Ochrona sieci dla Linux (wersja zapoznawcza)

Omówienie

Ochrona sieci pomaga ograniczyć powierzchnię ataku urządzeń w wyniku zdarzeń internetowych. Uniemożliwia pracownikom korzystanie z dowolnej aplikacji w celu uzyskania dostępu do niebezpiecznych domen, które mogą hostować:

  • oszustwa phishingowe
  • Wykorzystuje
  • inne złośliwe treści w Internecie

Ochrona sieci rozszerza zakres działania funkcji Microsoft Defender SmartScreen, aby blokować cały wychodzący ruch HTTP(s), który próbuje nawiązać połączenie ze źródłami o niskiej reputacji. Bloki ruchu wychodzącego http(s) są oparte na domenie lub nazwie hosta.

Ważna

Funkcja ochrony sieci wymaga klienta Ochrona punktu końcowego w usłudze Microsoft Defender dla systemu Linux w wersji 101.78.13 lub nowszej, i jest obsługiwana tylko w kanałach Insider Slow lub Insider Fast. Nie jest ona obsługiwana w kanale produkcyjnym.

Filtrowanie zawartości internetowej dla Linux

Można używać filtrowania treści internetowych do testowania ochrony sieci w systemie Linux. Zobacz Filtrowanie zawartości sieci Web.

Znane problemy

  • Ochrona sieci jest implementowana jako tunel wirtualnej sieci prywatnej (VPN). Dostępne są zaawansowane opcje routingu pakietów przy użyciu niestandardowych skryptów nftables/iptables.
  • Obecnie funkcja blokowania/ostrzegania dla użytkownika końcowego nie jest dostępna.

Uwaga

Większość instalacji serwera Linux brak graficznego interfejsu użytkownika i przeglądarki internetowej. Aby ocenić skuteczność ochrony przed zagrożeniami internetowymi za pomocą Linux, zalecamy testowanie na serwerze nieprodukcyjnym za pomocą graficznego interfejsu użytkownika i przeglądarki internetowej.

Wymagania wstępne

Ważna

Aby ocenić ochronę sieci w systemie Linux, wyślij wiadomość e-mail na adres xplatpreviewsupport@microsoft.com, podając identyfikator organizacji. Włączymy tę funkcję dla Twojej dzierżawy na wniosek. Funkcja ochrony sieci jest dostępna w wersji zapoznawczej tylko dla serwerów Linux opartych na protokole AMD64.

Instrukcje

Wdróż system Linux ręcznie, zobacz Ręczne wdrażanie rozwiązania Microsoft Defender dla punktu końcowego w systemie Linux

W poniższym przykładzie przedstawiono sekwencję poleceń wymaganych do pakietu mdatp w systemie ubuntu 20.04 dla kanału insiders-Fast.

curl -o microsoft.list https://packages.microsoft.com/config/ubuntu/20.04/insiders-fast.list
sudo mv ./microsoft.list /etc/apt/sources.list.d/microsoft-insiders-fast.list
sudo apt-get install gpg
curl https://packages.microsoft.com/keys/microsoft.asc | sudo apt-key add -
sudo apt-get install apt-transport-https
sudo apt-get update
sudo apt install -y mdatp

Dołączanie urządzenia

Aby dołączyć urządzenie, należy pobrać pakiet dołączania języka Python dla serwera Linux z portalu Microsoft Defender. Przejdź do pozycji Ustawienia>Zarządzanie urządzeniami>Onboarding, a następnie uruchom następujące polecenie:

sudo python3 MicrosoftDefenderATPOnboardingLinuxServer.py

Walidacja

  1. Sprawdź, czy ochrona sieci ma wpływ na zawsze zablokowane lokacje:

  2. Inspekcja dzienników diagnostycznych

    sudo mdatp log level set --level debug
    sudo tail -f /var/log/microsoft/mdatp/microsoft_defender_np_ext.log
    

Aby wyjść z trybu weryfikacji

Wyłącz ochronę sieci i uruchom ponownie połączenie sieciowe:

sudo mdatp config network-protection enforcement-level --value disabled

Konfiguracja zaawansowana

Domyślnie ochrona sieci w systemie Linux jest aktywna na bramie domyślnej; trasowanie i tunelowanie są skonfigurowane wewnętrznie. Aby dostosować interfejsy sieciowe, zmień parametr networkSetupMode z pliku konfiguracji /opt/microsoft/mdatp/conf/ i uruchom ponownie usługę:

sudo systemctl restart  mdatp

Plik konfiguracji umożliwia również użytkownikowi dostosowanie:

  • Ustawienie serwera proxy
  • Magazyny certyfikatów SSL
  • nazwa urządzenia tunelowania
  • IP
  • i więcej

Wartości domyślne zostały przetestowane dla wszystkich dystrybucji zgodnie z opisem w Ochrona punktu końcowego w usłudze Microsoft Defender na Linux

Portal usługi Microsoft Defender

Upewnij się również, że w Microsoft Defender>Settings>Endpoints>Advanced features przełącznik „Niestandardowe wskaźniki sieciowe” jest ustawiony na włączone.

Ważna

Powyższy przełącznik "Niestandardowe wskaźniki sieciowe" steruje włączaniem wskaźników niestandardowychdla wszystkich platform z obsługą ochrony sieci, w tym systemu Windows. Przypominamy, że w systemie Windows aby wskaźniki były wymuszane, należy również jawnie włączyć ochronę sieci.

Tworzenie profilu MEM

Jak eksplorować funkcje

  1. Dowiedz się, jak chronić organizację przed zagrożeniami internetowymi przy użyciu ochrony przed zagrożeniami internetowymi.

    • Ochrona przed zagrożeniami internetowymi jest częścią ochrony internetowej w Ochrona punktu końcowego w usłudze Microsoft Defender. Używa ona ochrony sieci do zabezpieczania urządzeń przed zagrożeniami internetowymi.
  2. Przejdź przez proces Niestandardowe wskaźniki kompromitacji, aby uzyskać blokady dla typu Wskaźnik niestandardowy.

  3. Eksplorowanie filtrowania zawartości sieci Web.

    Uwaga

    Jeśli jednocześnie usuwasz zasady lub zmieniasz grupy urządzeń, może to spowodować opóźnienie wdrażania zasad. Porada dla profesjonalistów: zasady można wdrożyć bez wybierania dowolnej kategorii w grupie urządzeń. Ta akcja tworzy zasadę tylko inspekcji, aby pomóc zrozumieć zachowanie użytkowników przed utworzeniem zasady blokowania.

    Tworzenie grupy urządzeń jest obsługiwane w usłudze Defender for Endpoint Plan 1 i Plan 2.

  4. Zintegruj Microsoft Defender dla punktu końcowego z usługą Defender for Cloud Apps, a urządzenia z systemem macOS z włączoną ochroną sieci będą miały możliwości wymuszania zasad na punktach końcowych.

    Uwaga

    Odnajdywanie i inne funkcje nie są obecnie obsługiwane na tych platformach.

Scenariuszy

Następujące scenariusze są obsługiwane w publicznej wersji zapoznawczej:

Ochrona przed zagrożeniami sieci Web

Ochrona przed zagrożeniami z Internetu jest częścią ochrony internetowej w usłudze Microsoft Defender dla punktu końcowego. Używa ona ochrony sieci do zabezpieczania urządzeń przed zagrożeniami internetowymi. Dzięki integracji z przeglądarką Microsoft Edge i popularnymi przeglądarkami innych firm, takimi jak Chrome i Firefox, ochrona przed zagrożeniami internetowymi zatrzymuje zagrożenia internetowe bez internetowego serwera proxy. Ochrona przed zagrożeniami internetowymi może chronić urządzenia zarówno na miejscu, jak i poza nim. Ochrona przed zagrożeniami internetowymi uniemożliwia dostęp do następujących typów witryn:

  • witryny wyłudzające informacje
  • wektory złośliwego oprogramowania
  • witryny z exploitami
  • witryny niezaufane lub o niskiej reputacji
  • witryny zablokowane przez Ciebie na Twojej niestandardowej liście wskaźników

Usługa Web Protection zgłasza wykrywanie zagrożeń internetowych.

Aby uzyskać więcej informacji, zobacz Ochrona organizacji przed zagrożeniami internetowymi

Niestandardowe wskaźniki naruszenia zabezpieczeń

Dopasowywanie wskaźników kompromitacji (IoC) jest istotną funkcją w każdym rozwiązaniu do ochrony punktów końcowych. Ta funkcja zapewnia usłudze SecOps możliwość ustawiania listy wskaźników wykrywania i blokowania (zapobieganie i reagowanie).

