Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
Omówienie
Ochrona sieci pomaga ograniczyć powierzchnię ataku urządzeń w wyniku zdarzeń internetowych. Uniemożliwia pracownikom korzystanie z dowolnej aplikacji w celu uzyskania dostępu do niebezpiecznych domen, które mogą hostować:
- oszustwa phishingowe
- Wykorzystuje
- inne złośliwe treści w Internecie
Ochrona sieci rozszerza zakres działania funkcji Microsoft Defender SmartScreen, aby blokować cały wychodzący ruch HTTP(s), który próbuje nawiązać połączenie ze źródłami o niskiej reputacji. Bloki ruchu wychodzącego http(s) są oparte na domenie lub nazwie hosta.
Ważna
Funkcja ochrony sieci wymaga klienta Ochrona punktu końcowego w usłudze Microsoft Defender dla systemu Linux w wersji 101.78.13 lub nowszej, i jest obsługiwana tylko w kanałach Insider Slow lub Insider Fast. Nie jest ona obsługiwana w kanale produkcyjnym.
Filtrowanie zawartości internetowej dla Linux
Można używać filtrowania treści internetowych do testowania ochrony sieci w systemie Linux. Zobacz Filtrowanie zawartości sieci Web.
Znane problemy
- Ochrona sieci jest implementowana jako tunel wirtualnej sieci prywatnej (VPN). Dostępne są zaawansowane opcje routingu pakietów przy użyciu niestandardowych skryptów nftables/iptables.
- Obecnie funkcja blokowania/ostrzegania dla użytkownika końcowego nie jest dostępna.
Uwaga
Większość instalacji serwera Linux brak graficznego interfejsu użytkownika i przeglądarki internetowej. Aby ocenić skuteczność ochrony przed zagrożeniami internetowymi za pomocą Linux, zalecamy testowanie na serwerze nieprodukcyjnym za pomocą graficznego interfejsu użytkownika i przeglądarki internetowej.
Wymagania wstępne
- Licencjonowanie: musisz mieć płatną lub próbną subskrypcję dzierżawy usługi Defender for Endpoint.
- Wymagania wstępne: wymagania wstępne dotyczące usługi Defender dla punktu końcowego w Linux
- Klienta Ochrona punktu końcowego w usłudze Microsoft Defender dla systemu Linux w wersji 101.78.13 lub nowszej w kanałach insiders slow lub insiders fast.
Ważna
Aby ocenić ochronę sieci w systemie Linux, wyślij wiadomość e-mail na adres xplatpreviewsupport@microsoft.com, podając identyfikator organizacji. Włączymy tę funkcję dla Twojej dzierżawy na wniosek. Funkcja ochrony sieci jest dostępna w wersji zapoznawczej tylko dla serwerów Linux opartych na protokole AMD64.
Instrukcje
Wdróż system Linux ręcznie, zobacz Ręczne wdrażanie rozwiązania Microsoft Defender dla punktu końcowego w systemie Linux
W poniższym przykładzie przedstawiono sekwencję poleceń wymaganych do pakietu mdatp w systemie ubuntu 20.04 dla kanału insiders-Fast.
