Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Ochrona sieci pomaga uniemożliwić użytkownikom korzystanie z dowolnej aplikacji w celu uzyskania dostępu do niebezpiecznych domen, które mogą hostować wyłudzanie informacji, luki w zabezpieczeniach i inną złośliwą zawartość w Internecie. W tym artykule opisano sposób włączania i konfigurowania ochrony sieci przy użyciu zarządzania ustawieniami zabezpieczeń Ochrona punktu końcowego w usłudze Microsoft Defender, Microsoft Intune, zasad grupy, programu PowerShell i usługi Mobile Zarządzanie urządzeniami (MDM). Ochronę sieci można przeprowadzać w środowisku testowym, aby sprawdzić, które aplikacje zostaną zablokowane przed włączeniem ochrony sieci.
Ważna
W Windows Server usługa Network Protection jest opcją wyboru. Zanim jakakolwiek zasada z usługi Defender, Intune lub SCCM będzie mogła włączyć tę funkcję, system operacyjny musi wyraźnie zezwolić na nią za pomocą ustawienia AllowNetworkProtectionOnWinServer. Bez tego wymagania wstępnego agent usługi Defender ignoruje dowolną konfigurację ochrony sieci, nawet jeśli została pomyślnie wdrożona, co powoduje, że funkcja jest wyświetlana jako nie zastosowana.
Aby uzyskać szczegółowe informacje na temat ustawień filtrowania sieci, zobacz Opcje konfiguracji filtrowania sieci.
Wymagania wstępne
Obsługiwane systemy operacyjne
Ochrona sieci jest obsługiwana w następujących systemach operacyjnych:
- Windows
- Linux (zobacz Ochrona sieci dla Linux)
- macOS (zobacz Ochrona sieci dla systemu macOS)
Włączanie ochrony sieci
Aby włączyć ochronę sieci, można użyć zarządzania ustawieniami zabezpieczeń Ochrona punktu końcowego w usłudze Microsoft Defender, Microsoft Intune, zasad grupy, programu PowerShell, Microsoft Configuration Manager lub zarządzania urządzeniami przenośnymi (MDM).
Włączanie ochrony sieci za pomocą Defender na potrzeby zarządzania ustawieniami zabezpieczeń punktu końcowego
Wskazówka
Ta metoda wymaga roli administratora zabezpieczeń w Microsoft Entra ID.
Tworzenie zasad zabezpieczeń punktu końcowego
Wykonaj następujące kroki, aby utworzyć zasady zabezpieczeń punktu końcowego, które umożliwiają ochronę sieci:
W portalu Microsoft Defender pod adresem https://security.microsoft.com przejdź do Punkty końcowe>Zarządzanie konfiguracją>Zasady zabezpieczeń punktów końcowych. Aby przejść bezpośrednio do strony Zasady zabezpieczeń punktu końcowego , użyj polecenia https://security.microsoft.com/policy-inventory.
Na karcie Zasady systemu Windows na stronie Zasady zabezpieczeń punktu końcowego wybierz pozycję Utwórz nowe zasady.
W wyświetlonym menu wysuwnym Tworzenie nowych zasad skonfiguruj następujące ustawienia:
- Wybierz platformę: wybierz pozycję Windows.
- Wybierz szablon: wybierz pozycję Microsoft Defender AntiVirus.
Wybierz pozycję Utwórz zasady.
Otworzy się kreator Utwórz nowe zasady. Na karcie Podstawy skonfiguruj następujące ustawienia:
- Nazwa: wprowadź unikatową, opisową nazwę zasad.
- Opis: wprowadź opcjonalny opis.
Wybierz pozycję Dalej.
Na karcie Ustawienia konfiguracji rozwiń węzeł Defender , a następnie wybierz wartość Włącz ochronę sieci na podstawie systemu operacyjnego:
Klienci systemu Windows i serwery z systemem Windows: Dostępne wartości to:
- Włączone (tryb bloku): do blokowania wskaźników adresów IP/adresów URL i filtrowania zawartości sieci Web jest wymagany tryb blokowania.
- Włączone (tryb inspekcji)
- Wyłączone (domyślne)
- Nie skonfigurowano
Windows Server 2016 i Windows Server 2012 R2: należy również skonfigurować ustawienie Zezwalaj na ochronę sieci na poziomie w dół w sekcji Domyślna akcja ważności zagrożenia. Dostępne wartości to:
- Ochrona sieci zostanie włączona w poziomie
- Ochrona sieci zostanie wyłączona w dół. (Ustawienie domyślne)
- Nie skonfigurowano
Opcjonalne ustawienia ochrony sieci dla klientów systemu Windows i serwerów z systemem Windows:
-
Zezwalaj na przetwarzanie programu Datagram na serwerze Win Server: Dostępne wartości to:
Przetwarzanie programu Datagram na Windows Server jest włączone
Przetwarzanie datagramów na Windows Server jest wyłączone (ustawienie domyślne): zdecydowanie zalecamy tę wartość dla wszystkich ról serwera, które generują duże ilości ruchu UDP. Przykład:
- Kontrolery domeny
- Serwery DNS systemu Windows
- Serwery plików systemu Windows
- Serwery Microsoft SQL
- Serwery programu Microsoft Exchange
Wyłączenie przetwarzania datagramów na tych serwerach pomaga utrzymać stabilność sieci i zapewnia lepsze wykorzystanie zasobów systemowych w środowiskach o dużym zapotrzebowaniu. Włączenie przetwarzania datagramów na tych serwerach może zmniejszyć wydajność i niezawodność sieci.
Nie skonfigurowano
-
Wyłącz analizowanie DNS przez TCP
- Analizowanie usługi DNS za pośrednictwem protokołu TCP jest wyłączone
- Usługa DNS za pośrednictwem analizy TCP jest włączona (ustawienie domyślne)
- Nie skonfigurowano
-
Wyłącz parsowanie HTTP
- Analizowanie http jest wyłączone
- Analiza HTTP jest włączona (wartość domyślna)
- Nie skonfigurowano
-
Wyłącz parsowanie SSH
- Analizowanie SSH jest wyłączone
- Analizowanie SSH jest włączone (ustawienie domyślne)
- Nie skonfigurowano
-
Wyłączanie analizowania protokołu TLS
- Analizowanie protokołu TLS jest wyłączone
- Analizowanie protokołu TLS jest włączone (ustawienie domyślne)
- Nie skonfigurowano
-
[Przestarzałe] Włączanie systemu DNS Sinkhole
- System DNS Sinkhole jest wyłączony
- System DNS Sinkhole jest włączony. (Ustawienie domyślne)
- Nie skonfigurowano
-
Zezwalaj na przetwarzanie programu Datagram na serwerze Win Server: Dostępne wartości to:
Po zakończeniu na karcie Ustawienia konfiguracji wybierz pozycję Dalej.
Na karcie Przypisania kliknij pole wyszukiwania lub zacznij wpisywać nazwę grupy, a następnie wybierz ją z wyników.
Możesz wybrać pozycję Wszyscy użytkownicy lub Wszystkie urządzenia.
Po wybraniu grupy niestandardowej można użyć tej grupy do uwzględnienia lub wykluczenia członków grupy.
Po zakończeniu pracy na karcie Przypisania wybierz Dalej.
Na karcie Przeglądanie i tworzenie przejrzyj ustawienia, a następnie wybierz pozycję Zapisz.
Włączanie ochrony sieci za pomocą Microsoft Intune
Ochronę sieci można włączyć w Microsoft Intune przy użyciu dowolnej z następujących metod: punktu odniesienia zabezpieczeń, zasad ochrony antywirusowej lub profilu konfiguracji urządzenia.
Ochrona punktu końcowego w usłudze Microsoft Defender metoda bazowa
Ważna
Punkty odniesienia zabezpieczeń stosują szeroki zestaw ustawień zalecanych przez firmę Microsoft do urządzeń — ochrona sieci jest jednym z wielu ustawień. Jeśli urządzenia nie są jeszcze zarządzane przez punkt odniesienia, wdrożenie punktu odniesienia wyłącznie w celu włączenia ochrony sieci wymusi również wszystkie inne ustawienia punktu odniesienia, które mogą powodować konflikt z istniejącymi konfiguracjami. Aby skonfigurować tylko ochronę sieci, użyj metody zasad ochrony antywirusowej lub metody profilu konfiguracji urządzenia .
