隔离排除允许通过将选择性隔离响应操作应用于设备,从网络隔离中排除特定进程、IP 地址或服务。
Microsoft Defender for Endpoint中的网络隔离会限制已泄露设备的通信,以防止威胁蔓延。 但是,某些关键服务(如管理工具或安全解决方案)可能需要保持正常运行。
隔离排除允许指定的进程或终结点绕过网络隔离的限制,确保基本功能 (例如远程修正或监视) 继续,同时限制更广泛的网络暴露。
Prerequisites
在使用隔离排除项之前,请确保满足以下先决条件:
- 必须启用隔离排除功能。
- 启用隔离排除项需要“安全管理员”或“管理安全设置”权限,或更高级别的权限。
受支持的操作系统
以下操作系统支持隔离排除:
- 隔离排除适用于 Windows 11、Windows 10 版本 1703 或更高版本、Windows Server 2016 及更高版本、Windows Server 2012 R2、macOS 和 Azure Stack HCI OS、版本 23H2 及更高版本。
Warning
任何排除都削弱了设备隔离并增加了安全风险。 若要将风险降到最低,请仅在必要时配置排除项.
定期查看和更新排除项,以符合安全策略。
隔离模式
有两种隔离模式: 完全隔离 和 选择性隔离。
完全隔离:在完全隔离模式下,设备与网络完全隔离,不允许出现任何异常。 除与 Defender 代理进行基本通信外,所有流量均被阻止。 排除项在完全隔离模式下不会生效。
完全隔离模式是最安全的选项,适用于需要高级别隔离的方案。 有关完全隔离模式的详细信息,请参阅 将设备与网络隔离。
选择性隔离:选择性隔离模式允许管理员应用排除项,以确保关键工具和网络通信仍能正常运行,同时保持设备的隔离状态。
如何使用隔离排除
使用隔离排除有两个步骤:定义隔离排除规则,并在设备上应用隔离排除。
注释
启用隔离排除功能后,Microsoft Teams、Outlook 和 Skype 先前内置的排除项将不再生效,并且所有平台上的排除列表初始为空。 如果Microsoft Teams、Outlook 和 Skype 在隔离期间仍需要访问权限,则必须手动为它们定义新的排除规则。
Skype已弃用,不再包含在任何默认排除项中。
步骤 1:在设置中定义全局排除项
若要定义全局隔离排除规则,请执行以下步骤:
在Microsoft Defender门户中,导航到“设置>终结点>高级功能>隔离排除规则”。
(Windows 规则或 Mac 规则) 选择相关的 OS 选项卡。
选择 “+ 添加排除规则”
此时将显示 “添加新排除规则 ”对话框:
填写隔离排除参数。 红色星号表示所需的参数。 参数及其有效值为:
规则名称:提供规则的名称。
规则说明:描述规则的用途。
进程路径(仅Windows):可执行文件的文件路径是其终结点上的位置。 可以定义一个可执行文件,用于每个规则。
示例:
C:\Windows\System\Notepad.exe%WINDIR%\Notepad.exe
Notes:
- 应用隔离时,可执行文件必须存在,否则将忽略排除规则。
- 排除不适用于由指定进程创建的任何子进程。
服务名称(仅Windows):在要排除正在发送或接收流量的服务(而不是应用程序)的情况下,可以使用Windows服务短名称。 可以通过从 PowerShell 运行 Get-Service 命令来检索服务短名称。 可以定义一个要在每个规则中使用的服务。
示例:termservice
包系列名称(仅Windows):包系列名称(PFN)是分配给Windows应用包的唯一标识符。 PFN 格式遵循以下结构:
<Name>_<PublisherId>可以通过从 PowerShell 运行 Get-AppxPackage 命令来检索包系列名称。 例如,若要获取新的 Microsoft Teams PFN,请运行
Get-AppxPackage MSTeams并查找 PackageFamilyName 属性的值。支持的平台:
- Windows 11版本 22H2 或更高版本(版本 23H2 需要KB5050092)
- Windows 10版本 22H2 或更高版本(需要KB5050081)
- Windows Server 2025 或更高版本
- Windows Server 版本 23H2 或更高版本
- Azure Stack HCI 操作系统,版本 23H2 或更高版本
方向:连接方向(入站/出站)。 示例:
- 出站连接:如果设备启动连接(例如,与远程后端服务器的 HTTPS 连接),则仅定义出站规则。 示例:设备向 1.1.1.1 发送请求(出站)。 在这种情况下,不需要入站规则,因为服务器的响应会自动作为连接的一部分接受。
- 入站连接:如果设备正在侦听传入连接,请定义 入站规则。
远程 IP:设备与网络隔离时,允许与之通信的 IP(或多个 IP)。
支持的 IP 格式:
- IPv4/IPv6,支持可选的 CIDR 表示
- 由逗号分隔的有效 IP 地址列表
每个规则最多可以定义 20 个 IP 地址。
有效的输入示例:
- 单个 IP 地址:
1.1.1.1 - IPV6 地址:
2001:db8:85a3::8a2e:370:7334 - 使用 CIDR 表示法的 IP 地址(IPv4 或 IPv6):
1.1.1.1/24。 此示例定义 IP 地址的范围。 在本例中,它包括从 1.1.1.0 到 1.1.1.255 的所有 IP。 /24 表示子网掩码,它指定地址的前 24 位是固定的,其余 8 位定义地址范围。
保存并应用更改。
每当为设备启用选择性隔离时,门户中定义的全局隔离排除规则都适用。
步骤 2:对特定设备应用选择性隔离
可以在操作中心历史记录中查看应用于特定设备的排除项。
通过 API 应用选择性隔离
或者,可以通过 API 应用选择性隔离。 为此,请将 IsolationType 参数设置为 选择性。 有关详细信息,请参阅 隔离计算机 API。
排除逻辑
隔离排除项按照以下逻辑进行判定:
- 所有匹配的规则都将被应用。
- 在单个规则中,条件使用“与”逻辑(所有条件都必须匹配)。
- 规则中的未定义条件被视为“任何” (即,该参数) 不受限制。
例如,如果定义了以下规则:
Rule 1:
Process path = c:\example.exe
Remote IP = 1.1.1.1
Direction = Outbound
Rule 2:
Process path = c:\example_2.exe
Direction = Outbound
Rule 3:
Remote IP = 18.18.18.18
Direction = Inbound
- example.exe 只能启动到远程 IP 1.1.1.1 的网络连接。
- example_2.exe 可以与所有 IP 地址建立网络连接。
- 设备可以接收来自 IP 地址 18.18.18.18 的入站连接。
注意事项和限制
对排除规则的更改仅影响新的隔离请求。 已隔离的设备仍保留应用时定义的排除项。 若要对隔离设备应用更新的排除规则,请从隔离中释放这些设备,然后重新隔离它们。
为已隔离的设备保留现有排除项不变可确保隔离规则在活动隔离会话期间保持一致。