設定裝置代理連接至 Defender for Endpoint 服務

重要事項

僅支援 IPv6 流量的裝置則不被支援。

注意事項

要正確使用代理,請在Defender for Endpoint中設定以下兩個不同的代理設定:

視作業系統而定,適用於端點的 Microsoft Defender 所使用的代理伺服器可自動設定。 你可以使用自動探索、自動設定檔,或使用專門為裝置上執行的 Defender for Endpoint 服務靜態指定的方法。

Defender for Endpoint 感測器需要Microsoft Windows HTTP (WinHTTP) 來回報感測器資料並與 Defender for Endpoint 服務通訊。 內建的 Defender for Endpoint 感測器會在系統上下文中使用該 LocalSystem 帳號執行。

提示

如果你使用前向代理作為網際網路的閘道,你可以利用網路保護 來調查前置代理背後發生的連線事件

WinHTTP 設定獨立於 Windows Internet (WinINet) 瀏覽 Proxy 設定(請參閱 WinINet 與 WinHTTP)。 它只能透過以下發現方法來發現代理伺服器:

  • 自動發現方法:

    • 透明代理

    • Web Proxy 自動探索通訊協定 (WPAD)

      注意事項

      如果你在網路拓撲中使用透明代理或 WPAD,就不需要特別的設定設定。

  • 手動靜態 Proxy 組態:

    • 以登錄檔為基礎的設定

    • WinHTTP 使用 netsh 命令設定:僅適用於處於穩定拓撲環境中的桌面電腦(例如:企業網路中位於相同 Proxy 後方的桌面電腦)

注意事項

Microsoft Defender 防毒軟體與 EDR 代理可獨立設定。 每種配置都獨立描述,因為它們需要不同的設定。

手動使用基於登錄檔的靜態代理設定來配置代理伺服器

設定一個基於登錄檔的靜態代理伺服器,用於 Defender for Endpoint 的偵測與回應 (EDR) 感測器,以便在電腦無法直接連接網際網路時,報告診斷資料並與 Defender for Endpoint 服務通訊。

注意事項

務必套用最新更新,以確保與 Defender for Endpoint 服務的成功連接。

靜態代理設定可透過群組政策(GP)配置。 設定兩個群組原則設定:設定已認證代理用於連接使用者體驗與遙測服務,並配置連接使用者體驗與遙測。 這些群組原則設定可在管理範本中取得。

  • 行政範本 > Windows 元件 > 資料收集與預覽建置 > 組配置已認證代理的使用,以供連接使用者體驗與遙測服務使用。

    設定為 啟用 ,並選擇 停用認證代理使用

    群組原則設定 1 狀態窗格

  • 行政範本 > Windows 元件 > 資料收集與預覽建置 > 配置連接使用者體驗與遙測

    輸入代理資訊。

    群組原則設定 2 狀態窗格

群組原則 登錄機碼 登記處登記
為連接的使用者體驗與遙測服務配置認證代理使用權 HKLM\Software\Policies\Microsoft\Windows\DataCollection DisableEnterpriseAuthProxy 1 (REG_DWORD)
設定已連線的使用者體驗與遙測資料 HKLM\Software\Policies\Microsoft\Windows\DataCollection TelemetryProxyServer servername:port or ip:port

例如: 10.0.0.6:8080 (REG_SZ)

注意事項

如果你在原本完全離線的裝置上使用 TelemetryProxyServer 設定,也就是說作業系統無法連線至線上憑證撤銷清單或 Windows Update,那麼你必須新增額外的登錄設定 PreferStaticProxyForHttpRequest,並將其值設為 1

PreferStaticProxyForHttpRequest 的父系登錄路徑位置為 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows 進階威脅防護

以下指令可用來將登錄檔值插入正確位置:

reg add "HKLM\SOFTWARE\Policies\Microsoft\Windows Advanced Threat Protection" /v PreferStaticProxyForHttpRequest /t REG_DWORD /d 1 /f

PreferStaticProxyForHttpRequest 登錄值僅適用於 MsSense.exe 10.8210.* 及更新版本,或 10.8049.* 及更新版本。

為 Microsoft Defender 防毒軟體設定靜態代理

Microsoft Defender 防毒軟體雲端提供近乎即時、自動化的防護,針對新興威脅進行防護。 當 Microsoft Defender 防毒軟體作為你的主動防惡意軟體解決方案時,連線功能是自訂指示器的必要條件,且端點偵測與回應(EDR)處於封鎖模式,當非 Microsoft 解決方案未執行封鎖時,提供備用選項。

請使用管理範本中的群組原則來設定靜態代理:

  1. 行政範本>Windows 組件 > Microsoft Defender 防毒>軟體 定義用於連接網路的代理伺服器

  2. 設定為 啟用 並定義代理伺服器。 網址必須是 http://https://。 有關支援的https://版本,請參見管理 Microsoft Defender 防毒軟體更新

    Microsoft Defender 防毒代理伺服器

  3. 在登錄鍵 HKLM\Software\Policies\Microsoft\Windows Defender下,策略將登錄檔值 ProxyServer 設定為 REG_SZ

    登錄檔值 ProxyServer 採用以下字串格式:

    <server name or ip>:<port>

    例如,http://10.0.0.6:8080

注意事項

如果您在原本完全離線的裝置上使用靜態 Proxy 設定,也就是說作業系統無法連線以取得線上憑證撤銷清單或 Windows Update,則必須新增額外的登錄設定 SSLOptions,其 DWORD 值為 2。 父 SSLOptions 登錄路徑的位置為 HKEY_LOCAL_MACHINE\SOFTWARE\Policies\Microsoft\Windows Defender\Spynet。 欲了解更多資訊 SSLOptions,請參閱 雲端保護

為了提升韌性及雲端即時防護特性,Microsoft Defender 防毒軟體會快取最後一個已知可用的代理伺服器。 確保你的代理解決方案不會執行 SSL 檢查,因為那會破壞安全的雲端連線。

Microsoft Defender 防毒軟體不會使用靜態代理伺服器來連接 Windows Update 或 Microsoft Update 來下載更新。 相反地,若已設定為使用 Windows Update,則會使用系統層級的 Proxy 伺服器;否則會依據 Microsoft Defender 防毒保護更新備援順序 使用已設定的內部更新來源。

如有需要,您可以使用管理範本、>Windows 元件>Microsoft Defender防毒>軟體、Define proxy auto-config (.pac) 來連接網路。 如果你需要設定多個代理伺服器的進階設定,請使用 Administrative Templates > Windows Components > Microsoft Defender Antivirus > Define 地址來繞過代理伺服器,防止 Microsoft Defender 防毒程式使用代理伺服器來存取這些目的地。

你可以用 PowerShell 搭配 Set-MpPreference cmdlet 來設定以下選項:

  • ProxyBypass
  • ProxyPacUrl
  • ProxyServer

請手動使用 netsh command 設定代理伺服器

使用 netsh 來設定全系統靜態 Proxy。

注意事項

netsh winhttp set proxy設定影響所有應用程式,包括使用WinHTTP預設代理的 Windows 服務。

  1. 開啟提高權限的命令列:

    1. 前往 開始,然後輸入 cmd
    2. 以滑鼠右鍵按一下 [命令提示字元],然後選取 [以系統管理員身分執行]
  2. 要設定系統範圍的 WinHTTP 代理,請輸入以下指令並按下 Enter

    netsh winhttp set proxy <proxy>:<port>
    

    例如:netsh winhttp set proxy 10.0.0.6:8080

  3. 要移除目前的 WinHTTP 代理設定並回到直接連線,請輸入以下指令並按下 Enter

    netsh winhttp reset proxy
    

若要瞭解詳細資訊。,請參見 Netsh 命令語法、上下文和格式

為運行先前 MMA 解決方案的 Windows 裝置設定代理伺服器設定

對於運行 Windows 7、Windows 8.1、Windows Server 2008 R2 的裝置,以及未升級為統一代理程式且使用 Microsoft 監控代理程式 (也稱為日誌分析代理) 連接 Defender for Endpoint 服務的伺服器,您可以使用系統範圍的代理設定,或設定代理程式透過代理伺服器或日誌分析閘道連接。

將上一版 Windows 上線

下一步

驗證用戶端與 適用於端點的 Microsoft Defender 服務 URL 的連線

關於所需的服務端點,請參見 適用於端點的 Microsoft Defender 簡化連接網址 - 商業

以下文章提供關於 Defender for Endpoint 代理設定、導入及故障排除的額外資訊: