówno ustawienia zasad grupy: Skonfiguruj użycie uwierzytelnionych serwerów proxy dla połączonego środowiska użytkownika i usługi telemetrii oraz Skonfiguruj połączone środowiska użytkownika i telemetrię. Te ustawienia zasad grupy są dostępne w szablonach administracyjnych.

  • Szablony administracyjne > Składniki systemu Windows > Zbieranie danych i kompilacje wersji zapoznawczych > Konfigurowanie użycia uwierzytelnionego serwera proxy dla usługi środowiska połączonego użytkownika i telemetrii

    Ustaw ją na wartość Włączone i wybierz pozycję Wyłącz użycie uwierzytelnionego serwera proxy.

    Okienko stanu ustawienia zasady grupy 1

  • Szablony administracyjne > Składniki systemu Windows > Zbieranie danych i kompilacje w wersji zapoznawczej > Skonfiguruj środowiska połączonych użytkowników i telemetrię:

    Wprowadź informacje o serwerze proxy.

    Okienko stanu ustawienia zasady grupy 2

Zasady grupy Klucz rejestru Wpis w rejestrze Wartość
Konfigurowanie uwierzytelnionego użycia serwera proxy dla środowiska połączonego użytkownika i usługi telemetrii HKLM\Software\Policies\Microsoft\Windows\DataCollection DisableEnterpriseAuthProxy 1 (REG_DWORD)
Konfigurowanie połączonych środowisk użytkownika i telemetrii HKLM\Software\Policies\Microsoft\Windows\DataCollection TelemetryProxyServer servername:port or ip:port

Na przykład: 10.0.0.6:8080 (REG_SZ)

Uwaga

Jeśli używasz ustawienia TelemetryProxyServer na urządzeniach, które poza tym działają całkowicie w trybie offline, co oznacza, że system operacyjny nie może połączyć się z internetową listą odwołanych certyfikatów ani z usługą Windows Update, musisz dodać dodatkowe ustawienie rejestru PreferStaticProxyForHttpRequest o wartości 1.

Lokalizacja nadrzędnej ścieżki rejestru dla PreferStaticProxyForHttpRequest to HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection.

Następujące polecenie może służyć do wstawiania wartości rejestru w prawidłowej lokalizacji:

reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection" /v PreferStaticProxyForHttpRequest /t REG_DWORD /d 1 /f

Wartość rejestru PreferStaticProxyForHttpRequest ma zastosowanie dopiero od wersji MsSense.exe 10.8210.* i nowszych lub od wersji 10.8049.* i nowszych.

Konfigurowanie statycznego serwera proxy dla programu antywirusowego Microsoft Defender

Microsoft Defender Ochrona antywirusowa dostarczana w chmurze zapewnia niemal natychmiastową, zautomatyzowaną ochronę przed nowymi i pojawiającym się zagrożeniami. Łączność jest wymagana w przypadku niestandardowych wskaźników, gdy program antywirusowy Microsoft Defender jest aktywnym rozwiązaniem chroniącym przed złośliwym oprogramowaniem oraz jest włączona funkcja wykrywania i reagowania na punktach końcowych (EDR) w trybie blokowania, która zapewnia mechanizm rezerwowy, gdy rozwiązanie inne niż firmy Microsoft nie zablokowało zagrożenia.

Skonfiguruj statyczne proxy przy użyciu Zasad grupy dostępnych w Szablonach administracyjnych:

  1. Szablony > administracyjne Składniki > systemu Windows Microsoft Defender program antywirusowy > Zdefiniuj serwer proxy na potrzeby nawiązywania połączenia z siecią.

  2. Ustaw ją na wartość Włączone i zdefiniuj serwer proxy. Adres URL musi mieć wartość http:// lub https://. Aby uzyskać informacje o obsługiwanych wersjach programu https://, zobacz Manage Microsoft Defender Antivirus updates (Zarządzanie aktualizacjami programu antywirusowego Microsoft Defender).

    Serwer proxy programu antywirusowego Microsoft Defender

  3. W kluczu rejestru HKLM\Software\Policies\Microsoft\Windows Defender zasada ustawia wartość rejestru ProxyServer na REG_SZ.