Aby skonfigurować ochronę sieci w ramach punktu odniesienia zabezpieczeń w Microsoft Intune, zobacz Tworzenie profilu dla punktu odniesienia zabezpieczeń (otwiera się na nowej karcie w dokumentacji Intune). Podczas tworzenia profilu punktu odniesienia zabezpieczeń użyj następujących ustawień:
- Linia bazowa: linia bazowa zabezpieczeń dla usługi Ochrona punktu końcowego w usłudze Microsoft Defender
- Ustawienia konfiguracji: rozwiń Defender i ustaw opcję Włącz ochronę sieci na Włączone (tryb blokowania) lub Włączone (tryb inspekcji)
Aby uzyskać więcej informacji na temat bazowych linii zabezpieczeń w programie Microsoft Intune, zobacz Informacje o bazowych liniach zabezpieczeń Intune dla urządzeń z systemem Windows.
Po utworzeniu i przypisaniu profilu punktu odniesienia zabezpieczeń sprawdź wdrożenie, sprawdzając, czy ochrona sieci jest włączona przy użyciu Edytora rejestru, aby potwierdzić, że wartość EnableNetworkProtection jest ustawiona na 1 (Włączone) lub 2 (Inspekcja).
Metoda zasad ochrony antywirusowej
Aby skonfigurować ochronę sieci przy użyciu zasad programu antywirusowego Microsoft Intune Endpoint Security, zobacz Tworzenie zasad zabezpieczeń punktu końcowego (otwiera się na nowej karcie w dokumentacji Intune). Podczas tworzenia zasad użyj następujących ustawień:
- Typ zasad: Antywirus
- Platforma: Windows
- Profil: program antywirusowy Microsoft Defender
- Ustawienia konfiguracji: ustaw opcję Włącz ochronę sieci na Włączone (tryb blokowania), aby wymusić stosowanie, lub na Włączone (tryb inspekcji), aby ocenić wpływ przed wymuszeniem
Aby uzyskać więcej informacji na temat profilów programu antywirusowego Microsoft Defender w Microsoft Intune, zobacz Zasady ochrony antywirusowej dotyczące zabezpieczeń punktu końcowego.
Po utworzeniu i przypisaniu zasad ochrony antywirusowej sprawdź wdrożenie, sprawdzając, czy ochrona sieci jest włączona przy użyciu Edytora rejestru, aby potwierdzić, że wartość EnableNetworkProtection jest ustawiona na 1 (Włączone) lub 2 (Inspekcja).
Metoda profilu konfiguracji urządzenia
Aby skonfigurować ochronę sieci przy użyciu profilu konfiguracji urządzenia Microsoft Intune, zobacz Dodawanie ustawień ochrony punktu końcowego w Intune (otwiera się na nowej karcie w dokumentacji Intune). Podczas tworzenia profilu konfiguracji urządzenia użyj następujących ustawień:
- Platforma: Windows 10 i nowsze
- Typ profilu: Szablony > ochrony punktu końcowego
- Ustawienia konfiguracji: Rozwiń Microsoft Defender Exploit Guard>Filtrowanie sieciowe i ustaw Ochrona sieci na Włącz lub Inspekcja
Aby uzyskać więcej informacji na temat ustawienia ochrony sieci i dostępnych wartości, zobacz Ustawienia filtrowania sieci dla ochrony punktu końcowego.
Po utworzeniu i przypisaniu profilu konfiguracji urządzenia sprawdź wdrożenie, sprawdzając, czy ochrona sieci jest włączona przy użyciu Edytora rejestru, aby potwierdzić, że wartość EnableNetworkProtection jest ustawiona na 1 (Włączone) lub 2 (Inspekcja). Aby zapoznać się z innymi opcjami wdrażania, zobacz sekcje Zasady grupy, Program PowerShell lub MDM .
Włączanie ochrony sieci za pomocą zarządzania urządzeniami przenośnymi (MDM)
Przed włączeniem lub wyłączeniem ochrony sieci zaktualizuj Microsoft Defender platformę chroniącą przed złośliwym oprogramowaniem do najnowszej wersji.
