Konfigurera proxyanslutning för Microsoft Defender för Endpoint på Windows

Microsoft Defender för Endpoint på Windows använder separata proxyinställningar för endpoint detection and response (EDR)-sensorn och Microsoft Defender Antivirus. När enheter måste använda en proxy för att nå sina respektive molntjänster, använd denna vägledning för att konfigurera automatisk upptäckt, komponentspecifika statiska proxyinställningar eller en systemomfattande WinHTTP-proxy. Vägledningen täcker också proxykonfiguration för enheter som använder Microsoft Monitoring Agent (MMA).

Viktigt

Defender for Endpoint kräver IPv4-anslutning. För ett IPv6-enbart nätverk, använd en övergångsmekanism som DNS64/NAT64 för att tillhandahålla end-to-end IPv4-anslutning. Mer information finns i Minimikrav för Microsoft Defender för Endpoint.

Konfigurera separata proxyinställningar för följande komponenter:

Använd proxyguiden för operativsystemet du hanterar:

Välj en Windows-proxykonfigurationsmetod

Defender for Endpoint-sensorn körs i LocalSystem kontexten och använder Windows HTTP Services (WinHTTP) för att rapportera sensordata och kommunicera med Defender for Endpoint. WinHTTP-konfigurationen är oberoende av Windows Internet (WinINet) proxyinställningar. För mer information, se WinINet mot WinHTTP.

Tips

Om du använder forward-proxies som en gateway till internet kan du använda nätverksskydd för att undersöka anslutningshändelser som inträffar bakom forward-proxyer.

Använd en av följande proxykonfigurationsmetoder:

  • Automatisk upptäckt:

    • Transparent proxy.
    • Web Proxy Auto-Discovery Protocol (WPAD).

    Om ditt nätverk använder en transparent proxy eller WPAD kräver sensorn inte en komponentspecifik statisk proxy-inställning.

  • EDR-sensorstatisk proxy: Konfigurera TelemetryProxyServer via Grupppolicy när sensorn inte kan använda automatisk upptäckt eller systemomfattande WinHTTP-proxy.

  • Systemomfattande WinHTTP-proxy: Konfigurera en statisk proxy genom att använda netsh winhttp. Denna inställning påverkar alla applikationer och tjänster som använder standardkonfigurationen för WinHTTP-proxyn. En systemomfattande statisk proxy är bäst lämpad för enheter i en stabil nätverkstopologi.

Microsoft Defender Antivirus använder separata proxypolicys för molnlevererat skydd. Konfigurera dessa policyer i Konfigurera en statisk proxy för Microsoft Defender Antivirus.

Konfigurera en statisk proxy för EDR-sensor genom att använda Group Policy

Konfigurera en registrybaserad statisk proxy när EDR-sensorn inte kan ansluta direkt eller använd proxy discovery. Ange endast proxyvärden och porten i TelemetryProxyServer. Inkludera inte mellanslag.

Obs!

Installera den senaste Defender for Endpoint-uppdateringarna innan du konfigurerar den statiska proxyn.

Konfigurera båda inställningarna i grupppolicyobjektet (GPO) som gäller för målenheterna.

  1. På datorn för hantering av grupprinciper öppnar du Konsolen för grupprinciphantering (GPMC).

  2. I GPMC-konsolträdet expanderar du Group Policy Objects i den skog och domän som innehåller det GPO som du vill redigera.

  3. Högerklicka på GPO:t, och välj sedan Redigera.

  4. I Grupppolicyhanteringseditorn, gå tillDatorkonfigurationspolicys>>, Administrativa mallar>, Windows komponenter>,Datainsamling och Förhandsgranskningsbyggen.

  5. Öppna Konfigurera autentiseringsproxyanvändning för Connected User Experience and Telemetry Service, välj Aktiverad och välj sedan Inaktivera autentiseringsproxyanvändning.

    Skärmdump av grupppolicyinställningen som inaktiverar autentiserad proxyanvändning för telemetri.

  6. Öppna konfigurera anslutna användarupplevelser och telemetri, ange proxyn som <server-name-or-ip>:<port>, och välj sedan OK.

    Skärmdump av grupppolicyinställningen för telemetriproxyserverns adress och port.

Policyerna konfigurerar följande registervärden:

Grupprincip Registersökväg Registervärde Värdedata
Konfigurera autentiserad proxyanvändning för tjänsten Connected User Experience and Telemetry HKLM\Software\Policies\Microsoft\Windows\DataCollection DisableEnterpriseAuthProxy 1 (REG_DWORD)
Konfigurera anslutna användarupplevelser och telemetri HKLM\Software\Policies\Microsoft\Windows\DataCollection TelemetryProxyServer <server-name-or-ip>:<port> (REG_SZ), till exempel, 10.0.0.6:8080

Obs!

Distribuera inte TelemetryProxyServer via hantering av mobila enheter (MDM). EDR-sensorn läser TelemetryProxyServer från gruppolicyns registerplats.

På enheter som inte kan använda WinHTTP-standardproxyn för spärrlistor för certifikat eller Windows Update anger du PreferStaticProxyForHttpRequest till 1 för att få en kompatibel EDR-sensor att föredra att använda TelemetryProxyServer. Skapa värdet under HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection.

Följande kommando skapar registervärdet:

reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection" /v PreferStaticProxyForHttpRequest /t REG_DWORD /d 1 /f

PreferStaticProxyForHttpRequest gäller för stödda sensorgrenar som börjar med MsSense.exe version 10.8210.* eller 10.8049.*. Det gäller inte den tidigare MMA-baserade lösningen.

Konfigurera Microsoft Defender Antivirus-proxyinställningar

Microsoft Defender Antivirus molnlevererad skydd ger nästan omedelbart, automatiserat skydd mot nya och nya hot. Molnanslutning krävs för anpassade indikatorer när Microsoft Defender Antivirus är din aktiva anti-malware-lösning. Det krävs också för endpoint detection and response (EDR) i blockläge, vilket ger en reservplan när en icke-Microsoft-lösning inte blockerar ett hot.

Obs!

Föredra en systemomfattande WinHTTP-proxy som låter Windows hämta listor över certifikatåterkallelser. Om den konfigurationen inte är möjlig inaktiveras kontroller av certifikatåterkallelse för Microsoft Defender Antivirus molnskydd om du under HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet anger SSLOptions till 2. Att inaktivera återkallelsekontroller minskar skyddet för certifikatvalidering och är inte en bästa praxis. För tillgängliga värden och risker, se Konfigurera och validera Microsoft Defender Antivirus-nätverksanslutningar.

Microsoft Defender Antivirus cachar den sista kända fungerande proxyn. Använd inte TLS-inspektion för Defender-molnanslutningar eftersom inspektionen bryter den säkra anslutningen.

Microsoft Defender Antivirus använder inte den statiska proxyn för att ansluta till Windows Update eller Microsoft Update för nedladdning av uppdateringar. Istället använder den en systemomfattande proxy när den är konfigurerad för att använda Windows Update, eller så använder den konfigurerade interna uppdateringskällan enligt Microsoft Defender Antivirus skyddsuppdateringens fallback-ordning.

Konfigurera proxyinställningar med hjälp av Group Policy

Använd proceduren i Configure Microsoft Defender Antivirus med Group Policy för att öppna och redigera en GPO som gäller för målenheterna. Konfigurera sedan den proxy-specifika policyn:

  1. I Group Policy Management Editor går du till Datorkonfiguration>Principer>Administrativa mallar>Windows-komponenter>Microsoft Defender Antivirus.

  2. Öppna Definiera proxyserver för att ansluta till nätverket, välj Aktiverad och definiera proxyservern. Inkludera http:// eller https://. Håll Defender Antivirus-plattformen uppdaterad enligt beskrivningen i uppdateringarna Hantera Microsoft Defender Antivirus.

    Skärmdump av Microsoft Defender Antivirus-policyn för att definiera en proxyserver.

Principen skapar strängvärdet ProxyServer under HKLM\Software\Policies\Microsoft\Windows Defender. Använd följande format:

<protocol>://<server-name-or-ip>:<port>

Till exempel http://10.0.0.6:8080.

För att använda en proxy auto-konfigurationsfil (PAC), konfigurera Define proxy auto-config (.pac) för anslutning till nätverket. För att kringgå proxyn för specifika destinationer, konfigurera Define-adresser för att kringgå proxyservern.

Konfigurera proxyinställningar med PowerShell

Använd Microsoft Defender Antivirus-cmdlets i en upphöjd PowerShell-session på den lokala enheten (ett PowerShell-fönster du öppnade genom att välja Kör som administratör).

  • Konfigurera en statisk proxyserver eller en PAC-fil:

    • Konfigurera en statisk proxyserver: Använd följande syntax:

      Set-MpPreference -ProxyServer "<protocol>://<server-name-or-ip>:<port>"
      

      Ett exempel:

      Set-MpPreference -ProxyServer "http://10.0.0.6:8080"
      
    • Konfigurera en PAC-fil: Använd följande syntax**:

      Set-MpPreference -ProxyPacUrl "<pac-file-url>"
      

      Ett exempel:

      Set-MpPreference -ProxyPacUrl "https://proxy.contoso.com/proxy.pac"
      
  • Kringgå proxyn för specifika destinationer: Använd följande syntax:

    Set-MpPreference -ProxyBypass "<address-1>","<address-2>"
    

    Ett exempel:

    Set-MpPreference -ProxyBypass "intranet.contoso.com","updates.fabrikam.com"
    
  • Verifiera konfigurationen:

    Get-MpPreference | Select-Object ProxyServer, ProxyPacUrl, ProxyBypass
    

För mer information, se Använd PowerShell-cmdlets för att konfigurera och köra Microsoft Defender Antivirus och Set-MpPreference.

Konfigurera en systemomfattande statisk proxy genom att använda netsh

På enheter i en stabil nätverkstopologi, öppna kommandotolken genom att välja Kör som administratör och använd netsh winhttp för att konfigurera en statisk proxy för hela systemet.

Obs!

Konfigurationen påverkar alla applikationer och Windows-tjänster som använder standardkonfigurationen för WinHTTP-proxyn.

Använd följande syntax:

netsh winhttp set proxy <proxy>:<port>

Följande exempel konfigurerar proxyservern på 10.0.0.6 att använda porten 8080:

netsh winhttp set proxy 10.0.0.6:8080

För att ta bort den nuvarande WinHTTP-proxykonfigurationen och återgå till direktanslutning, kör följande kommando:

netsh winhttp reset proxy

För att visa den aktuella konfigurationen, konfigurera bypassadresser eller använda avancerade WinHTTP-proxyinställningar, se netsh winhttp. För allmänna netsh konventioner, se Netsh-kommandosyntax, kontexter och formatering.

Konfigurera proxyinställningar för enheter som använder MMA

Windows 8.1-enheter är fortfarande beroende av MMA for Defender for Endpoint. Windows 7 SP1, Windows Server 2008 R2 SP1, Windows Server 2012 R2 och Windows Server 2016-enheter bör använda den nyare Defender for Endpoint-agenten. För migreringsguider, se Update MMA på Windows-enheter.

För Windows 8.1 och andra enheter som tillfälligt fortsätter att använda MMA, konfigurera en systemomfattande proxy eller konfigurera MMA att ansluta via en proxy eller Log Analytics-gateway:

Vägledning om onboarding finns i Onboarda tidigare versioner av Windows.

Följande artiklar ger mer information om proxykonfiguration, anslutning, onboarding och felsökning för Defender for Endpoint: