使用网络保护来帮助防止连接到恶意或可疑站点

希望体验 Microsoft Defender for Endpoint? 注册免费试用版

网络保护概述

网络保护通过防止连接到恶意站点或可疑站点来帮助保护设备。 危险域的示例包括托管网络钓鱼欺诈、恶意下载、技术欺诈或其他恶意内容的域。 网络保护将 Microsoft Defender SmartScreen 的保护范围扩展到阻止所有试图连接到基于域或主机名判定的信誉不佳来源的出站 HTTP(S) 流量。

网络保护将 Web 保护 中的保护扩展到操作系统级别,并且是 Web 内容筛选 (WCF) 的核心组件。 它向其他受支持的浏览器和非浏览器应用程序提供 Microsoft Edge 中的 Web 保护功能。 当与 终端检测和响应 配合使用时,网络保护还可提供对入侵指标 (IOC) 的可见性并进行阻止。 例如,网络保护与 自定义指示器 一起使用,以阻止特定域或主机名。

观看此视频,了解网络保护如何帮助减少设备受网络钓鱼诈骗、攻击和其他恶意内容的攻击面:

提示

若要启用网络保护,请参阅 启用网络保护

先决条件

支持的操作系统

  • Windows
  • macOS
  • Linux

网络保护覆盖范围

下表汇总了网络保护覆盖范围:

功能 Microsoft Edge 非Microsoft浏览器 非浏览器进程
(例如,PowerShell)
Web 威胁防护 必须启用 SmartScreen 网络保护必须处于阻止模式 网络保护必须处于阻止模式
自定义指示器 必须启用 SmartScreen 网络保护必须处于阻止模式 网络保护必须处于阻止模式
Web 内容筛选 必须启用 SmartScreen 网络保护必须处于阻止模式 不支持

若要确保为 Microsoft Edge 启用 SmartScreen,请使用 Edge Policy: SmartScreen Enabled

注意

在 Windows 上,网络保护不监视 Microsoft Edge。 对于除 Microsoft Edge 和 Internet Explorer 以外的进程,Web 保护方案利用网络保护进行检查和执行。 在 Mac 和 Linux 上,Microsoft Edge 浏览器仅集成 Web 威胁防护。 必须在阻止模式下启用网络保护,才能在 Edge 和其他浏览器中支持自定义指示器和 Web 内容筛选。

已知问题 & 限制

  • 所有三种协议都支持 IP 地址, (TCP、HTTP 和 HTTPS (TLS) )
  • 仅支持单个 IP 地址, (自定义指示器中没有 CIDR 块或 IP 范围)
  • 可针对任何浏览器或进程阻止 HTTP URL(包括完整的 URL 路径)
  • HTTPS 完全限定域名 (FQDN) 可在非 Microsoft 浏览器中被阻止(指定完整 URL 路径的指示项只能在 Microsoft Edge 中被阻止)
  • 要在非 Microsoft 浏览器中屏蔽 FQDN,必须在这些浏览器中禁用 QUIC 和加密客户端 Hello
  • 通过 HTTP2 连接合并加载的 FQDN 只能在 Microsoft Edge 中被阻止
  • 网络保护将阻止所有端口上的连接 (而不仅仅是 80 和 443) 。

从添加指示器/策略到阻止匹配的 URL/IP 之间,可能会有最长两小时的延迟(通常更短)。

网络保护要求

网络保护需要运行以下操作系统之一的设备:

网络保护还要求使用启用实时保护的 Microsoft Defender 防病毒。

Windows 版本 Microsoft Defender 防病毒
Windows 10版本 1709 或更高版本、Windows 11 Windows Server 1803 或更高版本 确保已启用Microsoft Defender 防病毒实时保护行为监视云提供保护(处于活动状态)
使用现代统一解决方案的 Windows Server 2012 R2 和 Windows Server 2016 平台更新版本为 4.18.2001.x.x 或更高版本

为什么网络保护很重要

网络保护是Microsoft Defender for Endpoint中攻击面减少解决方案组的一部分。 网络保护使网络层能够阻止与域和 IP 地址的连接。 默认情况下,网络保护会使用 SmartScreen 提要来保护你的计算机,使其免受已知恶意域名的侵害;其阻止恶意 URL 的方式与 Microsoft Edge 浏览器中的 SmartScreen 类似。 网络保护功能可以扩展到:

提示

有关Windows Server、Linux、macOS 和移动威胁防御 (MTD) 的网络保护的详细信息,请参阅使用高级搜寻主动搜寻威胁

阻止命令和控制攻击

命令和控制 (C2) 服务器用于将命令发送到以前受到恶意软件入侵的系统。

C2 服务器可用于启动命令,这些命令可以:

  • 窃取数据
  • 控制僵尸网络中遭到入侵的计算机
  • 中断合法应用程序
  • 传播恶意软件,例如勒索软件

Defender for Endpoint 的网络保护组件使用机器学习和智能入侵指示器 (IoC) 识别等技术,识别和阻止与人为操作勒索软件攻击中使用的 C2 服务器的连接。

网络保护:C2 检测和修复

勒索软件已演变成一种复杂的威胁,这种威胁是人为驱动的、自适应的,并且侧重于大规模结果,例如持有整个组织的资产或数据以获取赎金。

对 C2) (命令和控制服务器的支持是此勒索软件演变的重要组成部分,正是它使这些攻击能够适应其目标环境。 中断到命令和控制基础结构的链接会阻止攻击进展到下一阶段。 有关 C2 检测和修正的详细信息,请参阅 技术社区博客:检测和修正网络层的命令和控制攻击

网络保护:新 Toast 通知

新映射 响应类别 来源
phishing Phishing SmartScreen
malicious Malicious SmartScreen
command and control C2 SmartScreen
command and control COCO SmartScreen
malicious Untrusted SmartScreen
by your IT admin CustomBlockList
by your IT admin CustomPolicy

注意

customAllowList 不会在终结点上生成通知。

网络保护判定的新通知

当最终用户尝试访问启用了网络保护的环境中的网站时,可能会有三种方案,如下表所述:

场景 发生的情况
该 URL 具有良好的信誉 允许用户无障碍访问,且终结点上不会显示 toast 通知。 实际上,域或 URL 设置为 “允许”。
URL 具有未知或不确定的信誉 用户访问被阻止,但可以绕过(解除)该阻止。 实际上,域名或 URL 设置为 Audit
该 URL 具有已知的不良(恶意)信誉 阻止用户访问。 实际上,域名或 URL 被设置为 Block

警告体验

用户访问网站。 如果 URL 具有未知或不确定的信誉,则 Toast 通知会向用户提供以下选项:

  • 确定:Toast 通知将被清除(移除),且对该站点的访问尝试即告终止。
  • 解除阻止:用户可访问该站点 24 小时;之后将重新启用阻止。 用户可以继续使用 Unblock 访问该站点,直到管理员禁止(阻止)访问该站点,从而移除 Unblock 选项。
  • 反馈:Toast 通知向用户提供一个用于提交票证的链接,用户可以使用该链接向管理员提交反馈,以尝试证明对站点的访问的合理性。

显示网络防护钓鱼内容警告通知。

注意

  • 本文中显示的、用于 warn 体验和 block 体验的图像均使用“阻止的 url”作为示例占位符文本。 在运行正常的环境中,会显示实际的 URL 或域名。

  • 要接收此 toast 通知,请确保通过设置相应的注册表项,在病毒和威胁防护通知下启用阻止文件或活动选项:

    HKEY_LOCAL_MACHINE\Software\Microsoft\Windows Defender Security Center\Virus and threat protection\FilesBlockedNotificationDisabled = 0

    有关详细信息,请参阅Windows 安全中心应用设置

使用 CSP 启用Convert warn verdict to block

默认情况下,SmartScreen 对恶意站点的判定结果会显示一个用户可绕过的警告。 可以将策略设置为将警告转换为阻止,从而防止此类替代。

对于非 Edge 浏览器,请参阅 Defender CSP:Configuration/EnableConvertWarnToBlock

对于 Edge 浏览器,请参阅 Edge 策略:阻止 SmartScreen 提示重写

使用组策略启用“将警告判定转换为阻止”

