Usar a proteção de rede para ajudar a evitar conexões com sites mal-intencionados ou suspeitos

Deseja experimentar o Microsoft Defender para Ponto de Extremidade? Inscreva-se para uma avaliação gratuita.

Visão geral da proteção de rede

A proteção de rede ajuda a proteger dispositivos impedindo conexões com sites mal-intencionados ou suspeitos. Exemplos de domínios perigosos são domínios que hospedam golpes de phishing, downloads mal-intencionados, golpes de tecnologia ou outro conteúdo mal-intencionado. A proteção de rede expande o escopo do Microsoft Defender SmartScreen para bloquear todo o tráfego HTTP de saída que tenta se conectar a fontes de má reputação (com base no domínio ou nome do host).

A proteção de rede estende a proteção na proteção da Web para o nível do sistema operacional e é um componente fundamental para a WCF (Filtragem de Conteúdo da Web ). Ele fornece a funcionalidade de proteção da Web encontrada no Microsoft Edge para outros navegadores com suporte e aplicativos que não são navegadores. A proteção de rede também fornece visibilidade e bloqueio de indicadores de comprometimento (IOCs) quando usada em conjunto com Endpoint detection and response. Por exemplo, a proteção de rede funciona com seus indicadores personalizados para bloquear domínios ou nomes de host específicos.

Assista a este vídeo para saber como a proteção de rede ajuda a reduzir a superfície de ataque de seus dispositivos contra golpes de phishing, explorações e outros conteúdos mal-intencionados:

Dica

Para ativar a proteção de rede, consulte Ativar a proteção de rede.

Pré-requisitos

Sistemas operacionais com suporte

  • Windows
  • macOS
  • Linux

Cobertura de proteção de rede

A tabela a seguir resume as áreas de cobertura de proteção de rede:

Recurso Microsoft Edge Navegadores que não são da Microsoft Processos que não são navegadores
(por exemplo, PowerShell)
Proteção contra ameaças da Web O SmartScreen deve estar habilitado A proteção de rede deve estar no modo de bloqueio A proteção de rede deve estar no modo de bloqueio
Indicadores personalizados O SmartScreen deve estar habilitado A proteção de rede deve estar no modo de bloqueio A proteção de rede deve estar no modo de bloqueio
Filtragem de Conteúdo da Web O SmartScreen deve estar habilitado A proteção de rede deve estar no modo de bloqueio Sem suporte

Para garantir que o SmartScreen esteja habilitado para o Microsoft Edge, use a Política do Edge: SmartScreen Habilitado.

Observação

No Windows, a proteção de rede não monitora o Microsoft Edge. Para processos diferentes do Microsoft Edge e do Internet Explorer, os cenários de proteção na web utilizam a proteção de rede para inspeção e imposição. No Mac e no Linux, o navegador Microsoft Edge integra apenas a Proteção contra Ameaças da Web. A proteção de rede deve ser habilitada no modo de bloqueio para dar suporte a Indicadores Personalizados e Filtragem de Conteúdo da Web no Edge e em outros navegadores.

Problemas conhecidos & limitações

  • Os endereços IP são compatíveis com todos os três protocolos (TCP, HTTP e HTTPS (TLS))
  • Há suporte apenas para endereços IP únicos (sem blocos CIDR ou intervalos de IP) em indicadores personalizados
  • URLs HTTP (incluindo um caminho de URL completo) podem ser bloqueadas para qualquer navegador ou processo
  • Nomes de domínio totalmente qualificados (FQDN) HTTPS podem ser bloqueados em navegadores que não são da Microsoft (indicadores que especificam um caminho de URL completo só podem ser bloqueados no Microsoft Edge)
  • O bloqueio de FQDNs em navegadores que não são da Microsoft exige que o QUIC e o Hello Cliente Criptografado sejam desabilitados nesses navegadores
  • FQDNs carregados via coalescência de conexões HTTP/2 só podem ser bloqueados no Microsoft Edge
  • A Proteção de Rede bloqueará conexões em todas as portas (não apenas 80 e 443).

Pode haver até duas horas de latência (geralmente menos) entre o momento em que um indicador/política é adicionado e um URL/IP correspondente é bloqueado.