Użyj dostawcy usług konfiguracji EnableNetworkProtection (CSP), aby włączyć lub wyłączyć ochronę sieci lub włączyć tryb inspekcji.
Włącz ochronę sieci za pomocą zasad grupy
Poniższa procedura umożliwia włączenie ochrony sieci na komputerach przyłączonych do domeny lub na komputerze autonomicznym.
Na komputerze autonomicznym przejdź do pozycji Start , a następnie wpisz i wybierz pozycję Edytuj zasady grupy.
-Lub-
Na komputerze do zarządzania zasadami grup, przyłączonym do domeny, otwórz konsolę Zarządzanie zasadami grup (GPMC). Kliknij prawym przyciskiem myszy obiekt zasady grupy, który chcesz skonfigurować, i wybierz pozycję Edytuj.
W Edytorze zarządzania zasadami grupy przejdź do obszaru Konfiguracja komputera i wybierz pozycję Szablony administracyjne.
Rozwiń drzewo do składników> systemu Windows Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Network protection.
W starszych wersjach systemu Windows ścieżka zasad grupy może zawierać Program antywirusowy Defender systemu Windows zamiast programu antywirusowego Microsoft Defender.
Kliknij dwukrotnie ustawienie Uniemożliwiaj użytkownikom i aplikacjom uzyskiwanie dostępu do niebezpiecznych witryn internetowych i ustaw opcję Włączone. W sekcji opcje należy określić jedną z następujących opcji:
- Blokuj: użytkownicy nie mogą uzyskiwać dostępu do złośliwych adresów IP i domen.
- Wyłącz (ustawienie domyślne): funkcja ochrony sieci nie działa. Użytkownicy nie mogą uzyskiwać dostępu do złośliwych domen.
- Tryb inspekcji: jeśli użytkownik odwiedzi złośliwy adres IP lub domenę, zdarzenie zostanie zarejestrowane w dzienniku zdarzeń systemu Windows. Jednak użytkownik nie jest zablokowany przed odwiedzeniem tego adresu.
Ważna
Aby w pełni włączyć ochronę sieci, należy ustawić opcję zasady grupy włączone, a także wybrać pozycję Blokuj w menu rozwijanym opcje.
(Ten krok jest opcjonalny). Wykonaj kroki opisane w temacie Sprawdzanie, czy włączono ochronę sieci, aby sprawdzić, czy ustawienia zasady grupy są poprawne.
Włączanie ochrony sieci za pomocą Microsoft Configuration Manager
Wykonaj poniższe kroki, aby utworzyć i wdrożyć zasady funkcji Exploit Guard, które umożliwiają ochronę sieci w Configuration Manager.
Otwórz konsolę Configuration Manager.
Przejdź do obszaru Zasoby i zgodność>Endpoint Protection>Windows Defender Exploit Guard.
Wybierz na wstążce pozycję Utwórz zasady funkcji Exploit Guard, aby utworzyć nowe zasady.
Aby edytować istniejące zasady, wybierz zasady, a następnie wybierz pozycję Właściwości na wstążce lub w menu kliknij prawym przyciskiem myszy. Edytuj opcję Konfiguruj ochronę sieci na karcie Ochrona sieci.
Na stronie Ogólne określ nazwę nowych zasad i sprawdź, czy opcja Ochrona sieci jest włączona.
Na stronie Ochrona sieci wybierz jedno z następujących ustawień opcji Konfiguruj ochronę sieci :
- Blokuj
- Inspekcja
- Wyłączona
Na stronie Podsumowanie przejrzyj ustawienia i wybierz przycisk Dalej , aby utworzyć zasady. Po zakończeniu pracy kreatora wybierz Zamknij.
Na wstążce wybierz pozycję Wdróż , aby wdrożyć zasady w kolekcji.
Włączanie ochrony sieci za pomocą programu PowerShell
Użyj programu PowerShell, aby włączyć, przeprowadzić inspekcję lub wyłączyć ochronę sieci na urządzeniu.
Na urządzeniu z systemem Windows wybierz pozycję Start, wpisz
powershell, kliknij prawym przyciskiem myszy Windows PowerShell, a następnie wybierz pozycję Uruchom jako administrator.Uruchom następujące polecenie cmdlet, aby włączyć ochronę sieci w trybie bloku, co uniemożliwia nawiązywanie połączeń ze złośliwymi lub podejrzanymi domenami:
Set-MpPreference -EnableNetworkProtection EnabledW przypadku Windows Server użyj następujących dodatkowych poleceń:
wersja Windows Server Polecenia Windows Server 2019 r. i nowsze Set-MpPreference -AllowNetworkProtectionOnWinServer $trueWindows Server 2016
Windows Server 2012 R2 z ujednoliconym agentem dla usługi Ochrona punktu końcowego w usłudze Microsoft DefenderSet-MpPreference -AllowNetworkProtectionDownLevel $true
Set-MpPreference -AllowNetworkProtectionOnWinServer $true
Ważna
Wyłącz ustawienie "AllowDatagramProcessingOnWinServer". Wyłączenie tego ustawienia jest ważne dla wszystkich ról, które generują duże ilości ruchu UDP, takich jak kontrolery domeny, serwery DNS systemu Windows, serwery plików systemu Windows, serwery Microsoft SQL, serwery Microsoft Exchange i inne. Włączenie przetwarzania datagramów w takich przypadkach może zmniejszyć wydajność i niezawodność sieci. Wyłączenie go pomaga utrzymać stabilność sieci i zapewnia lepsze wykorzystanie zasobów systemowych w środowiskach o dużym zapotrzebowaniu.
(Ten krok jest opcjonalny). Aby ustawić ochronę sieci na tryb inspekcji, który rejestruje zdarzenia dla połączeń ze złośliwymi domenami bez blokowania ich, użyj następującego polecenia cmdlet:
Set-MpPreference -EnableNetworkProtection AuditModeAby wyłączyć ochronę sieci, użyj parametru
DisabledzamiastAuditModelubEnabled.
Sprawdzanie, czy ochrona sieci jest włączona
Za pomocą Edytora rejestru można sprawdzić stan ochrony sieci.
Otwórz Edytor rejestru (na przykład uruchom polecenie
regedit.exe).Przejdź do następującej ścieżki: HKEY_LOCAL_MACHINE>ZASADY>OPROGRAMOWANIA>Microsoft>Windows Defender>Policy Manager
Jeśli ta ścieżka nie istnieje, przejdź do HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows Defender>Windows Defender Exploit Guard>Network Protection.
Wybierz pozycję EnableNetworkProtection , aby wyświetlić bieżący stan ochrony sieci na urządzeniu:
- 0 jest wyłączone
- 1 jest włączone
- 2 jest trybem inspekcji
Ważne informacje dotyczące usuwania ustawień funkcji Exploit Guard z urządzenia
Podczas wdrażania zasad funkcji Exploit Guard przy użyciu Configuration Manager ustawienia pozostają na kliencie, nawet jeśli później usuniesz wdrożenie. Jeśli wdrożenie zostanie usunięte, dzienniki Delete klienta nie będą obsługiwane w ExploitGuardHandler.log pliku.
Aby poprawnie usunąć ustawienia Exploit Guard, użyj w kontekście SYSTEM następującego skryptu programu PowerShell. Ten skrypt czyści wartości zasad zarządzania urządzeniami przenośnymi Defender i Exploit Guard (w tym reguły zmniejszania obszaru podatnego na ataki, kontrolowany dostęp do folderów i ochronę sieci) bezpośrednio na urządzeniu za pośrednictwem usługi WMI:
$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"
$defenderObject.AttackSurfaceReductionRules = $null
$defenderObject.AttackSurfaceReductionOnlyExclusions = $null
$defenderObject.EnableControlledFolderAccess = $null
$defenderObject.ControlledFolderAccessAllowedApplications = $null
$defenderObject.ControlledFolderAccessProtectedFolders = $null
$defenderObject.EnableNetworkProtection = $null
$defenderObject.Put()
$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"
$exploitGuardObject.ExploitProtectionSettings = $null
$exploitGuardObject.Put()