通过启用此设置,网络保护会阻止网络流量,而不是显示警告。

  1. 在集中组策略中,打开组策略管理计算机上的组策略管理控制台 (GPMC)

  2. 在 GPMC 控制台树中,展开包含要编辑的 GPO 的林和域中的组策略对象。

  3. 右键单击 GPO,然后选择“ 编辑”。

  4. 组策略管理编辑器中,进入计算机配置>管理模板>Windows 组件>Microsoft Defender 杀毒>网络检查系统

  5. 网络检查系统 的详细信息窗格中,打开 将警告判定转换为阻止 设置。 若要打开此设置,请使用以下任一方法:

    • 双击该设置项。
    • 右键单击该设置,然后选择“ 编辑”。
    • 选择设置,然后选择 “操作>编辑”。
  6. 在打开的设置窗口中,选择“ 已启用”,然后选择“ 确定”。

提示

还可以使用本地组策略编辑器 gpedit.msc () 在单个设备上本地配置组策略。 导航至相同路径:计算机配置>管理模板>Windows 组件>Microsoft Defender 杀毒>软件网络检查系统

阻止体验

当用户访问其 URL 信誉不佳的网站时,Toast 通知会向用户提供以下选项:

  • 确定:Toast 通知将被清除(移除),且对该站点的访问尝试即告终止。
  • 反馈:Toast 通知向用户提供一个用于提交票证的链接,用户可以使用该链接向管理员提交反馈,以尝试证明对站点的访问的合理性。

显示网络保护“已知网络钓鱼内容已被阻止”通知。

安全运营团队可以使用贵组织的详细信息和联系信息,自定义在连接被阻止时显示的通知

SmartScreen 解除阻止

使用 Defender for Endpoint 中的指示器,管理员可以允许最终用户绕过为某些 URL 和 IP 生成的警告。 根据 URL 被阻止的原因,当遇到 SmartScreen 拦截时,系统可能会允许用户在最长 24 小时内解除对该站点的阻止。 在这种情况下,将显示Windows 安全中心 Toast 通知,允许用户选择“取消阻止”。 在这种情况下,URL 或 IP 在指定的时间段内会取消阻止。

Windows 安全网络保护通知。

Microsoft Defender for Endpoint 管理员可以在 Microsoft Defender 门户 中使用适用于 IP、URL 和域的允许指示器,取消阻止任何 URL。

网络保护 SmartScreen 阻止配置 URL 和 IP 表单。

请参阅 为 IP 和 URL/域创建指示器

使用网络保护

网络保护按设备启用,这通常是使用管理基础结构完成的。 有关支持的方法,请参阅 启用网络保护

注意

Microsoft Defender防病毒必须处于活动模式才能启用网络保护。

可以在audit模式或block模式下启用网络保护。 如果要在实际阻止 IP 地址或 URL 之前评估启用网络保护的影响,可以在 审核模式下启用网络保护。 每当最终用户连接到会被网络保护阻止的地址或站点时,审核模式都会记录。 若要强制阻止自定义指示器或 Web 内容筛选类别,网络保护必须处于 block 模式。

有关 Linux 和 macOS 的网络保护的信息,请参阅以下文章:

高级搜寻

如果使用高级搜寻来识别审核事件,则控制台提供长达 30 天的历史记录。 请参阅 高级搜寻

你可以在 Defender for Endpoint 门户 (https://security.microsoft.com) 的 高级搜寻 中找到这些审计事件。

审核事件位于 DeviceEvents 中,ActionType 为 ExploitGuardNetworkProtectionAudited。 显示阻止以及值为 ExploitGuardNetworkProtectionBlocked 的 ActionType。

下面是用于查看非Microsoft浏览器的网络保护事件的示例查询:

DeviceEvents
|where ActionType in ('ExploitGuardNetworkProtectionAudited','ExploitGuardNetworkProtectionBlocked')

用于审计和识别事件的高级搜寻。

提示

这些条目包含 AdditionalFields 列中的数据,该列提供有关操作的详细信息,包括以下字段: IsAuditResponseCategoryDisplayName

下面是另一个示例:

DeviceEvents
|where ActionType contains "ExploitGuardNetworkProtection"
|extend ParsedFields=parse_json(AdditionalFields)
|project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName, IsAudit=tostring(ParsedFields.IsAudit), ResponseCategory=tostring(ParsedFields.ResponseCategory), DisplayName=tostring(ParsedFields.DisplayName)
|sort by Timestamp desc

“响应”类别告知导致事件的原因,如以下示例所示:

响应类别 触发事件的功能
CustomPolicy WCF
CustomBlockList 自定义指示器
CasbPolicy 云应用防护器
Malicious Web 威胁
Phishing Web 威胁

有关详细信息,请参阅对终结点阻止进行故障排除

如果使用的是 Microsoft Edge 浏览器,请对Microsoft Defender SmartScreen 事件使用此查询:

DeviceEvents
| where ActionType == "SmartScreenUrlWarning"
| extend ParsedFields=parse_json(AdditionalFields)
| project DeviceName, ActionType, Timestamp, RemoteUrl, InitiatingProcessFileName 

可以使用生成的 URL 和 IP 列表来确定在设备上将网络保护设置为阻止模式时将阻止的内容。 还可以查看哪些功能会阻止 URL 和 IP。 查看列表以标识环境所需的任何 URL 或 IP。 然后,可以为这些 URL 或 IP 地址创建允许指示器。 允许指示器优先于任何阻止。 请参阅 网络保护块的优先级顺序

创建允许指示器以解除对某个网站的阻止后,您可以尝试按如下方式解决最初的阻止问题:

  • SmartScreen:报告误报(如果适用)
  • 指示器:修改现有指示器
  • MCA:查看未批准的应用
  • WCF:请求重新分类

有关如何在 SmartScreen 数据中报告误报的信息,请参阅 报告误报

有关如何创建自己的 Power BI 报表的详细信息,请参阅 使用 Power BI 创建自定义报表

配置网络保护

有关如何启用网络保护的详细信息,请参阅 启用网络保护。 使用 组策略、PowerShell 或 MDM CSP 在网络中启用和管理网络保护。

启用网络保护后,可能需要配置网络或防火墙,以允许终结点设备和 Web 服务之间的连接:

  • .smartscreen.microsoft.com
  • .smartscreen-prod.microsoft.com

所需的浏览器配置

在非 Microsoft Edge 进程中,网络保护通过检查在 TCP/IP 握手之后发生的 TLS 握手内容,来确定每个 HTTPS 连接的完全限定的域名。 这要求 HTTPS 连接使用 TCP/IP (而不是 UDP/QUIC) 并且不加密 ClientHello 消息。 若要在 Google Chrome 中禁用 QUIC 和 Encrypted Client Hello,请参阅 QuicAllowedEncryptedClientHelloEnabled。 对于 Mozilla Firefox,请参阅 Disable EncryptedClientHello and network.http.http3.enable

查看网络保护事件

网络保护最适用于 Microsoft Defender for Endpoint,它提供详细报告作为警报调查方案的一部分。

在Microsoft Defender门户中查看网络保护事件

Defender for Endpoint 作为其警报调查方案的一部分,提供有关事件和阻止操作的详细报告。 可以在Microsoft Defender门户中查看这些详细信息, (https://security.microsoft.com警报队列中的) 或使用高级搜寻。 如果使用的是 审核模式,则可以使用高级搜寻来了解网络保护设置在启用后将如何影响你的环境。

查看 Windows 事件查看器中的网络保护事件

可以查看 Windows 事件日志,查看网络保护阻止 (或审核) 访问恶意 IP 或域时创建的事件:

  1. 创建 XML 查询

  2. 选择“确定”

    此过程创建一个自定义视图,该视图筛选为仅显示与网络保护相关的以下事件:

    事件标识 描述
    5007 更改设置时的事件
    1125 在审计模式下触发网络保护时发生的事件
    1126 在阻止模式下触发网络保护时发生的事件