Requisitos de proteção de rede

A proteção de rede requer dispositivos que executam um dos seguintes sistemas operacionais:

A proteção de rede também requer o Microsoft Defender Antivírus com a proteção em tempo real habilitada.

Versão do Windows Microsoft Defender Antivírus
Windows 10 versão 1709 ou posterior, Windows 11 Windows Server 1803 ou posterior Verifique se a proteção em tempo real do Microsoft Defender Antivírus, o monitoramento de comportamento e a proteção fornecida na nuvem estão habilitados (ativos)
Windows Server 2012 R2 e Windows Server 2016 usando a solução unificada moderna Versão de atualização da 4.18.2001.x.x plataforma ou mais recente

Por que a proteção de rede é importante

A proteção de rede faz parte do grupo de soluções de redução da superfície de ataque do Microsoft Defender para Ponto de Extremidade. A proteção de rede permite que a camada de rede bloqueie conexões com domínios e endereços IP. Por padrão, a proteção de rede protege seus computadores contra domínios mal-intencionados conhecidos usando o feed SmartScreen, que bloqueia URLs mal-intencionadas de maneira semelhante ao SmartScreen no navegador Microsoft Edge. A funcionalidade de proteção de rede pode ser estendida para:

Dica

Para obter detalhes sobre a proteção de rede para o Windows Server, Linux, macOS e Mobile Threat Defense (MTD), consulte Buscar proativamente por ameaças com a busca avançada.

Bloquear ataques de Comando e Controle

Os servidores de Comando e Controle (C2) são usados para enviar comandos a sistemas previamente comprometidos por malware.

Os servidores C2 podem ser usados para iniciar comandos que podem:

  • Roubar dados
  • Controlar computadores comprometidos em um botnet
  • Interromper aplicativos legítimos
  • Disseminar malware, como ransomware

O componente de proteção de rede do Defender for Endpoint identifica e bloqueia conexões com servidores C2 usados em ataques de ransomware operados manualmente, usando técnicas como aprendizado de máquina e identificação inteligente de indicadores de comprometimento (IoCs).

Proteção de rede: detecção e remediação de C2

O ransomware evoluiu para uma ameaça sofisticada que é orientada por humanos, adaptável e focada em resultados em larga escala, como manter ativos ou dados de uma organização inteira para resgate.

O suporte para servidores de Comando e Controle (C2) é uma parte importante dessa evolução do ransomware e é o que permite que esses ataques se adaptem ao ambiente a que se destinam. Quebrar o link com a infraestrutura de comando e controle interrompe a progressão de um ataque para o próximo estágio. Para obter mais informações sobre detecção e correção de C2, consulte o blog da Tech Community: Detectando e corrigindo ataques de comando e controle na camada de rede.

Proteção de rede: Novas notificações do sistema

Novo mapeamento Categoria de resposta Fontes
phishing Phishing SmartScreen
malicious Malicious SmartScreen
command and control C2 SmartScreen
command and control COCO SmartScreen
malicious Untrusted SmartScreen
by your IT admin CustomBlockList
by your IT admin CustomPolicy

Observação

customAllowList não gera notificações em endpoints.

Novas notificações para determinação de proteção de rede

Quando um usuário final tenta visitar um site em um ambiente no qual a proteção de rede está habilitada, três cenários são possíveis, conforme descrito na tabela a seguir:

Cenário O que acontece
A URL tem uma boa reputação conhecida O usuário tem acesso permitido sem bloqueio, e não há nenhuma notificação toast exibida no endpoint. Na verdade, o domínio ou URL é definido como Permitido.
A URL tem uma reputação desconhecida ou incerta O acesso do usuário está bloqueado, mas com a capacidade de contornar (desbloquear) o bloqueio. Na verdade, o domínio ou url é definido como Auditoria.
A URL tem uma reputação conhecida como ruim (mal-intencionada) O usuário é impedido de acessar. Na verdade, o domínio ou url é definido como Bloquear.