curl -o microsoft.list https://packages.microsoft.com/config/ubuntu/20.04/insiders-fast.list
sudo mv ./microsoft.list /etc/apt/sources.list.d/microsoft-insiders-fast.list
sudo apt-get install gpg
curl https://packages.microsoft.com/keys/microsoft.asc | sudo apt-key add -
sudo apt-get install apt-transport-https
sudo apt-get update
sudo apt install -y mdatp
Dołączanie urządzenia
Aby dołączyć urządzenie, należy pobrać pakiet dołączania języka Python dla serwera Linux z portalu Microsoft Defender. Przejdź do pozycji Ustawienia>Zarządzanie urządzeniami>Onboarding, a następnie uruchom następujące polecenie:
sudo python3 MicrosoftDefenderATPOnboardingLinuxServer.py
Walidacja
Sprawdź, czy ochrona sieci ma wpływ na zawsze zablokowane lokacje:
Inspekcja dzienników diagnostycznych
sudo mdatp log level set --level debug sudo tail -f /var/log/microsoft/mdatp/microsoft_defender_np_ext.log
Aby wyjść z trybu weryfikacji
Wyłącz ochronę sieci i uruchom ponownie połączenie sieciowe:
sudo mdatp config network-protection enforcement-level --value disabled
Konfiguracja zaawansowana
Domyślnie ochrona sieci w systemie Linux jest aktywna na bramie domyślnej; trasowanie i tunelowanie są skonfigurowane wewnętrznie. Aby dostosować interfejsy sieciowe, zmień parametr networkSetupMode z pliku konfiguracji /opt/microsoft/mdatp/conf/ i uruchom ponownie usługę:
sudo systemctl restart mdatp
Plik konfiguracji umożliwia również użytkownikowi dostosowanie:
- Ustawienie serwera proxy
- Magazyny certyfikatów SSL
- nazwa urządzenia tunelowania
- IP
- i więcej
Wartości domyślne zostały przetestowane dla wszystkich dystrybucji zgodnie z opisem w Ochrona punktu końcowego w usłudze Microsoft Defender na Linux
Portal usługi Microsoft Defender
Upewnij się również, że w Microsoft Defender>Settings>Endpoints>Advanced features przełącznik „Niestandardowe wskaźniki sieciowe” jest ustawiony na włączone.
Ważna
Powyższy przełącznik "Niestandardowe wskaźniki sieciowe" steruje włączaniem wskaźników niestandardowychdla wszystkich platform z obsługą ochrony sieci, w tym systemu Windows. Przypominamy, że w systemie Windows aby wskaźniki były wymuszane, należy również jawnie włączyć ochronę sieci.
Jak eksplorować funkcje
Dowiedz się, jak chronić organizację przed zagrożeniami internetowymi przy użyciu ochrony przed zagrożeniami internetowymi.
- Ochrona przed zagrożeniami internetowymi jest częścią ochrony internetowej w Ochrona punktu końcowego w usłudze Microsoft Defender. Używa ona ochrony sieci do zabezpieczania urządzeń przed zagrożeniami internetowymi.
Przejdź przez proces Niestandardowe wskaźniki kompromitacji, aby uzyskać blokady dla typu Wskaźnik niestandardowy.
Eksplorowanie filtrowania zawartości sieci Web.
Uwaga
Jeśli jednocześnie usuwasz zasady lub zmieniasz grupy urządzeń, może to spowodować opóźnienie wdrażania zasad. Porada dla profesjonalistów: zasady można wdrożyć bez wybierania dowolnej kategorii w grupie urządzeń. Ta akcja tworzy zasadę tylko inspekcji, aby pomóc zrozumieć zachowanie użytkowników przed utworzeniem zasady blokowania.
Tworzenie grupy urządzeń jest obsługiwane w usłudze Defender for Endpoint Plan 1 i Plan 2.
Zintegruj Microsoft Defender dla punktu końcowego z usługą Defender for Cloud Apps, a urządzenia z systemem macOS z włączoną ochroną sieci będą miały możliwości wymuszania zasad na punktach końcowych.
Uwaga
Odnajdywanie i inne funkcje nie są obecnie obsługiwane na tych platformach.
Scenariuszy
Następujące scenariusze są obsługiwane w publicznej wersji zapoznawczej:
Ochrona przed zagrożeniami sieci Web
Ochrona przed zagrożeniami z Internetu jest częścią ochrony internetowej w usłudze Microsoft Defender dla punktu końcowego. Używa ona ochrony sieci do zabezpieczania urządzeń przed zagrożeniami internetowymi. Dzięki integracji z przeglądarką Microsoft Edge i popularnymi przeglądarkami innych firm, takimi jak Chrome i Firefox, ochrona przed zagrożeniami internetowymi zatrzymuje zagrożenia internetowe bez internetowego serwera proxy. Ochrona przed zagrożeniami internetowymi może chronić urządzenia zarówno na miejscu, jak i poza nim. Ochrona przed zagrożeniami internetowymi uniemożliwia dostęp do następujących typów witryn:
- witryny wyłudzające informacje
- wektory złośliwego oprogramowania
- witryny z exploitami
- witryny niezaufane lub o niskiej reputacji
- witryny zablokowane przez Ciebie na Twojej niestandardowej liście wskaźników
Aby uzyskać więcej informacji, zobacz Ochrona organizacji przed zagrożeniami internetowymi
Niestandardowe wskaźniki naruszenia zabezpieczeń
Dopasowywanie wskaźników kompromitacji (IoC) jest istotną funkcją w każdym rozwiązaniu do ochrony punktów końcowych. Ta funkcja zapewnia usłudze SecOps możliwość ustawiania listy wskaźników wykrywania i blokowania (zapobieganie i reagowanie).