    Wartość ProxyServer rejestru przyjmuje następujący format ciągu:

    <server name or ip>:<port>

    Na przykład http://10.0.0.6:8080

Uwaga

Jeśli używasz statycznego ustawienia serwera proxy na urządzeniach, które w przeciwnym razie są całkowicie w trybie offline, co oznacza, że system operacyjny nie może nawiązać połączenia z listą odwołania certyfikatów online lub Windows Update, konieczne jest dodanie dodatkowego ustawienia SSLOptions rejestru z wartością DWORD o wartości 2. Ścieżka rejestru nadrzędnego dla SSLOptions to HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet. Aby uzyskać więcej informacji o SSLOptions, zobacz Cloud Protection.

W celu zapewnienia odporności i rzeczywistego charakteru ochrony dostarczanej w chmurze program antywirusowy Microsoft Defender buforuje ostatni znany działający serwer proxy. Upewnij się, że rozwiązanie serwera proxy nie przeprowadza inspekcji protokołu SSL, ponieważ powoduje to przerwanie bezpiecznego połączenia w chmurze.

Microsoft Defender Program antywirusowy nie używa statycznego serwera proxy do nawiązywania połączenia z Windows Update ani z usługą Microsoft Update w celu pobierania aktualizacji. Zamiast tego używa on serwera proxy całego systemu, jeśli jest skonfigurowany do używania Windows Update lub skonfigurowanego wewnętrznego źródła aktualizacji zgodnie z kolejnością rezerwową aktualizacji ochrony antywirusowej Microsoft Defender.

W razie potrzeby możesz użyć Szablony administracyjne > Składniki systemu Windows > Microsoft Defender Antivirus > Definiowanie automatycznej konfiguracji serwera proxy (.pac) do łączenia z siecią. Jeśli musisz skonfigurować zaawansowane ustawienia przy użyciu wielu serwerów proxy, użyj Szablony administracyjne > Składniki systemu Windows > Microsoft Defender Antivirus > Zdefiniuj adresy, dla których serwer proxy ma być pomijany i uniemożliw programowi Microsoft Defender Antivirus korzystanie z serwera proxy dla tych adresów docelowych.

Możesz użyć programu PowerShell za pomocą polecenia cmdlet Set-MpPreference, aby skonfigurować te opcje:

  • ProxyBypass
  • ProxyPacUrl
  • ProxyServer

Ręczne konfigurowanie serwera proxy przy użyciu netsh polecenia

Użyj netsh, aby skonfigurować statyczny serwer proxy dla całego systemu.

Uwaga

Konfiguracja netsh winhttp set proxy ma wpływ na wszystkie aplikacje, w tym usługi Windows, które używają WinHTTP z domyślnym serwerem proxy.

  1. Otwórz wiersz polecenia z podwyższonym poziomem poziomu:

    1. Przejdź do pozycji Start i wpisz cmd.
    2. Kliknij prawym przyciskiem myszy wiersz polecenia i wybierz pozycję Uruchom jako administrator.
  2. Aby skonfigurować serwer proxy WinHTTP dla całego systemu, wprowadź następujące polecenie i naciśnij klawisz Enter:

    netsh winhttp set proxy <proxy>:<port>
    

    Przykład: netsh winhttp set proxy 10.0.0.6:8080

  3. Aby usunąć bieżącą konfigurację serwera proxy WinHTTP i wrócić do bezpośredniej łączności, wprowadź następujące polecenie i naciśnij klawisz Enter:

    netsh winhttp reset proxy
    

Aby dowiedzieć się więcej , zobacz Składnia poleceń netsh, konteksty i formatowanie .

Konfigurowanie ustawień proxy na urządzeniach z systemem Windows korzystających z poprzedniego rozwiązania opartego na MMA

W przypadku urządzeń z systemem Windows 7, Windows 8.1, Windows Server 2008 R2 i serwerów, które nie zostały uaktualnione do ujednoliconego agenta i używają agenta monitorowania firmy Microsoft (znanego również jako agent usługi Log Analytics) do nawiązywania połączenia z usługą Defender for Endpoint, można użyć ustawienia serwera proxy dla całego systemu lub skonfigurować agenta do nawiązywania połączenia za pośrednictwem serwera proxy lub bramy analizy dzienników.

Dołącz poprzednią wersję systemu Windows

Następny krok

Weryfikowanie łączności klienta z adresami URL usługi Ochrona punktu końcowego w usłudze Microsoft Defender

Informacje o wymaganych punktach końcowych usługi można znaleźć w artykule Ochrona punktu końcowego w usłudze Microsoft Defender — uproszczone adresy URL łączności — wersja komercyjna

Poniższe artykuły zawierają dodatkowe informacje o konfiguracji serwera proxy, wdrażaniu i rozwiązywaniu problemów związanych z Defender for Endpoint: