概述
网络保护有助于减少设备受到基于 Internet 的事件的攻击面。 它可以防止员工使用任何应用程序访问可能托管以下项的危险域:
- 网络钓鱼欺诈
- 漏洞利用
- Internet 上的其他恶意内容
网络保护将 Microsoft Defender SmartScreen 的保护范围扩展到阻止所有试图连接到低信誉来源的出站 HTTP(S) 流量。 对出站 HTTP(s) 流量的阻止是基于域或主机名的。
重要
网络保护功能要求 Microsoft Defender for Endpoint Linux 客户端版本为 101.78.13 或更高版本,且仅在预览体验计划慢速通道或预览体验计划快速通道支持该功能。 生产通道不支持该功能。
Linux的 Web 内容筛选
可以使用 Web 内容筛选来测试Linux的网络保护。 请参阅 Web 内容筛选。
已知问题
- 网络保护作为虚拟专用网络 (VPN) 隧道实现。 可以使用使用自定义 nftables/iptables 脚本的高级数据包路由选项。
- 目前,阻止/警告的终端用户体验不可用。
注意
Linux的大多数服务器安装都缺少图形用户界面和 Web 浏览器。 若要通过Linux评估 Web 威胁防护的有效性,我们建议在具有图形用户界面和 Web 浏览器的非生产服务器上进行测试。
先决条件
- 许可:你必须拥有 Defender for Endpoint 租户的付费订阅或试用订阅。
- 先决条件:Linux上的 Defender for Endpoint 的先决条件
- Microsoft Defender for Endpoint Linux 客户端 101.78.13 版或更高版本(预览体验计划慢速通道或预览体验计划快速通道中)。
重要
若要评估Linux的网络保护,请使用组织 ID 向 发送电子邮件xplatpreviewsupport@microsoft.com。 我们将根据您的请求为您的租户启用该功能。 网络保护功能仅针对基于 AMD64 的Linux服务器提供预览版。
说明
手动部署Linux,请参阅手动在 Linux 上部署Microsoft Defender for Endpoint
以下示例显示了在 Ubuntu 20.04 上为 Insiders-Fast 通道安装 mdatp 包所需的命令顺序。
curl -o microsoft.list https://packages.microsoft.com/config/ubuntu/20.04/insiders-fast.list
sudo mv ./microsoft.list /etc/apt/sources.list.d/microsoft-insiders-fast.list
sudo apt-get install gpg
curl https://packages.microsoft.com/keys/microsoft.asc | sudo apt-key add -
sudo apt-get install apt-transport-https
sudo apt-get update
sudo apt install -y mdatp
设备接入
若要载入设备,必须从 Microsoft Defender 门户下载适用于 Linux 服务器的 Python 载入包。 转到设置>设备管理>初始设置,然后运行以下命令:
sudo python3 MicrosoftDefenderATPOnboardingLinuxServer.py
验证
检查网络保护是否对始终被阻止的站点生效:
检查诊断日志
sudo mdatp log level set --level debug sudo tail -f /var/log/microsoft/mdatp/microsoft_defender_np_ext.log
退出验证模式
禁用网络保护并重启网络连接:
sudo mdatp config network-protection enforcement-level --value disabled
高级配置
默认情况下,Linux网络保护在默认网关上处于活动状态;路由和隧道在内部配置。 若要自定义网络接口,请从 /opt/microsoft/mdatp/conf/ 配置文件更改 networkSetupMode 参数,然后重启服务:
sudo systemctl restart mdatp
配置文件还允许用户自定义:
- 代理设置
- SSL 证书存储
- 隧道设备名称
- IP
- 等
已按照适用于 Linux 的 Microsoft Defender for Endpoint中所述,对所有发行版测试了默认值
Microsoft Defender 门户
此外,请确保在 Microsoft Defender>设置>终结点>高级功能中,“自定义网络指示器”开关已启用。
重要
上述“自定义网络指示器”切换开关控制自定义指示器在支持网络保护的所有平台(包括 Windows)上的启用状态。 提醒:在 Windows 上,若要强制实施指示器,还必须显式启用网络保护。
如何浏览功能
了解如何使用 Web 威胁防护保护组织免受 Web 威胁。
- Web 威胁防护是 Microsoft Defender for Endpoint 中的 Web 保护的一部分。 它使用网络保护来保护你的设备免受 Web 威胁。
完成自定义入侵指标流程,以便对“自定义指标”类型进行阻止。
浏览 Web 内容筛选。
注意
如果要同时删除策略或更改设备组,这可能会导致策略部署延迟。 专业提示:无需在设备组上选择任何类别即可部署策略。 此操作将创建仅审核策略,以帮助在创建阻止策略之前了解用户行为。
Defender for Endpoint 计划 1 和计划 2 支持创建设备组。
将 Microsoft Defender for Endpoint 与 Defender for Cloud Apps 集成,启用网络保护的 macOS 设备将具有终结点策略强制实施功能。
注意
这些平台上当前不支持发现和其他功能。
应用场景
在公开预览期间,支持以下场景:
网络威胁防护
Web 威胁防护是 Microsoft Defender for Endpoint 中的 Web 防护的一部分。 它使用网络保护来保护你的设备免受 Web 威胁。 通过与 Microsoft Edge 和流行的第三方浏览器(如 Chrome 和 Firefox)集成,Web 威胁防护可以在没有 Web 代理的情况下阻止 Web 威胁。 无论设备是在办公场所内还是在外,Web 威胁防护都可以保护设备。 Web 威胁防护会停止访问以下类型的站点:
- 钓鱼网站
- 恶意软件向量
- 攻击网站
- 不受信任的站点或低信誉站点
- 在自定义指示器列表中阻止的网站
有关详细信息,请参阅 保护组织免受 Web 威胁
自定义妥协指标
入侵指标(IoC)匹配是每个终端保护解决方案中一项必不可少的功能。 此功能使 SecOps 能够设置用于检测和阻止 (预防和响应) 的指示器列表。
创建用于定义实体的检测、防护和排除的指标。 可以定义要执行的操作以及应用操作的持续时间,以及要应用操作的设备组的范围。
目前支持的源是 Defender for Endpoint 的云检测引擎、自动调查和修正引擎,以及 (Microsoft Defender 防病毒) 的终结点防护引擎。
有关详细信息,请参阅: 为 IP 和 URL/域创建指示器。
Web 内容筛选
Web 内容筛选是Microsoft Defender for Endpoint和Microsoft Defender 商业版中的 Web 保护功能的一部分。 Web 内容筛选使组织能够根据其内容类别跟踪和规范对网站的访问。 其中许多网站 (,即使它们不是恶意) 可能会因为合规性、带宽使用或其他问题而出现问题。
跨设备组配置策略以阻止某些类别。 阻止类别会阻止指定设备组中的用户访问与该类别关联的 URL。 对于任何未被阻止的类别,系统都会自动审核其 URL。 用户可以在不中断的情况下访问 URL,你将收集访问统计信息以帮助创建更自定义的策略决策。 如果用户正在查看的页面上的某个元素正在调用被阻止的资源,则用户将看到阻止通知。
Web 内容筛选在主要 Web 浏览器上可用,其阻止由 Windows Defender SmartScreen (Microsoft Edge) 和网络保护 (Chrome、Firefox、Brave 和 Opera) 执行。 有关浏览器支持的详细信息,请参阅 先决条件。
有关报告的详细信息,请参阅 Web 内容筛选。
微软云应用防护 (Microsoft Defender for Cloud Apps)
Microsoft Defender for Cloud Apps / 云应用目录可识别出你希望在最终用户访问 Microsoft Defender XDR for Endpoint 时收到警告的应用,并将其标记为受监视。 受监控的应用中列出的域名稍后将同步到 Microsoft Defender XDR for Endpoint:
在 10 至 15 分钟内,这些域将显示在 Microsoft Defender XDR 的“指示器”>“URL/域”下,且操作=警告。 在强制执行 SLA 范围内(详见本文末尾)。
疑难解答
如果网络保护未启动,或显示“不支持的发布通道”,则表示设备正在使用生产通道,而网络保护不支持该通道。 Linux 上的网络保护要求设备位于预览体验计划慢速通道或预览体验计划快速通道中。
要解决此问题,请将设备移动到其中一个预览体验计划通道中。 或者,对必须保留在生产渠道上的设备禁用网络保护。