Configure proteção de rede no Microsoft Defender Antivirus

A proteção de rede ajuda a evitar que aplicativos se conectem a domínios perigosos que possam hospedar golpes de phishing, exploits e outros conteúdos maliciosos na internet. Administradores de segurança podem configurar a proteção de rede usando Microsoft Intune, o portal Microsoft Defender, gerenciamento de dispositivos móveis (MDM), Microsoft Configuration Manager, Group Policy ou PowerShell.

Antes de ativar a proteção de rede no modo bloco, use o modo de auditoria em um ambiente de teste para identificar aplicativos que seriam bloqueados.

Antes de começar, revise os sistemas operacionais suportados e os requisitos do Antivírus Microsoft Defender em Pré-requisitos.

Pré-requisitos

Sistemas operacionais com suporte

Os procedimentos deste artigo se aplicam aos seguintes sistemas operacionais:

  • Windows 10, versão 1709 ou posterior, ou Windows 11 (Pro ou Enterprise).
  • Windows Server 2012 R2, Windows Server 2016 ou Windows Server, versão 1803 ou posterior.

A proteção de rede também é suportada em outras plataformas. Para instruções específicas da plataforma, veja Proteção de Rede para Linux e Proteção de Rede para macOS.

Requisitos para o antivírus Microsoft Defender

A proteção de rede requer o Microsoft Defender Antivirus no modo ativo com proteção em tempo real ativada.

Requisitos do Windows Server

Note

O Windows Server suporta proteção de rede quando você o configura diretamente usando o Microsoft Configuration Manager, Group Policy ou PowerShell. Os procedimentos do portal Microsoft Intune e Microsoft Defender mencionados neste artigo podem gerenciar versões suportadas do Windows Server por meio do gerenciamento das configurações de segurança do Defender for Endpoint.

Para integrar e gerenciar servidores através do Defender for Endpoint, você precisa de uma licença de servidor elegível. Se sua organização acessa o Defender for Endpoint apenas pelo Defender for Servers, você também precisa de pelo menos uma licença de assinatura ativa do Defender for Endpoint para usar o gerenciamento de configurações de segurança. Para mais informações, veja Planos de Servidor e Licenciamento e assinaturas para gerenciamento de configurações de segurança.

Importante

No Windows Server, a proteção de rede é uma funcionalidade opcional. Antes de aplicar uma política de proteção de rede, configure as seguintes configurações conforme descrito em Configurar proteção de rede usando o PowerShell:

  • Em todos os servidores Windows, defina AllowNetworkProtectionOnWinServer para $true.
  • No Windows Server 2012 R2 e Windows Server 2016, com a solução unificada moderna, também foi definido AllowNetworkProtectionDownLevel para $true.

Sem essas configurações, o Microsoft Defender Antivirus ignora a configuração de proteção de rede.

Configure a proteção de rede no Microsoft Intune

O Microsoft Intune é a ferramenta recomendada para configurar e distribuir os recursos do Defender para Ponto de Extremidade aos dispositivos. No entanto, o Intune é um produto separado que não faz parte do Defender para Endpoint e não está incluído em todas as assinaturas. Para usar o Intune, você precisa de uma assinatura que a inclua ou pode comprá-la separadamente como uma assinatura autônoma ou complemento. Se você não tiver o Intune, poderá usar qualquer um dos outros métodos neste artigo. Para obter mais informações, confira Licenciamento do Microsoft Intune.

Você pode habilitar a proteção de rede no Microsoft Intune usando uma política antivírus ou uma linha de base de segurança.

Configure a proteção de rede no Intune usando políticas de segurança para endpoints

Para configurar a proteção de rede usando uma política antivírus de segurança de endpoint do Microsoft Intune, veja Criar políticas de segurança para endpoint ou Modificar políticas existentes (links abrem novas abas na documentação do Intune).