Alertar sobre a experiência

Um usuário visita um site. Se a URL tiver uma reputação desconhecida ou incerta, uma notificação do sistema apresentará ao usuário as seguintes opções:

  • Ok: A notificação toast é descartada (removida) e a tentativa de acessar o site é encerrada.
  • Desbloquear: O usuário tem acesso ao site por 24 horas; nesse ponto, o bloqueio é reativado. O usuário pode continuar a usar o Desbloquear para acessar o site até o momento em que o administrador proíba (bloqueie) o site, removendo assim a opção de Desbloquear.
  • Feedback: A notificação do sistema apresenta ao usuário um link para enviar um ticket, que o usuário pode usar para enviar feedback ao administrador na tentativa de justificar o acesso ao site.

Exibe uma notificação de alerta da proteção de rede sobre conteúdo de phishing.

Observação

  • As imagens mostradas neste artigo, tanto para a experiência block quanto para a experiência warn, usam "URL bloqueada" como texto de preenchimento de exemplo. Em um ambiente funcional, a URL ou o domínio real são listados.

  • Para receber esta notificação do tipo toast, verifique se a opção Arquivos ou atividades estão bloqueados está habilitada em Notificações de Proteção contra Vírus & Ameaças, definindo a chave do Registro correspondente:

    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows Defender Security Center\Virus and threat protection\FilesBlockedNotificationDisabled = 0

    Para obter mais informações, consulte Configurações do aplicativo de Segurança do Windows.

Use o CSP para habilitar Convert warn verdict to block

Por padrão, os veredictos do SmartScreen para sites mal-intencionados resultam em um aviso que pode ser substituído pelo usuário. Uma política pode ser definida para converter o aviso em blocos, evitando tais substituições.

Para navegadores que não são do Edge, consulte CSP do Defender: Configuration/EnableConvertWarnToBlock.

Para o navegador Edge, consulte Política do Edge: impedir a substituição do aviso do SmartScreen.

Use a Política de Grupo para habilitar a conversão do veredito de aviso em bloqueio

Ao habilitar essa configuração, a proteção de rede bloqueia o tráfego de rede em vez de exibir um aviso.

  1. Na Política de Grupo Centralizada, abra o Console de Gerenciamento de Política de Grupo (GPMC) no computador de gerenciamento da Política de Grupo.

  2. Na árvore do console do GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm o GPO que deseja editar.

  3. Clique com o botão direito do rato no GPO e, em seguida, selecione Editar.

  4. No Editor de Gerenciamento de Política de Grupo, acesse Configuração do Computador>Modelos Administrativos>Componentes do Windows>Microsoft Defender Antivirus>.

  5. No painel de detalhes do sistema de inspeção de rede, abra a configuração Converter veredito de aviso em bloqueio. Para abrir a configuração, use qualquer um dos seguintes métodos:

    • Clique duas vezes na configuração.
    • Clique com o botão direito do mouse na configuração e selecione Editar.
    • Selecione a definição e, em seguida, selecione Editar Ação>.
  6. Na janela de configuração que é aberta, selecione Habilitado e, em seguida, selecione OK.

Dica

Também pode configurar Política de Grupo localmente em dispositivos individuais com o Editor de Política de Grupo Local (gpedit.msc). Navegue até o mesmo caminho: Configuração do computador>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender>Sistema de inspeção de rede.

Bloquear experiência

Quando um usuário visita um site cuja URL tem má reputação, uma notificação do sistema apresenta ao usuário as seguintes opções:

  • Ok: A notificação toast é descartada (removida), e a tentativa de acessar o site é encerrada.
  • Feedback: A notificação toast apresenta ao usuário um link para enviar um ticket, por meio do qual o usuário pode enviar comentários ao administrador para tentar justificar o acesso ao site.

Mostra uma notificação de bloqueio de conteúdo de phishing conhecido da proteção de rede.

Sua equipe de operações de segurança pode personalizar a notificação mostrada para uma conexão bloqueada com os detalhes e informações de contato da sua organização.

Desbloquear SmartScreen

Usando indicadores no Microsoft Defender para Endpoint, os administradores podem permitir que os usuários finais ignorem os avisos gerados para determinadas URLs e IPs. Dependendo do motivo pelo qual a URL está bloqueada, quando um bloqueio do SmartScreen é encontrado, ele pode oferecer ao usuário a capacidade de desbloquear o site por até 24 horas. Nesses casos, uma notificação do sistema de Segurança do Windows é exibida, permitindo que o usuário selecione Desbloquear. Nesses casos, a URL ou o IP é desbloqueado durante o período especificado.