网络保护和 TCP 三向握手

使用网络保护时,在 通过 TCP/IP 进行三向握手后,确定是允许还是阻止对站点的访问。 因此,当网络保护阻止某个站点时,即使该站点实际上已被阻止,你仍可能会在 Microsoft Defender 门户中的 DeviceNetworkEvents 下看到操作类型为 ConnectionSuccessDeviceNetworkEvents 是由 TCP 层而非网络保护报告的。 完成 TCP/IP 握手和任何 TLS 握手后,网络保护将允许或阻止对站点的访问。

下面是其工作原理的示例:

  1. 假设用户尝试访问网站。 站点恰好托管在危险域中,应受到网络保护的阻止。

  2. 通过 TCP/IP 的三次握手开始。 在操作完成之前,将记录操作 DeviceNetworkEvents ,并将其 ActionType 列为 ConnectionSuccess。 但是,一旦三向握手过程完成,网络保护就会阻止对站点的访问。 这一切发生得很快。

  3. 在 Microsoft Defender 门户中,一个警报会列在 警报队列 中。 该警报的详细信息包括 DeviceNetworkEventsAlertEvidence。 你可以看到,该站点已被阻止,尽管你还有一个 ActionType 为 ConnectionSuccessDeviceNetworkEvents 项。

运行Windows 10 企业版多会话的 Windows 虚拟桌面的注意事项

由于Windows 10 企业版的多用户性质,请记住以下几点:

  • 网络保护是设备范围的一项功能,不能针对特定的用户会话。
  • 如果需要区分用户组,请考虑创建单独的 Windows 虚拟桌面主机池和分配。
  • 在审核模式下测试网络保护,以在推出之前评估其行为。
  • 如果您的用户数量很多,或者多用户会话数量很多,请考虑调整部署规模。

网络保护的替代选项

对于使用新式统一解决方案的 Windows Server 2012 R2 和 Windows Server 2016、Windows Server 版本 1803 或更高版本,以及用于 Azure 上的 Windows 虚拟桌面的 Windows 10 企业版多会话 1909 及更高版本,可以使用以下方法启用网络保护:

  1. 使用 “启用网络保护 ”并按照说明应用策略。

  2. 运行以下 PowerShell 命令:

    Set-MpPreference -EnableNetworkProtection Enabled
    
    Set-MpPreference -AllowNetworkProtectionOnWinServer 1
    
    Set-MpPreference -AllowNetworkProtectionDownLevel 1
    
    Set-MpPreference -AllowDatagramProcessingOnWinServer 1
    

    注意

    根据基础结构、流量和其他条件, Set-MpPreference -AllowDatagramProcessingOnWinServer 1 可能会对网络性能产生影响。

Windows Server 的网络保护

以下信息特定于 Windows Server。

验证是否启用了网络保护

使用注册表编辑器验证是否在本地设备上启用了网络保护。

  1. 选择任务栏中的“ 开始 ”按钮,然后键入 regedit 以打开注册表编辑器。

  2. 从侧边菜单中选择 “HKEY_LOCAL_MACHINE ”。

  3. 在嵌套菜单中导航到 “软件>策略>”Microsoft>Windows Defender>攻击防护>网络保护

    如果密钥不存在,请导航到 “软件>Microsoft>Windows Defender>Windows Defender 攻击防护>网络保护”。

  4. 选择“ 启用网络保护 ”以查看设备上的网络保护的当前状态:

    • 0 = 关
    • 1 = 启用 ()
    • 2 = 审核模式

有关详细信息,请参阅 启用网络保护

网络保护注册表项

对于使用现代统一解决方案的 Windows Server 2012 R2 和 Windows Server 2016、Windows Server 1803 版或更高版本,以及 Windows 10 企业版多会话 1909 及更高版本(用于 Azure 上的 Windows 虚拟桌面),请按如下所示启用其他注册表项:

  1. 转到 HKEY_LOCAL_MACHINE>软件>Microsoft>Windows Defender>攻击防护>网络保护

  2. 配置以下密钥:

    • AllowNetworkProtectionOnWinServer(DWORD)设为 1(十六进制)
    • EnableNetworkProtection(DWORD)设为 1(十六进制)
    • (仅适用于 Windows Server 2012 R2 和 Windows Server 2016)AllowNetworkProtectionDownLevel(DWORD)设置为 1(十六进制)