Ao criar a política, use estas configurações específicas:

Ao criar ou modificar a política, use estas configurações específicas na aba Configurações de configuração :

  • Ative a proteção de rede na seção Defender: Selecione um dos seguintes valores:
    • Ativado (modo bloqueio): Bloqueia conexões com domínios maliciosos ou suspeitos.
    • Ativado (modo de auditoria): Registra eventos de proteção de rede sem bloquear conexões.
    • Desativado: Desliga a proteção da rede.
    • Não configurado: Deixa a configuração não gerenciada pela política.

Para mais informações sobre perfis de antivírus Microsoft Defender no Intune, veja política de Antivírus para segurança de endpoints no Intune.

Configure a proteção de rede no Intune usando uma linha de base de segurança

Importante

As linhas básicas de segurança aplicam um amplo conjunto de configurações recomendadas pela Microsoft aos seus dispositivos. Se seus dispositivos ainda não forem gerenciados por uma linha de base de segurança, não implante uma linha de base apenas para configurar a proteção de rede. Use políticas de segurança de endpoints do Intune em vez disso.

Para configurar a proteção de rede como parte de uma linha base de segurança no Microsoft Intune, veja Criar um perfil para uma linha base de segurança ou Editar uma linha base de segurança (links abrem novas abas na documentação do Intune).

Ao criar o perfil, selecione Microsoft Defender para Ponto de Extremidade Security Baseline.

Ao criar ou modificar o perfil, use estas configurações específicas na aba de configurações de configuração :

  • Ative a Proteção de Rede na seção Defender: Selecione Ativado (modo bloco) ou Ativado (modo auditoria).

Para obter mais informações sobre linhas de base de segurança no Microsoft Intune, consulte Saiba mais sobre as linhas de base de segurança do Intune para dispositivos Windows.

Configure a proteção de rede no portal Microsoft Defender

Se sua organização gerencia políticas de segurança de endpoints no portal Microsoft Defender, use uma política de antivírus do Microsoft Defender para configurar a proteção de rede.

Dica

Esse método requer a função administrador de segurança no Microsoft Entra ID.

Para instruções detalhadas, veja Criar uma política de segurança para endpoints ou Editar uma política de segurança para endpoint (links abrem novas abas).

Ao criar a política, use estas configurações específicas:

  • Tipo de política: Na aba de políticas do Windows da página de políticas de segurança de endpoint no portal do Microsoft Defender, https://security.microsoft.com/policy-inventoryselecione Criar nova política.
  • Selecionar plataforma: Selecione Windows.
  • Selecionar modelo: selecione Microsoft Defender Antivírus.

Ao criar ou modificar a política, configure Habilitar proteção de rede na seção Defender na aba de configurações de configuração:

  • Ativado (modo bloqueio): Bloqueia conexões com domínios maliciosos ou suspeitos. O modo bloco é necessário para indicadores de endereço IP e URL, além de filtragem de conteúdo web.
  • Ativado (modo de auditoria): Registra eventos de proteção de rede sem bloquear conexões.
  • Desativado (Padrão): Desativa a proteção de rede.
  • Não configurado: Deixa a configuração não gerenciada pela política.

Para Windows Server 2016 e Windows Server 2012 R2, também defina Permitir proteção de rede em versões anteriores como A proteção de rede será habilitada em versões anteriores na seção Ação padrão de severidade da ameaça.

A política também contém as seguintes configurações opcionais de proteção de rede:

  • Permitir processamento de datagramas no Windows Server: Para funções de servidor que geram altos volumes de tráfego UDP, selecione O processamento de datagramas no Windows Server está desabilitado (Padrão). Exemplos incluem controladores de domínio, servidores DNS, servidores de arquivos, SQL Server e Exchange Server.
  • Desativar a análise de DNS sobre TCP: Selecione se a análise de DNS sobre TCP está ativada ou desativada.
  • Desabilite a análise sintática HTTP: Selecione se a análise HTTP está ativada ou desativada.
  • Desative a análise sintática SSH: Selecione se a análise sintática SSH está ativada ou desativada.
  • Desabilite a análise TLS: Selecione se a análise TLS está ativada ou desativada.
  • [Obsoleto] Ativar sinkhole de DNS: Selecione se o sinkhole de DNS está habilitado ou desabilitado.

Configure a proteção de rede em qualquer solução MDM usando o Policy CSP

Dica

Antes de configurar a proteção de rede via MDM, atualize a plataforma Microsoft Defender Antivírus.

O provedor de serviços de configuração de políticas (CSP) permite que organizações configurem políticas em dispositivos Windows utilizando qualquer solução de gerenciamento de dispositivos móveis (MDM), não apenas o Microsoft Intune. Para obter mais informações, consulte Policy CSP.

Configure a proteção de rede usando o CSP EnableNetworkProtection com as seguintes configurações:

Caminho OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableNetworkProtection
Tipo de dados: Inteiro
Valor:

  • 0: A proteção de rede está desativada.
  • 1: A proteção de rede está ativada no modo de bloqueio.
  • 2: A proteção de rede está ativada no modo de auditoria.

Configurar proteção de rede no Microsoft Configuration Manager

Para configurar a proteção de rede em Microsoft Configuration Manager, use uma política Windows Defender Exploit Guard. Para instruções detalhadas, veja Criar e implantar uma política de Exploit Guard.

Ao criar ou modificar a política, use estas configurações específicas:

  • Componentes do Exploit Guard (apenas novas políticas): Selecione proteção de rede.
  • Configure proteção de rede (políticas novas e existentes): Selecione Bloquear, Auditar ou Desativado.

Remover configurações do Gerenciador de Configurações Exploit Guard

Quando você implanta uma política de Exploit Guard usando o Gerenciador de Configurações, as configurações permanecem no cliente se você remover a implantação. O cliente registra Delete not supported no ExploitGuardHandler.log arquivo.

Para remover as configurações do Exploit Guard, execute o seguinte script PowerShell no SYSTEM contexto. O script limpa os valores das políticas MDM do Defender e Exploit Guard, incluindo regras de redução de superfície de ataque, acesso controlado a pastas e proteção de rede:

$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"

$defenderObject.AttackSurfaceReductionRules = $null

$defenderObject.AttackSurfaceReductionOnlyExclusions = $null

$defenderObject.EnableControlledFolderAccess = $null

$defenderObject.ControlledFolderAccessAllowedApplications = $null

$defenderObject.ControlledFolderAccessProtectedFolders = $null

$defenderObject.EnableNetworkProtection = $null

$defenderObject.Put()

$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"

$exploitGuardObject.ExploitProtectionSettings = $null

$exploitGuardObject.Put()

Configure a proteção de rede usando a Estratégia de Grupo

Para configurar a proteção de rede em um ambiente de domínio, siga estes passos:

  1. Abra a Consola de Gestão do Política de Grupo (GPMC) no seu computador de gestão de Política de Grupo.

  2. Na árvore do console GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm o objeto de Política de Grupo (GPO) que você deseja editar.

  3. Clique com o botão direito do rato no GPO e, em seguida, selecione Editar.

  4. No Editor de Gerenciamento de Política de Grupo, acesse Configuração do Computador>Modelos Administrativos>Componentes do Windows>Microsoft Defender Antivirus>Microsoft Defender Exploit Guard>Proteção de Rede.

    Note

    Caminhos de Políticas de Grupo em versões antigas do Windows podem usar Windows Defender Antivírus em vez de Microsoft Defender Antivírus. Ambos os nomes se referem ao mesmo local de política.

  5. No painel de detalhes de proteção de rede , abra Impedir que usuários e aplicativos acessem sites perigosos.

  6. Selecione Habilitado e, em seguida, selecione uma das seguintes opções:

    • Bloquear: Bloqueia o acesso a endereços IP e domínios maliciosos.
    • Desativar (Padrão): Desativa a proteção de rede.
    • Modo de Auditoria: Registra um evento quando um usuário visita um endereço IP ou domínio malicioso sem bloquear o acesso.

    Selecione OK.

Dica

Você também pode configurar a Estratégia de Grupo localmente em um dispositivo individual usando o Editor Local de Políticas de Grupo (gpedit.msc). Siga o mesmo caminho de política e então configure o modo Impedir que usuários e aplicativos acessem sites perigosos.

Configure a proteção de rede usando o PowerShell

Para configurar a proteção de rede no PowerShell em clientes Windows, use a seguinte sintaxe em uma sessão PowerShell elevada (um prompt PowerShell que você abriu selecionando Executar como administrador):

Set-MpPreference -EnableNetworkProtection <Disabled | Enabled | AuditMode>
  • Disabled: Desliga a proteção da rede.
  • Enabled: Ativa a proteção de rede no modo de bloqueio, o que impede conexões com domínios maliciosos ou suspeitos.
  • AuditMode: Ativa a proteção de rede no modo de auditoria, que registra eventos para conexões com domínios maliciosos sem bloqueá-los.

Para configurar a proteção de rede no PowerShell em servidores Windows, use a seguinte sintaxe em uma sessão PowerShell elevada:

  • Windows Server 2019 ou versões posteriores:

    Set-MpPreference -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
    
  • Windows Server 2016 ou Windows Server 2012 R2 com a solução unificada moderna para Microsoft Defender para Ponto de Extremidade:

    Set-MpPreference -AllowNetworkProtectionDownLevel $true -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
    

Importante

Defina AllowDatagramProcessingOnWinServer para $false funções de servidor que geram grandes volumes de tráfego UDP, como controladores de domínio, servidores DNS, servidores de arquivos, SQL Server e Exchange Server. Habilitar o processamento de datagrama nesses servidores pode reduzir o desempenho e a confiabilidade da rede.

Para informações detalhadas sobre sintaxe e parâmetros, veja Preferência Set-MpP.

Verifique as configurações de proteção de rede nos dispositivos

Use um dos seguintes métodos para verificar as configurações de proteção de rede em um dispositivo:

  • PowerShell:

    Execute o seguinte comando no PowerShell:

    Get-MpPreference | Select-Object EnableNetworkProtection, AllowNetworkProtectionOnWinServer, AllowNetworkProtectionDownLevel, AllowDatagramProcessingOnWinServer
    
    • EnableNetworkProtection:
      • 0: A proteção de rede está desligada.
      • 1: A proteção de rede está ativada no modo Bloco .
      • 2: A proteção de rede está ativada no modo Auditoria .
    • AllowNetworkProtectionOnWinServer: Em servidores Windows, o valor deve ser True.
    • AllowNetworkProtectionDownLevel: No Windows Server 2016 e Windows Server 2012 R2 com o agente unificado, o valor deve ser True.
    • AllowDatagramProcessingOnWinServer: Em funções de servidor que geram altos volumes de tráfego UDP, o valor deve ser False.
  • Editor do Registro:

    1. Abra o Editor do Registro. Por exemplo, execute regedit.exe.

    2. Acesse HKEY_LOCAL_MACHINE>SOFTWARE>Policies>Microsoft>Windows Defender>Policy Manager.

      Se esse caminho não existir, vá para HKEY_LOCAL_MACHINE>SOFTWARE>>Microsoft Windows Defender>Windows Defender Exploit Guard>Network Protection.

    3. Selecione EnableNetworkProtection para ver o estado atual da proteção de rede no dispositivo:

      • 0: A proteção de rede está desligada.
      • 1: A proteção de rede está ativada no modo Bloco .
      • 2: A proteção de rede está ativada no modo Auditoria .

      Captura de tela da chave do Registro de Proteção de Rede no Editor do Registro.