Notificação de Segurança do Windows para proteção de rede.

Os administradores do Microsoft Defender para Ponto de Extremidade podem desbloquear qualquer URL no portal do Microsoft Defender usando um indicador de permissão para IPs, URLs e domínios.

Formulário de URL e IP para configuração de bloqueio do SmartScreen de proteção de rede.

Consulte Criar indicadores para IPs e URLs/domínios.

Usando proteção de rede

A proteção de rede é habilitada por dispositivo, o que normalmente é feito usando sua infraestrutura de gerenciamento. Para ver os métodos compatíveis, confira Ativar a proteção de rede.

Observação

O Microsoft Defender Antivírus deve estar no modo ativo para habilitar a proteção de rede.

Você pode ativar a proteção de rede no modo block ou no modo audit. Se você quiser avaliar o impacto da habilitação da proteção de rede antes de realmente bloquear endereços IP ou URLs, poderá habilitar a proteção de rede no modo de auditoria. O modo de auditoria registra sempre que os usuários finais acessam um endereço ou site que normalmente seria bloqueado pela proteção de rede. Para impor o bloqueio de indicadores personalizados ou categorias de filtragem de conteúdo da Web, a proteção de rede deve estar no block modo.

Para obter informações sobre proteção de rede para Linux e macOS, consulte os seguintes artigos:

Busca avançada

Se estiver usando a busca avançada para identificar eventos de auditoria, você terá um histórico de até 30 dias disponível no console. Consulte Busca avançada.

Você pode encontrar os eventos de auditoria em Caça avançada no portal do Defender para Endpoint (https://security.microsoft.com).

Os eventos de auditoria estão em DeviceEvents com ActionType ExploitGuardNetworkProtectionAudited. Os blocos são mostrados com um ActionType de ExploitGuardNetworkProtectionBlocked.

Aqui está um exemplo de consulta para exibir eventos de Proteção de Rede para navegadores que não são da Microsoft:

DeviceEvents
|where ActionType in ('ExploitGuardNetworkProtectionAudited','ExploitGuardNetworkProtectionBlocked')

Busca avançada para auditoria e identificação de eventos.

Dica

Essas entradas têm dados na coluna AdditionalFields que fornecem mais informações sobre a ação, incluindo os campos: IsAudit, ResponseCategory e DisplayName.

Aqui está outro exemplo:

DeviceEvents
|where ActionType contains "ExploitGuardNetworkProtection"
|extend ParsedFields=parse_json(AdditionalFields)
|project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, IsAudit=tostring(ParsedFields.IsAudit), ResponseCategory=tostring(ParsedFields.ResponseCategory), DisplayName=tostring(ParsedFields.DisplayName)
|sort by Timestamp desc

A categoria Resposta informa o que causou o evento, como neste exemplo:

Categoria de resposta Recurso responsável pelo evento
CustomPolicy WCF
CustomBlockList Indicadores personalizados
CasbPolicy Defender para Aplicativos de Nuvem
Malicious Ameaças da Web
Phishing Ameaças da Web

Para obter mais informações, consulte Solucionar problemas de bloqueios de endpoint.

Se você estiver usando o navegador Microsoft Edge, use esta consulta para eventos do Microsoft Defender SmartScreen:

DeviceEvents
| where ActionType == "SmartScreenUrlWarning"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName 

Você pode usar a lista resultante de URLs e IPs para determinar o que seria bloqueado se a proteção de rede estivesse definida como modo de bloqueio no dispositivo. Você também pode ver quais recursos bloqueariam URLs e IPs. Examine a lista para identificar quaisquer URLs ou IPs necessários para seu ambiente. Em seguida, você pode criar um indicador de permissão para essas URLs ou endereços IP. Permitir que os indicadores tenham precedência sobre quaisquer blocos. Consulte a ordem de precedência para os blocos de proteção de rede.

Depois de criar um indicador de permissão para desbloquear um site, você pode tentar resolver o bloqueio original da seguinte maneira:

  • SmartScreen: relatar falso positivo, se for o caso
  • Indicador: modificar o indicador existente
  • MCA: examinar aplicativo não sancionado
  • WCF: solicitação de recategorização

Para obter informações sobre como relatar falsos positivos em dados do SmartScreen, consulte Relatar falsos positivos.

Para obter detalhes sobre como criar seus próprios relatórios do Power BI, consulte Criar relatórios personalizados usando o Power BI.

Configurando a proteção de rede

Para obter mais informações sobre como habilitar a proteção de rede, consulte Habilitar a proteção de rede. Use a Política de Grupo, o PowerShell ou os CSPs de MDM para habilitar e gerenciar a proteção de rede em sua rede.

Depois de habilitar a proteção de rede, talvez seja necessário configurar sua rede ou firewall para permitir as conexões entre seus dispositivos de ponto de extremidade e os serviços Web:

  • .smartscreen.microsoft.com
  • .smartscreen-prod.microsoft.com

Configuração necessária do navegador

Em processos que não são do Microsoft Edge, a Proteção de Rede determina o nome de domínio totalmente qualificado para cada conexão HTTPS examinando o conteúdo do handshake TLS que ocorre após um handshake TCP/IP. Isso requer que a conexão HTTPS use TCP/IP (não UDP/QUIC) e que a mensagem ClientHello não seja criptografada. Para desabilitar o QUIC e o Encrypted Client Hello no Google Chrome, consulte QuicAllowed e EncryptedClientHelloEnabled. Para o Mozilla Firefox, consulte Desabilitar EncryptedClientHello e network.http.http3.enable.

Exibição de eventos de proteção de rede

A proteção de rede funciona melhor com Microsoft Defender para Ponto de Extremidade, que oferece relatórios detalhados como parte dos cenários de investigação de alertas.

Analisar eventos de proteção de rede no portal do Microsoft Defender

O Defender for Endpoint fornece relatórios detalhados sobre eventos e bloqueios como parte de seus cenários de investigação de alertas. Você pode exibir esses detalhes no portal do Microsoft Defender (https://security.microsoft.com) na fila de alertas ou usando a busca avançada. Se você estiver usando o modo de auditoria, poderá usar a busca avançada para ver como as configurações de proteção de rede afetariam seu ambiente se estivessem habilitadas.

Analisar eventos de proteção de rede no Windows Visualizador de Eventos

Você pode examinar o log de eventos do Windows para ver os eventos criados quando a proteção de rede bloqueia (ou audita) o acesso a um IP ou domínio mal-intencionado:

  1. Crie uma consulta XML.

  2. Selecione OK.

    Esse procedimento cria uma exibição personalizada que filtra para mostrar apenas os seguintes eventos relacionados à proteção de rede:

    ID do Evento Descrição
    5007 Evento quando as configurações são alteradas
    1125 Evento que ocorre quando a proteção de rede é acionada no modo de auditoria
    1126 Evento quando a proteção de rede é acionada no modo de bloqueio

Proteção de rede e o handshake de três vias do TCP

Com a proteção de rede, a decisão sobre permitir ou bloquear o acesso a um site é tomada após a conclusão do handshake de três etapas via TCP/IP. Assim, quando a proteção de rede bloquear um site, você poderá ver um tipo de ação de DeviceNetworkEvents em ConnectionSuccess no portal do Microsoft Defender, mesmo que o site tenha sido bloqueado. DeviceNetworkEvents são reportados pela camada TCP, e não pela proteção da rede. Após a conclusão da negociação TCP/IP e de qualquer negociação TLS, o acesso ao site é permitido ou bloqueado pela proteção de rede.

Veja um exemplo de como isso funciona:

  1. Suponha que um usuário tente acessar um site. O site está hospedado em um domínio perigoso e deve ser bloqueado pela proteção de rede.

  2. O estabelecimento de conexão em três vias do TCP/IP tem início. Antes de ser concluída, uma ação DeviceNetworkEvents é registrada, e seu ActionType é listado como ConnectionSuccess. No entanto, assim que o processo de handshake de três etapas é concluído, a proteção de rede bloqueia o acesso ao site. Tudo isso acontece rapidamente.

  3. No portal do Microsoft Defender, um alerta é listado na fila de alertas. Os detalhes desse alerta incluem ambos, DeviceNetworkEvents e AlertEvidence. Você pode ver que o site foi bloqueado, mesmo que você também tenha um item DeviceNetworkEvents com ActionType ConnectionSuccess.

Considerações sobre a área de trabalho virtual do Windows executando a multissessão do Windows 10 Enterprise

Devido à natureza multiusuário do Windows 10 Enterprise, lembre-se dos seguintes pontos:

  • A proteção de rede é um recurso de todo o dispositivo e não pode ser direcionada a sessões de usuário específicas.
  • Se você precisar diferenciar entre grupos de usuários, considere a criação de pools de host e atribuições separadas da Área de Trabalho Virtual do Windows.
  • Teste a proteção de rede no modo de auditoria para avaliar seu comportamento antes de implantar.
  • Considere redimensionar sua implantação se você tiver um grande número de usuários ou um grande número de sessões multiusuário.

Opção alternativa para proteção de rede

Para o Windows Server 2012 R2 e o Windows Server 2016 usando a solução unificada moderna, o Windows Server versão 1803 ou posterior e o Windows 10 Enterprise Multi-Sessão 1909 e posterior, usado na Área de Trabalho Virtual do Windows no Azure, a proteção de rede pode ser habilitada usando o seguinte método:

  1. Use Ativar proteção de rede e siga as instruções para aplicar sua política.

  2. Execute os seguintes comandos do PowerShell:

    Set-MpPreference -EnableNetworkProtection Enabled
    
    Set-MpPreference -AllowNetworkProtectionOnWinServer 1
    
    Set-MpPreference -AllowNetworkProtectionDownLevel 1
    
    Set-MpPreference -AllowDatagramProcessingOnWinServer 1
    

    Observação

    Dependendo da sua infraestrutura, o volume de tráfego e outras condições Set-MpPreference -AllowDatagramProcessingOnWinServer 1 podem afetar o desempenho da rede.

Proteção de rede para Windows Servers

As informações a seguir são específicas para Windows Servers.

Verifique se a proteção de rede está habilitada

Verifique se a proteção de rede está habilitada em um dispositivo local usando o Editor do Registro.

  1. Selecione o botão Iniciar na barra de tarefas e digite regedit para abrir o Editor do Registro.

  2. Selecione HKEY_LOCAL_MACHINE no menu lateral.

  3. Navegue pelos menus hierárquicos até SOFTWARE>Políticas>Microsoft>Windows Defender>Windows Defender Exploit Guard>Proteção de rede.

    Se a chave não estiver presente, navegue até SOFTWARE>Microsoft>Windows Defender>>Proteção de Rede.

  4. Selecione EnableNetworkProtection para ver o estado atual da proteção de rede no dispositivo:

    • 0 = Desativado
    • 1 = Ativado (habilitado)
    • 2 = Modo de auditoria

Para obter mais informações, consulte Ativar a proteção de rede.

Chaves do Registro da Proteção de Rede

Para o Windows Server 2012 R2 e o Windows Server 2016 usando a solução unificada moderna, o Windows Server versão 1803 ou posterior e o Windows 10 Enterprise Multissessão 1909 e posterior (usado na Área de Trabalho Virtual do Windows no Azure), habilite outras chaves do Registro, da seguinte forma:

  1. Vá para HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows Defender>>Proteção de Rede.

  2. Configure as seguintes chaves:

    • AllowNetworkProtectionOnWinServer (DWORD) definido como 1 (hex)
    • EnableNetworkProtection (DWORD) definido como 1 (hex)
    • (Somente no Windows Server 2012 R2 e no Windows Server 2016) AllowNetworkProtectionDownLevel (DWORD) Defina como 1 (hex)

    Observação

    Dependendo da sua infraestrutura, do volume de tráfego e de outras condições, HKEY_LOCAL_MACHINE>SOFTWARE>Policies>Microsoft>Windows Defender>NIS>Consumers>IPS - AllowDatagramProcessingOnWinServer (dword) 1 (hex) pode ter impacto no desempenho da rede.

    Para obter mais informações, consulte Ativar a proteção de rede.

A configuração de várias sessões do Windows Server e do Windows requer o PowerShell

Para Servidores Windows e Windows de várias sessões, há outros itens que você deve habilitar por meio de cmdlets do PowerShell. Para o Windows Server 2012 R2 e o Windows Server 2016 usando a solução unificada moderna, o Windows Server versão 1803 ou posterior e o Windows 10 Enterprise Multi-Sessão 1909 e posterior, usado na Área de Trabalho Virtual do Windows no Azure, execute os seguintes comandos do PowerShell:

Set-MpPreference -EnableNetworkProtection Enabled

Set-MpPreference -AllowNetworkProtectionOnWinServer 1

Set-MpPreference -AllowNetworkProtectionDownLevel 1

Set-MpPreference -AllowDatagramProcessingOnWinServer 1

Observação

Dependendo da sua infraestrutura, o volume de tráfego e outras condições Set-MpPreference -AllowDatagramProcessingOnWinServer 1 podem afetar o desempenho da rede.

Solução de problemas de proteção de rede

Devido ao ambiente em que a proteção de rede é executada, o recurso pode não ser capaz de detectar as configurações de proxy do sistema operacional. Em alguns casos, os clientes de proteção de rede não conseguem acessar o serviço de nuvem. Para resolver o problema de conectividade, configure um proxy estático para o Microsoft Defender Antivírus.

Observação

Cliente Criptografado Hello e o protocolo QUIC não são compatíveis com a funcionalidade de proteção de rede. Certifique-se de que esses protocolos estejam desabilitados nos navegadores conforme descrito na Configuração Necessária do Navegador acima.

Para desabilitar o QUIC em todos os clientes, você pode bloquear o tráfego QUIC por meio do Firewall do Windows.

Desabilitar o QUIC no Firewall do Windows

Esse método afeta todos os aplicativos, incluindo navegadores e aplicativos cliente (como o Microsoft Office). No PowerShell, execute o New-NetFirewallRule cmdlet para adicionar uma nova regra de firewall para desabilitar o QUIC, bloqueando todo o tráfego UDP de saída para a porta 443:

Copy
$ruleParams = @{
    DisplayName = "Block QUIC"
    Direction = "Outbound"
    Action = "Block"
    RemoteAddress = "0.0.0.0/0"
    Protocol = "UDP"
    RemotePort = 443
}
New-NetFirewallRule @ruleParams

Otimizando o desempenho da proteção de rede

A proteção de rede inclui uma otimização de desempenho que permite que o modo block inspecione conexões de longa duração de forma assíncrona, o que pode melhorar o desempenho. Essa otimização também pode ajudar com problemas de compatibilidade de aplicativos. Essa funcionalidade está ativada por padrão.

Usar o CSP para habilitar AllowSwitchToAsyncInspection

CSP do Defender: Configuration/AllowSwitchToAsyncInspection

Use a Política de Grupo para habilitar Ativar inspeção assíncrona

Esse procedimento permite que a proteção de rede melhore o desempenho, alternando da inspeção em tempo real para a inspeção assíncrona.

  1. Na Política de Grupo Centralizada, abra o Console de Gerenciamento de Política de Grupo (GPMC) no computador de gerenciamento da Política de Grupo.

  2. Na árvore do console do GPMC, expanda Objetos de Política de Grupo na floresta e no domínio que contêm o GPO que deseja editar.

  3. Clique com o botão direito do rato no GPO e, em seguida, selecione Editar.

  4. No Editor de Gerenciamento de Política de Grupo, acesse Configuração do Computador>Modelos Administrativos>Componentes do Windows>Microsoft Defender Antivirus>.

  5. No painel de detalhes do sistema de inspeção de rede, abra a configuração Ligar a inspeção assíncrona . Para abrir a configuração, use qualquer um dos seguintes métodos:

    • Clique duas vezes na configuração.
    • Clique com o botão direito do mouse na configuração e selecione Editar.
    • Selecione a definição e, em seguida, selecione Editar Ação>.

Dica

Também pode configurar Política de Grupo localmente em dispositivos individuais com o Editor de Política de Grupo Local (gpedit.msc). Navegue até o mesmo caminho: Configuração do computador>Modelos Administrativos>Componentes do Windows>Antivírus do Microsoft Defender>Sistema de inspeção de rede.

  1. Na janela de configuração que é aberta, selecione Habilitado e, em seguida, selecione OK.

Use o Powershell do Microsoft Defender Antivírus para habilitar a ativação da inspeção assíncrona

Você pode ativar esse recurso usando o seguinte comando do PowerShell:

Set-MpPreference -AllowSwitchToAsyncInspection $true

Confira também