Tworzenie wskaźników definiujących wykrywanie, zapobieganie i wykluczanie jednostek. Możesz zdefiniować akcję do wykonania, a także czas trwania, kiedy zastosować akcję i zakres grupy urządzeń, do których ma zostać zastosowana.
Obecnie obsługiwane źródła to mechanizm wykrywania w chmurze usługi Defender for Endpoint, mechanizm automatycznego badania i korygowania oraz mechanizm ochrony zapobiegawczej punktów końcowych (Microsoft Defender Antivirus).
Aby uzyskać więcej informacji, zobacz Tworzenie wskaźników dla adresów IP i adresów URL/domen.
Filtrowanie zawartości sieci Web
Filtrowanie zawartości w sieci Web jest częścią funkcji ochrony sieci Web w usłudze Ochrona punktu końcowego w usłudze Microsoft Defender i Microsoft Defender dla Firm. Filtrowanie zawartości internetowej umożliwia organizacji śledzenie i regulowanie dostępu do witryn internetowych na podstawie ich kategorii zawartości. Wiele z tych witryn internetowych (nawet jeśli nie są złośliwe) może być problematycznych z powodu przepisów dotyczących zgodności, użycia przepustowości lub innych problemów.
Skonfiguruj zasady w grupach urządzeń, aby blokować niektóre kategorie. Zablokowanie kategorii uniemożliwia użytkownikom w określonych grupach urządzeń dostęp do adresów URL skojarzonych z kategorią. W przypadku każdej kategorii, która nie jest zablokowana, adresy URL są automatycznie poddawane inspekcji. Użytkownicy mogą uzyskiwać dostęp do adresów URL bez zakłóceń, a ty zbierzesz statystyki dostępu, aby ułatwić tworzenie bardziej niestandardowych decyzji dotyczących zasad. Użytkownicy zobaczą powiadomienie o blokadzie, jeśli element na wyświetlonej stronie wykonuje wywołania zablokowanego zasobu.
Filtrowanie treści internetowych jest dostępne w najpopularniejszych przeglądarkach internetowych, a blokowanie odbywa się za pomocą funkcji Windows Defender SmartScreen (Microsoft Edge) oraz Ochrony sieci (Chrome, Firefox, Brave i Opera). Aby uzyskać więcej informacji na temat obsługi przeglądarki, zobacz Wymagania wstępne.
Aby uzyskać więcej informacji na temat raportowania, zobacz Filtrowanie zawartości sieci Web.
Microsoft Defender for Cloud Apps - ochrona aplikacji w chmurze.
Microsoft Defender for Cloud Apps / Katalog aplikacji w chmurze identyfikuje aplikacje, przy uzyskiwaniu dostępu do których użytkownicy końcowi powinni otrzymywać ostrzeżenia za pomocą Microsoft Defender XDR for Endpoint, i oznacza je jako Monitored. Domeny wymienione w obszarze Monitorowane aplikacje zostaną później zsynchronizowane z Microsoft Defender XDR for Endpoint:
W ciągu 10–15 minut te domeny będą widoczne w Microsoft Defender XDR w obszarze Wskaźniki > URL/adresy domen z ustawieniem Action=Warn. W ramach SLA dotyczącego egzekwowania (zobacz szczegóły na końcu tego artykułu).
Rozwiązywanie problemów
Jeśli ochrona sieci nie zostanie uruchomiona lub zostanie wyświetlony komunikat "nieobsługiwany pierścień wydania", oznacza to, że urządzenie korzysta z kanału produkcyjnego, który nie jest obsługiwany w celu ochrony sieci. Ochrona sieci w systemie Linux wymaga, aby urządzenie znajdowało się w kanale Insider Slow lub Insider Fast.
Aby rozwiązać ten problem, przenieś urządzenie do jednego z kanałów programu Insider. Alternatywnie wyłącz ochronę sieci na urządzeniach, które muszą pozostać w kanale produkcyjnym.