Configurar a proteção de rede no Microsoft Defender Antivirus

A proteção de rede ajuda a evitar que aplicações se liguem a domínios perigosos que possam albergar esquemas de phishing, explorações e outros conteúdos maliciosos na internet. Os administradores de segurança podem configurar a proteção de rede utilizando o Microsoft Intune, o portal Microsoft Defender, gestão de dispositivos móveis (MDM), Microsoft Configuration Manager, Group Policy ou PowerShell.

Antes de ativar a proteção de rede em modo bloco, use o modo de auditoria num ambiente de teste para identificar as aplicações que seriam bloqueadas.

Antes de começar, reveja os sistemas operativos suportados e os requisitos do Microsoft Defender Antivirus em Pré-requisitos.

Pré-requisitos

Sistemas operativos suportados

Os procedimentos deste artigo aplicam-se aos seguintes sistemas operativos:

  • Windows 10, versão 1709 ou posterior, ou Windows 11 (Pro ou Enterprise).
  • Windows Server 2012 R2, Windows Server 2016, ou Windows Server, versão 1803 ou posterior.

A proteção de rede também é suportada noutras plataformas. Para instruções específicas da plataforma, consulte Proteção de Rede para Linux e Proteção de Rede para macOS.

Requisitos para o Microsoft Defender Antivirus

A proteção de rede requer o Microsoft Defender Antivirus em modo ativo com proteção em tempo real ativada.

Requisitos do Windows Server

Note

O Windows Server suporta proteção de rede quando o configura diretamente usando o Microsoft Configuration Manager, Group Policy ou PowerShell. Os procedimentos do portal Microsoft Intune e Microsoft Defender mencionados neste artigo podem gerir versões suportadas do Windows Server através da gestão das definições de segurança do Defender for Endpoint.

Para integrar e gerir servidores através do Defender for Endpoint, precisa de uma licença de servidor elegível. Se a sua organização acede ao Defender for Endpoint apenas através do Defender for Servers, também precisa de pelo menos uma licença de subscrição ativa do Defender for Endpoint para usar a gestão de definições de segurança. Para mais informações, consulte Planos de Servidores e Licenciamento e subscrições para gestão de configurações de segurança.

Importante

No Windows Server, a proteção de rede é uma funcionalidade opcional. Antes de aplicar uma política de proteção de rede, configure as seguintes definições conforme descrito em Configurar proteção de rede usando PowerShell:

  • Em todos os servidores Windows, defina AllowNetworkProtectionOnWinServer para $true.
  • No Windows Server 2012 R2 e Windows Server 2016, com a solução unificada moderna, também se definiu AllowNetworkProtectionDownLevel para $true.

Sem estas definições, o Microsoft Defender Antivirus ignora a configuração de proteção de rede.

Configurar a proteção de rede no Microsoft Intune

O Microsoft Intune é a ferramenta recomendada para configurar e distribuir funcionalidades do Defender for Endpoint para dispositivos. No entanto, o Intune é um produto separado que não faz parte do Defender for Endpoint, e não está incluído em todas as subscrições. Para usar o Intune, precisa de uma subscrição que o inclua, ou pode comprá-lo separadamente como subscrição autónoma ou complemento. Se não tiver o Intune, pode usar qualquer um dos outros métodos mencionados neste artigo. Para obter mais informações, veja licenciamento Microsoft Intune.

Pode ativar a proteção de rede no Microsoft Intune usando uma política antivírus ou uma linha de base de segurança.

Configure a proteção de rede no Intune usando políticas de segurança de endpoint

Para configurar a proteção de rede ao utilizar uma política de segurança de ponto final do Microsoft Intune de Antivírus, consulte Criar políticas de segurança de ponto final ou Modificar políticas existentes (as ligações abrem em novos separadores na documentação do Intune).

Ao criar a política, utilize estas definições específicas:

Ao criar ou modificar a política, utilize estas definições específicas no separador de Definições de Configuração :

  • Ativar a proteção de rede na secção Defender: Selecione um dos seguintes valores:
    • Ativado (modo de bloqueio): Bloqueia ligações a domínios maliciosos ou suspeitos.
    • Ativado (modo de auditoria): Regista eventos de proteção de rede sem bloquear ligações.
    • Desativado: Desliga a proteção da rede.
    • Não configurado: Deixa a definição sem ser gerida pela política.

Para mais informações sobre os perfis de antivírus Microsoft Defender no Intune, consulte a política de antivírus para segurança de endpoints no Intune.

Configure a proteção de rede no Intune usando uma linha de base de segurança

Importante

As bases de segurança aplicam um conjunto alargado de definições recomendadas pela Microsoft aos seus dispositivos. Se os seus dispositivos ainda não forem geridos por uma linha base de segurança, não implemente uma base apenas para configurar a proteção da rede. Utilize antes políticas de segurança de endpoints do Intune.

Para configurar a proteção de rede como parte de uma linha de base de segurança no Microsoft Intune, consulte Criar um perfil para uma linha de base de segurança ou Editar uma linha de base de segurança (os links abrem novos separadores na documentação do Intune).

Ao criar o perfil, selecione Microsoft Defender para Endpoint Security Baseline.

Ao criar ou modificar o perfil, utilize estas definições específicas no separador de Definições :

  • Ativar Proteção de Rede na secção Defender: Selecione Ativado (modo de bloco) ou Ativado (modo de auditoria).

Para obter mais informações sobre linhas de base de segurança no Microsoft Intune, consulte Saiba mais sobre Intune linhas de base de segurança para dispositivos Windows.

Configurar a proteção de rede no portal Microsoft Defender

Se a sua organização gere políticas de segurança de endpoints no portal Microsoft Defender, utilize uma política de antivírus Microsoft Defender para configurar a proteção de rede.

Sugestão

Este método requer o papel de Administrador de Segurança no Microsoft Entra ID.

Para instruções detalhadas, consulte Criar uma política de segurança de endpoint ou Editar uma política de segurança de endpoint (as ligações abrem em novos separadores).

Ao criar a política, utilize estas definições específicas:

  • Tipo de política: No separador de políticas do Windows da página de políticas de segurança de endpoints no portal Microsoft Defender em https://security.microsoft.com/policy-inventory, selecione Criar nova política.
  • Selecione plataforma: selecione Windows.
  • Selecionar modelo: selecione Microsoft Defender Antivírus.

Ao criar ou modificar a política, configure Ativar proteção de rede na secção Defender no separador de definições de configuração:

  • Ativado (modo de bloqueio): Bloqueia ligações a domínios maliciosos ou suspeitos. O modo bloco é necessário para indicadores de endereços IP e URL, bem como para filtragem de conteúdos web.
  • Ativado (modo de auditoria): Regista eventos de proteção de rede sem bloquear ligações.
  • Desativado (Padrão): Desliga a proteção de rede.
  • Não configurado: Deixa a definição sem ser gerida pela política.

Para Windows Server 2016 e Windows Server 2012 R2, defina também Permitir proteção de rede downlevel na secção Ação predefinida para gravidade da ameaça como A proteção de rede será ativada em versões inferiores.

A política inclui também as seguintes definições opcionais de proteção de rede:

  • Permitir o processamento de datagramas no Windows Server: Para funções de servidor que geram grandes volumes de tráfego UDP, selecione o processamento de datagramas no Windows Server está desativado (Predefinição). Exemplos incluem controladores de domínio, servidores DNS, servidores de ficheiros, SQL Server e Exchange Server.
  • Desative o DNS sobre análise TCP: Selecione se o DNS sobre análise TCP está ativado ou desativado.
  • Desativar análise sintática HTTP: Selecione se a análise HTTP está ativada ou desativada.
  • Desativar a análise sintática SSH: Selecione se a análise SSH está ativada ou desativada.
  • Desativar análise TLS: Selecione se a análise TLS está ativada ou desativada.
  • [Obsoleto] Ativar o sinkhole de DNS: Selecione se o sinkhole de DNS está ativado ou desativado.

Configure a proteção de rede em qualquer solução MDM usando o Policy CSP

Sugestão

Antes de configurar a proteção de rede através de MDM, atualize a plataforma Microsoft Defender Antivírus.

O fornecedor de serviços de configuração de políticas (CSP) permite que as organizações configurem políticas em dispositivos Windows utilizando qualquer solução de gestão de dispositivos móveis (MDM), não apenas o Microsoft Intune. Para obter mais informações, veja CSP de Política.

Configure a proteção de rede utilizando o CSP EnableNetworkProtection com as seguintes definições:

Caminho OMA-URI: ./Device/Vendor/MSFT/Policy/Config/Defender/EnableNetworkProtection
Tipo de dado: Integer
Valor:

  • 0: A proteção de rede está desativada.
  • 1: A proteção de rede está ativada em modo bloco.
  • 2: A proteção de rede está ativada em modo de auditoria.

Configurar proteção de rede no Microsoft Configuration Manager

Para configurar a proteção de rede em Microsoft Configuration Manager, use uma política Windows Defender Exploit Guard. Para instruções detalhadas, consulte Criar e implementar uma política de Exploit Guard.

Ao criar ou modificar a política, utilize estas definições específicas:

  • Componentes do Exploit Guard (apenas novas políticas): Selecione proteção de rede.
  • Configurar proteção de rede (políticas novas e existentes): Selecione Bloquear, Auditar ou Desativado.

Remover as definições do Exploit Guard do Gestor de Configuração

Quando implementas uma política Exploit Guard usando o Gestor de Configuração, as definições permanecem no cliente se removeres a implementação. O cliente regista Delete not supported no ficheiro ExploitGuardHandler.log.

Para remover as definições do Exploit Guard, execute o seguinte script PowerShell no SYSTEM contexto. O script limpa os valores das políticas MDM do Defender e Exploit Guard, incluindo regras de redução de superfície de ataque, acesso controlado a pastas e proteção de rede:

$defenderObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_Defender02" -Filter "InstanceID='Defender' and ParentID='./Vendor/MSFT/Policy/Config'"

$defenderObject.AttackSurfaceReductionRules = $null

$defenderObject.AttackSurfaceReductionOnlyExclusions = $null

$defenderObject.EnableControlledFolderAccess = $null

$defenderObject.ControlledFolderAccessAllowedApplications = $null

$defenderObject.ControlledFolderAccessProtectedFolders = $null

$defenderObject.EnableNetworkProtection = $null

$defenderObject.Put()

$exploitGuardObject = Get-WmiObject -Namespace "root/cimv2/mdm/dmmap" -Class "MDM_Policy_Config01_ExploitGuard02" -Filter "InstanceID='ExploitGuard' and ParentID='./Vendor/MSFT/Policy/Config'"

$exploitGuardObject.ExploitProtectionSettings = $null

$exploitGuardObject.Put()

Configure a proteção da rede utilizando a Estratégia de Grupo

Para configurar a proteção de rede num ambiente de domínio, siga estes passos:

  1. Abra a Consola de Gestão do Política de Grupo (GPMC) no seu computador de gestão de Política de Grupo.

  2. Na árvore da consola GPMC, expanda os Objetos de Políticas de Grupo na floresta e domínio que contêm o objeto de Política de Grupo (GPO) que pretende editar.

  3. Clique com o botão direito do mouse no GPO e selecione Editar.

  4. No Editor de Gestão de Políticas de Grupo, vá a Configuração do computador>Modelos administrativos>Componentes do Windows>Antivírus do Microsoft Defender>Exploit Guard do Microsoft Defender>Proteção de rede.

    Note

    Os caminhos de Políticas de Grupo em versões mais antigas do Windows podem usar Windows Defender Antivírus em vez de Microsoft Defender Antivírus. Ambos os nomes referem-se ao mesmo local da política.

  5. No painel de detalhes de proteção de rede , abra Impedir utilizadores e aplicações de aceder a sites perigosos.

  6. Selecione Ativado e depois selecione uma das seguintes opções:

    • Bloquear: Bloqueia o acesso a endereços IP e domínios maliciosos.
    • Desativar (Padrão): Desliga a proteção de rede.
    • Modo de Auditoria: Regista um evento quando um utilizador visita um endereço IP ou domínio malicioso sem bloquear o acesso.

    Selecione OK.

Sugestão

Também pode configurar a Política de Grupo localmente num dispositivo individual usando o Editor de Políticas de Grupo Local (gpedit.msc). Segue o mesmo caminho de política e depois configura Impedir que utilizadores e aplicações acedam a sites perigosos.

Configure a proteção de rede usando o PowerShell

Para configurar a proteção de rede no PowerShell em clientes Windows, use a seguinte sintaxe numa sessão PowerShell elevada (um prompt PowerShell que abriu selecionando Executar como administrador):

Set-MpPreference -EnableNetworkProtection <Disabled | Enabled | AuditMode>
  • Disabled: Desliga a proteção da rede.
  • Enabled: Ativa a proteção de rede em modo de bloqueio, o que impede ligações a domínios maliciosos ou suspeitos.
  • AuditMode: Ativa a proteção de rede em modo de auditoria, que regista eventos para ligações a domínios maliciosos sem os bloquear.

Para configurar a proteção de rede em PowerShell em servidores Windows, utilize a seguinte sintaxe numa sessão PowerShell elevada:

  • Windows Server 2019 ou posterior:

    Set-MpPreference -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
    
  • Windows Server 2016 ou Windows Server 2012 R2 com a solução unificada moderna para Microsoft Defender para Endpoint:

    Set-MpPreference -AllowNetworkProtectionDownLevel $true -AllowNetworkProtectionOnWinServer $true [-AllowDatagramProcessingOnWinServer $false] -EnableNetworkProtection <Disabled | Enabled | AuditMode>
    

Importante

Defina AllowDatagramProcessingOnWinServer para $false em funções de servidor que gerem grandes volumes de tráfego UDP, como controladores de domínio, servidores DNS, servidores de ficheiros, SQL Server e Exchange Server. Ativar o processamento de datagramas nestes servidores pode reduzir o desempenho e a fiabilidade da rede.

Para obter informações detalhadas sobre a sintaxe e os parâmetros, consulte Set-MpPreference.

Verificar as definições de proteção de rede nos dispositivos

Use um dos seguintes métodos para verificar as definições de proteção de rede num dispositivo:

  • PowerShell:

    Execute o seguinte comando no PowerShell:

    Get-MpPreference | Select-Object EnableNetworkProtection, AllowNetworkProtectionOnWinServer, AllowNetworkProtectionDownLevel, AllowDatagramProcessingOnWinServer
    
    • EnableNetworkProtection:
      • 0: A proteção de rede está desligada.
      • 1: A proteção de rede está ativada em modo Bloco .
      • 2: A proteção de rede está ativada em modo Auditoria .
    • AllowNetworkProtectionOnWinServer: Nos servidores Windows, o valor deve ser True.
    • AllowNetworkProtectionDownLevel: No Windows Server 2016 e Windows Server 2012 R2 com o agente unificado, o valor deve ser True.
    • AllowDatagramProcessingOnWinServer: Em funções de servidor que geram grandes volumes de tráfego UDP, o valor deve ser False.
  • Editor do Registo:

    1. Abra o Editor de Registo. Por exemplo, execute regedit.exe.

    2. Aceda a HKEY_LOCAL_MACHINE>SOFTWARE>Policies>Microsoft>Windows Defender>Policy Manager.

      Se esse caminho não existir, vá para HKEY_LOCAL_MACHINE>SOFTWARE>Microsoft>Windows Defender>Windows Defender Exploit Guard>Network Protection.

    3. Selecione EnableNetworkProtection para ver o estado atual da proteção de rede no dispositivo:

      • 0: A proteção de rede está desligada.
      • 1: A proteção de rede está ativada em modo Bloco .
      • 2: A proteção de rede está ativada em modo Auditoria .

      Captura de ecrã da chave de registo Network Protection no Editor de Registo.