    注意

    根据基础架构、流量以及其他条件,HKEY_LOCAL_MACHINE> 软件>策略>Microsoft>Windows Defender>NIS>Consumers>IPS - AllowDatagramProcessingOnWinServer(双字节)1(十六进制)可能会对网络性能产生影响。

    有关详细信息,请参阅 启用网络保护

Windows Server 和 Windows 多会话配置需要 PowerShell

对于 Windows Server 和 Windows 多会话,必须使用 PowerShell cmdlet 启用其他项。 对于使用 新式统一解决方案 的 Windows Server 2012 R2 和 Windows Server 2016、Windows Server 版本 1803 或更高版本,以及在 Azure 上的 Windows 虚拟桌面中使用的 Windows 10 企业版多会话 1909 及更高版本,请运行以下 PowerShell 命令:

Set-MpPreference -EnableNetworkProtection Enabled

Set-MpPreference -AllowNetworkProtectionOnWinServer 1

Set-MpPreference -AllowNetworkProtectionDownLevel 1

Set-MpPreference -AllowDatagramProcessingOnWinServer 1

注意

根据基础结构、流量和其他条件, Set-MpPreference -AllowDatagramProcessingOnWinServer 1 可能会影响网络性能。

网络保护故障排除

由于运行网络保护的环境,该功能可能无法检测操作系统代理设置。 在某些情况下,网络保护客户端无法访问云服务。 若要解决连接问题,请为 Microsoft Defender 防病毒配置静态代理

注意

网络保护功能不支持加密客户端 Hello 和 QUIC 协议。 确保按照上述 “必需浏览器配置 ”中所述,在浏览器中禁用这些协议。

若要在所有客户端中禁用 QUIC,可以通过 Windows 防火墙阻止 QUIC 流量。

在 Windows 防火墙中禁用 QUIC

此方法影响所有应用程序,包括浏览器和客户端应用 (,例如 Microsoft Office) 。 在 PowerShell 中,运行 New-NetFirewallRule cmdlet 以添加新的防火墙规则,该规则通过阻止发到端口 443 的所有出站流量 UDP 流量来禁用 QUIC:

Copy
$ruleParams = @{
    DisplayName = "Block QUIC"
    Direction = "Outbound"
    Action = "Block"
    RemoteAddress = "0.0.0.0/0"
    Protocol = "UDP"
    RemotePort = 443
}
New-NetFirewallRule @ruleParams

优化网络保护性能

网络保护包括一种性能优化,允许 block 模式异步检查长期连接,这可能会提高性能。 此优化还有助于解决应用兼容性问题。 默认情况下,此功能处于打开状态。

使用 CSP 启用 AllowSwitchToAsyncInspection

Defender CSP:配置/AllowSwitchToAsyncInspection

使用组策略启用异步检查

此过程使网络保护能够通过从实时检查切换到异步检查来提高性能。

  1. 在集中组策略中,打开组策略管理计算机上的组策略管理控制台 (GPMC)

  2. 在 GPMC 控制台树中,展开包含要编辑的 GPO 的林和域中的组策略对象。

  3. 右键单击 GPO,然后选择“ 编辑”。

  4. 组策略管理编辑器中,进入计算机配置>管理模板>Windows 组件>Microsoft Defender 杀毒>网络检查系统

  5. 网络检测系统的详细信息面板中,打开“ 开启异步检测 ”设置。 若要打开此设置,请使用以下任一方法:

    • 双击该设置项。
    • 右键单击该设置,然后选择“ 编辑”。
    • 选择设置,然后选择 “操作>编辑”。

提示

还可以使用本地组策略编辑器 gpedit.msc () 在单个设备上本地配置组策略。 导航至相同路径:计算机配置>管理模板>Windows 组件>Microsoft Defender 杀毒>软件网络检查系统

  1. 在打开的设置窗口中,选择“ 已启用”,然后选择“ 确定”。

使用 Microsoft Defender 防病毒 Powershell 启用异步检查

可以使用以下 PowerShell 命令启用此功能:

Set-MpPreference -AllowSwitchToAsyncInspection $true

另请参阅