Tworzenie wskaźników definiujących wykrywanie, zapobieganie i wykluczanie jednostek. Możesz zdefiniować akcję do wykonania, a także czas trwania, kiedy zastosować akcję i zakres grupy urządzeń, do których ma zostać zastosowana.

Obecnie obsługiwane źródła to mechanizm wykrywania w chmurze usługi Defender for Endpoint, mechanizm automatycznego badania i korygowania oraz mechanizm ochrony zapobiegawczej punktów końcowych (Microsoft Defender Antivirus).

Pokazuje wskaźnik dodawania adresu URL lub domeny dla ochrony sieci.

Aby uzyskać więcej informacji, zobacz Tworzenie wskaźników dla adresów IP i adresów URL/domen.

Filtrowanie zawartości sieci Web

Filtrowanie zawartości w sieci Web jest częścią funkcji ochrony sieci Web w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender i Microsoft Defender dla Firm. Filtrowanie zawartości internetowej umożliwia organizacji śledzenie i regulowanie dostępu do witryn internetowych na podstawie ich kategorii zawartości. Wiele z tych witryn internetowych (nawet jeśli nie są złośliwe) może być problematycznych z powodu przepisów dotyczących zgodności, użycia przepustowości lub innych problemów.

Skonfiguruj zasady w grupach urządzeń, aby blokować niektóre kategorie. Zablokowanie kategorii uniemożliwia użytkownikom w określonych grupach urządzeń dostęp do adresów URL skojarzonych z kategorią. W przypadku każdej kategorii, która nie jest zablokowana, adresy URL są automatycznie poddawane inspekcji. Użytkownicy mogą uzyskiwać dostęp do adresów URL bez zakłóceń, a ty zbierzesz statystyki dostępu, aby ułatwić tworzenie bardziej niestandardowych decyzji dotyczących zasad. Użytkownicy zobaczą powiadomienie o blokadzie, jeśli element na wyświetlonej stronie wykonuje wywołania zablokowanego zasobu.

Filtrowanie treści internetowych jest dostępne w najpopularniejszych przeglądarkach internetowych, a blokowanie odbywa się za pomocą funkcji Windows Defender SmartScreen (Microsoft Edge) oraz Ochrony sieci (Chrome, Firefox, Brave i Opera). Aby uzyskać więcej informacji na temat obsługi przeglądarki, zobacz Wymagania wstępne.

Wyświetla zasady dodawania filtrowania zawartości internetowej w ramach ochrony sieci.

Aby uzyskać więcej informacji na temat raportowania, zobacz Filtrowanie zawartości sieci Web.

Microsoft Defender for Cloud Apps - ochrona aplikacji w chmurze.

Microsoft Defender for Cloud Apps / Katalog aplikacji w chmurze identyfikuje aplikacje, przy uzyskiwaniu dostępu do których użytkownicy końcowi powinni otrzymywać ostrzeżenia za pomocą Microsoft Defender XDR for Endpoint, i oznacza je jako Monitored. Domeny wymienione w obszarze Monitorowane aplikacje zostaną później zsynchronizowane z Microsoft Defender XDR for Endpoint:

Pokazuje aplikacje monitorowane przez funkcję ochrony sieci w MCAS.

W ciągu 10–15 minut te domeny będą widoczne w Microsoft Defender XDR w obszarze Wskaźniki > URL/adresy domen z ustawieniem Action=Warn. W ramach SLA dotyczącego egzekwowania (zobacz szczegóły na końcu tego artykułu).

Pokazuje ochronę sieci w usłudze MCAS Cloud App Security.

Rozwiązywanie problemów

Jeśli ochrona sieci nie zostanie uruchomiona lub zostanie wyświetlony komunikat "nieobsługiwany pierścień wydania", oznacza to, że urządzenie korzysta z kanału produkcyjnego, który nie jest obsługiwany w celu ochrony sieci. Ochrona sieci w systemie Linux wymaga, aby urządzenie znajdowało się w kanale Insider Slow lub Insider Fast.

Aby rozwiązać ten problem, przenieś urządzenie do jednego z kanałów programu Insider. Alternatywnie wyłącz ochronę sieci na urządzeniach, które muszą pozostać w kanale produkcyjnym.

Zobacz też